Saltar al contenido principal
TODUP Digital

BUSCADOR TODUP

Encuentra servicios, artículos y guías.

Escribe para ver resultados sugeridos.
← Volver al Blog

Seguridad Web

Sitio no seguro: cómo corregir contenido mixto SSL

Tu sitio muestra "No seguro" aunque tienes SSL. La causa suele ser contenido mixto: recursos que cargan por HTTP. Guía paso a paso para forzar HTTPS y quitar la advertencia.

Tu sitio muestra “No seguro” en el navegador. Tienes certificado SSL instalado, pero el candado no aparece. El problema es contenido mixto: algunos recursos (imágenes, scripts, CSS) cargan por HTTP en lugar de HTTPS.

En 2026, los navegadores son extremadamente estrictos con HTTPS. Cualquier recurso HTTP en una página HTTPS marca el sitio como “no seguro”. Esto afecta confianza, SEO y conversiones.

🔒 ¿El candado no aparece en tu web? En TODUP Digital revisamos SSL, contenido mixto y dejamos tu sitio con HTTPS correcto y candado verde.

Revisar mi sitio →

Qué es contenido mixto

Definición:

Contenido mixto ocurre cuando:

  • Tu página carga por HTTPS (segura)
  • Pero algunos recursos cargan por HTTP (no seguro)
  • El navegador marca el sitio como “no seguro”

Tipos de contenido mixto:

1. Contenido mixto pasivo

  • Imágenes: <img src="http://...">
  • Videos: <video src="http://...">
  • Menos crítico: El navegador muestra advertencia.

2. Contenido mixto activo

  • Scripts: <script src="http://...">
  • CSS: <link href="http://...">
  • Iframes: <iframe src="http://...">
  • Más crítico: Navegador bloquea o marca como inseguro

Por qué aparece “No seguro”

Razones comunes:

1. Enlaces HTTP en contenido – Imágenes con URLs HTTP

  • Scripts externos por HTTP
  • CSS por HTTP
  • Enlaces en posts/páginas

2. Configuración incorrecta – WordPress no forzando HTTPS

  • .htaccess no configurado
  • Configuración de sitio con HTTP

3. Recursos externos – CDN sin SSL

  • Servicios externos por HTTP
  • Widgets de terceros sin HTTPS

4. Base de datos con URLs HTTP – URLs guardadas como HTTP en base de datos

  • Contenido antiguo con enlaces HTTP
  • Configuraciones con HTTP

Solución 1: Forzar HTTPS en WordPress

Configurar WordPress para HTTPS:

1. Cambiar URLs en WordPress: Ve a Configuración → Generales:

  • URL de WordPress: https://tudominio.com
  • URL del sitio: https://tudominio.com
  • Guarda cambios

2. Actualizar base de datos: Buscar y reemplazar URLs. Usa plugin “Better Search Replace” o WP-CLI:

CÓDIGO
wp search-replace 'http://tudominio.com' 'https://tudominio.com'

O vía plugin:

  • Instala “Better Search Replace”
  • Busca: http://tudominio.com
  • Reemplaza: https://tudominio.com
  • Ejecuta en todas las tablas

3. Configurar .htaccess Agrega al inicio de .htaccess:

CÓDIGO
# Forzar HTTPS
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

Solución 2: Corregir contenido mixto

Identificar recursos HTTP:

1. Herramientas del navegador

  • Chrome DevTools: Console muestra recursos bloqueados
  • Network tab: Filtra por “mixed content”
  • Identifica qué recursos cargan por HTTP

2. Plugin WordPress

  • SSL Insecure Content Fixer: Corrige automáticamente
  • Really Simple SSL: Fuerza HTTPS y corrige contenido
  • WP Force SSL: Similar funcionalidad

Corregir manualmente:

1. Imágenes Busca en base de datos:

CÓDIGO
SELECT * FROM tmp11b778_posts WHERE post_content LIKE '%http://%';

Reemplaza:

  • http://tudominio.com/imagen.jpghttps://tudominio.com/imagen.jpg
  • O usa URL relativa: /imagen.jpg

2. Scripts y CSS En temas y plugins:

  • Busca enlaces http://
  • Cambia a https://
  • O usa protocolo relativo: //dominio.com/script.js

3. Enlaces en contenido En posts y páginas:

  • Revisa contenido HTML
  • Reemplaza enlaces HTTP
  • Usa búsqueda y reemplazo

Solución 3: Configurar .htaccess correctamente

Redirección HTTP a HTTPS:

CÓDIGO
# Forzar HTTPS
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

# Forzar www o sin www (elige uno)
RewriteCond %{HTTP_HOST} ^www.(.*)$ [NC]
RewriteRule ^(.*)$ https://%1/$1 [R=301,L]

Headers de seguridad:

CÓDIGO
# Headers de seguridad
<IfModule mod_headers.c>
  Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
  Header always set X-Content-Type-Options "nosniff"
  Header always set X-Frame-Options "SAMEORIGIN"
</IfModule>

Solución 4: Plugin Really Simple SSL

El plugin más fácil para solucionar SSL: Really Simple SSL.

