Todas las guías
Severidad AltaCadena de redirecciones

Por qué tu sitio necesita una redirección de HTTP a HTTPS

Incluso con HTTPS disponible, tu sitio necesita redirigir activamente las solicitudes HTTP a HTTPS. De lo contrario, los usuarios que lleguen a la versión HTTP se quedan en una conexión sin cifrar e interceptable.

Qué es

Cuando alguien escribe tudominio.com sin https://, el navegador intenta HTTP primero. Si tu servidor responde en el puerto 80 con contenido en lugar de una redirección, esa carga de página va sin cifrar.

La solución es una redirección permanente (301) de cada URL HTTP a su equivalente HTTPS en el mismo dominio.

Por qué importa

El tráfico sin cifrar puede leerlo o modificarlo cualquiera en la ruta de red: una Wi-Fi pública, un router comprometido, un ISP. Eso incluye datos de formularios y cookies sin la marca Secure.

Una redirección que apunta al dominio equivocado, o una cadena de varios saltos, agrega latencia y puede ser en sí misma señal de un error de configuración o de un secuestro.

Cómo solucionarlo

Redirige en nginx

Responde en el puerto 80 con un único 301 hacia HTTPS.

server {
  listen 80;
  server_name yourdomain.com;
  return 301 https://$host$request_uri;
}
Combínala con HSTS

La redirección resuelve el primer salto; HSTS le dice después al navegador que omita HTTP por completo en las visitas futuras. Usa ambos juntos.

Mantén la cadena corta

Redirige directamente de HTTP a la URL HTTPS canónica en un solo salto, en lugar de rebotar entre variantes www/sin-www y con/sin barra final.

Preguntas frecuentes

¿No basta con tener un certificado SSL?

No. Un certificado habilita HTTPS, pero sin una redirección los usuarios todavía pueden cargar la versión HTTP. Necesitas ambas cosas.

¿Redirección 301 o 302?

Usa 301 (permanente). Es cacheable y les indica a los navegadores y motores de búsqueda que HTTPS es la versión canónica.

¿Tu app está afectada?

AppSafe verifica este y docenas de problemas más en un solo escaneo gratis.

Escanear mi app gratis