  1. Instala Really Simple SSL – Plugins → Añadir nuevo
  • Busca “Really Simple SSL”
  • Instala y activa

2. El plugin hace automáticamente:

  • Detecta certificado SSL
  • Fuerza HTTPS
  • Corrige contenido mixto
  • Actualiza URLs en base de datos
  • Configura headers de seguridad

3. Verifica – Revisa que candado aparezca

  • Prueba en diferentes navegadores
  • Verifica que no haya advertencias

Verificación completa

Herramientas de verificación:

1. Navegador

  • Chrome: Debe mostrar candado verde
  • Firefox: Debe mostrar candado
  • Safari: Debe mostrar candado
  • Console: No debe mostrar errores de contenido mixto

2. SSL Labs

3. Why No Padlock

  • Herramienta online: Identifica contenido mixto
  • Muestra recursos HTTP
  • Lista qué corregir

4. Chrome DevTools

  • Console: Muestra errores de contenido mixto
  • Network: Filtra por recursos bloqueados
  • Security: Muestra estado de seguridad

Problemas comunes y soluciones

Problema 1: “Partially secure”

Causa: Algunos recursos por HTTP. Solución:

  • Identifica recursos HTTP
  • Cambia a HTTPS
  • O elimina si no son necesarios

Problema 2: Certificado inválido

Causa: Certificado expirado o incorrecto. Solución:

  • Renueva certificado SSL
  • Verifica que esté instalado correctamente
  • Contacta a tu hosting si es necesario

Problema 3: Certificado para dominio incorrecto

Causa: Certificado para www pero sitio sin www (o viceversa). Solución:

  • Instala certificado para dominio correcto
  • O redirige a versión con certificado
  • O usa certificado wildcard

Problema 4: Recursos externos sin SSL

Causa: CDN o servicio externo sin HTTPS. Solución:

  • Cambia a versión HTTPS del servicio
  • O usa proxy HTTPS
  • O elimina si no es crítico

Prevención: Mantener HTTPS

Mejores prácticas:

1. Siempre usar HTTPS – Configura WordPress para HTTPS

  • Usa URLs HTTPS en todo
  • No mezcles HTTP y HTTPS

2. URLs relativas cuando sea posible/imagen.jpg en lugar de https://dominio.com/imagen.jpg

  • Funciona en HTTP y HTTPS
  • Evita problemas de protocolo

3. Protocolo relativo para externos//dominio.com/script.js en lugar de http:// o https://

  • Usa el protocolo de la página actual
  • Evita contenido mixto

4. Monitoreo regular – Revisa certificado SSL regularmente

  • Verifica que no expire
  • Monitorea advertencias de seguridad

Casos de éxito: Sitios corregidos

Caso 1: E-commerce con “No seguro” – Identificó imágenes por HTTP

  • Corrigió con Really Simple SSL
  • Resultado: Candado verde, conversiones aumentaron 12%

Caso 2: Blog con contenido mixto – Scripts externos por HTTP

  • Cambió a versiones HTTPS
  • Resultado: Sitio completamente seguro, SEO mejoró

Herramientas útiles

  • Really Simple SSL: Plugin para WordPress
  • Better Search Replace: Buscar/reemplazar en base de datos
  • SSL Labs: Verificación de certificado
  • Why No Padlock: Identificar contenido mixto
  • Chrome DevTools: Debugging de SSL

Conclusión: HTTPS completo es esencial

El error “No seguro” afecta confianza, SEO y conversiones. Con certificado SSL correcto, HTTPS forzado y contenido mixto corregido, tu sitio será completamente seguro.

La clave es identificar todos los recursos HTTP y cambiarlos a HTTPS, o usar URLs relativas que funcionen con cualquier protocolo.

Preguntas frecuentes

¿Por qué mi sitio dice “No seguro” si ya tengo SSL?

Porque alguna imagen, script o CSS sigue cargando por HTTP (contenido mixto). El navegador marca la página como no segura si hay un solo recurso HTTP. Hay que localizar y cambiar todos a HTTPS o URLs relativas.

¿Puedo corregir el contenido mixto sin tocar la base de datos?

A veces sí: si el problema son solo enlaces en el contenido visible, puedes editarlos en el editor. Si las URLs están guardadas en la base de datos (posts, opciones, meta), hace falta buscar y reemplazar en la BD con cuidado (mejor con backup).

¿El plugin “Really Simple SSL” es suficiente?

En muchos casos sí: fuerza HTTPS y reemplaza URLs en la salida. Si aun así ves “No seguro”, queda algún recurso hardcodeado o externo por HTTP que hay que corregir a mano o con otro plugin.

¿Cada cuánto puede volver a aparecer el error?

Siempre que vuelvas a subir contenido con enlaces http:// o instales un tema/plugin que cargue recursos por HTTP. Conviene revisar tras cada cambio grande y usar solo fuentes y scripts en HTTPS.

¿Sigue apareciendo “No seguro” en tu web? Revisamos certificado, contenido mixto y configuración para que tu sitio muestre el candado verde y no pierda confianza ni SEO.

Solicitar revisión SSL →

Recursos relacionados