"La conexión no es privada": qué significa el error y cómo solucionarlo
El aviso "La conexión no es privada" significa que el navegador no pudo verificar el certificado TLS del sitio. Te explicamos las causas y cómo solucionarlo.
Ejecuta la misma comprobación ahora — gratis
Introduce tu dominio y obtén una auditoría de 9 puntos — DNS, SPF/DKIM/DMARC, SSL, cabeceras de seguridad, exposición en dark web — en 60 segundos.
Sin registro · <60s · Procesamiento GDPR/UE
"La conexión no es privada": qué significa el error y cómo solucionarlo
Haces clic en un enlace, esperas una página conocida y, en su lugar, Chrome llena la pantalla con una advertencia: "La conexión no es privada" (en algunas versiones, "Tu conexión no es privada"). Debajo aparece un código críptico como NET::ERR_CERT_AUTHORITY_INVALID. Seas un visitante que intenta entrar al sitio o el propietario que ve evaporarse el tráfico, el error casi siempre se resuelve en minutos - una vez que sabes cuál de un puñado de causas lo provoca.
La advertencia no es malware y no significa que te hayan hackeado. Significa que el navegador intentó establecer una conexión HTTPS cifrada y no pudo verificar el certificado SSL/TLS del sitio web. Como el certificado es el documento de identidad del sitio, el navegador prefiere no cargar la página antes que arriesgarse a enviar tus datos a un impostor.
Esta guía explica qué provoca la advertencia, cómo un visitante puede eliminarla en siete pasos rápidos y cómo el propietario puede diagnosticarla y corregirla de forma permanente - además de por qué un cambio en la vida útil de los certificados hará que veas este error más a menudo a partir de 2026.
Qué significa realmente la advertencia
Más del 95 % de las páginas cargadas en Chrome se sirven por HTTPS, según el Informe de Transparencia de Google. HTTPS cumple dos funciones: cifra el tráfico y demuestra que el servidor es realmente el que aparece en la barra de direcciones. Esa prueba es el certificado TLS, que el navegador valida en cada conexión. Deben superarse tres comprobaciones:
- Confianza - el certificado fue emitido por una autoridad de certificación (CA) en la que tu dispositivo confía.
- Vigencia - la fecha actual está dentro del periodo de validez del certificado.
- Identidad - el dominio de la barra de direcciones coincide con un nombre incluido en el certificado.
Si falla cualquiera de ellas, el navegador bloquea la página y muestra la advertencia. El cifrado sin identidad verificada no vale nada: un atacante en una Wi‑Fi pública podría descifrar en silencio todo lo que envías.
El mismo error en cada navegador
Cada navegador redacta la advertencia a su manera, pero el problema de certificado subyacente es idéntico.
| Navegador | Texto de la advertencia | Códigos de error típicos |
|---|---|---|
| Chrome | "La conexión no es privada" | NET::ERR_CERT_AUTHORITY_INVALID, NET::ERR_CERT_DATE_INVALID |
| Edge | Redacción casi idéntica a la de Chrome | Los mismos códigos NET::ERR_CERT_* |
| Firefox | "Advertencia: riesgo potencial de seguridad" | SEC_ERROR_EXPIRED_CERTIFICATE, SEC_ERROR_UNKNOWN_ISSUER |
| Safari | "Esta conexión no es privada" | Descripción en lenguaje claro, sin código |
El código al pie de la advertencia es tu mejor pista de diagnóstico:
NET::ERR_CERT_DATE_INVALID- el certificado caducó, o el reloj de tu dispositivo está mal.NET::ERR_CERT_AUTHORITY_INVALID- la CA emisora no es de confianza: certificado autofirmado, cadena de certificados incompleta o interceptación por antivirus/proxy.NET::ERR_CERT_COMMON_NAME_INVALID- el certificado no cubre este dominio exacto; por ejemplo, cubrewww.example.compero noexample.com.NET::ERR_CERT_REVOKED- la CA revocó el certificado, a menudo tras el compromiso de una clave.
Si eres visitante: 7 soluciones, de la más rápida a la más lenta
- Recarga la página y prueba en una ventana de incógnito. Descarta un certificado cacheado obsoleto o una extensión problemática.
- Comprueba la fecha y la hora del dispositivo. Un reloj desfasado meses hace que todo certificado válido parezca caducado. Activa la hora automática. Solo esto resuelve gran parte de los errores
DATE_INVALID. - En Wi‑Fi pública, inicia sesión en la red primero. Los portales cautivos de hoteles y aeropuertos secuestran las peticiones hasta que te autenticas, lo que rompe HTTPS. Visita un sitio HTTP plano como
http://neverssl.compara forzar la página de acceso. - Actualiza el navegador y el sistema operativo. Los certificados raíz llegan con las actualizaciones; los dispositivos muy antiguos ya no reconocen a las CA actuales - el destino de muchos Android anteriores a 7.1.1 tras la transición de raíz de Let's Encrypt.
- Desactiva temporalmente el análisis HTTPS del antivirus. Las suites que inspeccionan el tráfico cifrado lo vuelven a firmar con su propio certificado; cuando algo falla, ves
AUTHORITY_INVALIDen todos los sitios. Si la advertencia desaparece, reactiva la función y actualiza o reconfigura el antivirus. - Borra la caché y el estado SSL del navegador. En Chrome: Configuración → Privacidad y seguridad → Borrar datos de navegación.
- ¿Sigue fallando un único sitio desde cualquier dispositivo y red? Entonces el problema es del sitio, no tuyo. No pulses "Acceder de todos modos"; en una página de inicio de sesión o de pago, ese es exactamente el riesgo que la advertencia intenta evitar.
Si es tu sitio web: diagnostica, corrige, automatiza
Primero, mira qué dice realmente el certificado. Desde cualquier terminal:
openssl s_client -connect example.com:443 -servername example.com </dev/null 2>/dev/null | openssl x509 -noout -subject -issuer -dates
O evita la línea de comandos: un escaneo gratuito de FortifyNet lee tu certificado, la cadena y la configuración TLS en unos 60 segundos y te dice exactamente qué está mal.
| Causa | Código típico | Solución definitiva |
|---|---|---|
| Certificado caducado | DATE_INVALID | Renueva ya y automatiza la renovación (ACME/Certbot) |
| Cadena incompleta (falta el intermedio) | AUTHORITY_INVALID - a menudo solo en móviles | Sirve la cadena completa (fullchain.pem, no cert.pem) |
| Nombre que no coincide | COMMON_NAME_INVALID | Reemite con SAN para el dominio raíz + www; wildcard si hace falta |
| Certificado autofirmado en producción | AUTHORITY_INVALID | Sustitúyelo por uno emitido por una CA - Let's Encrypt es gratis |
| Certificado revocado | ERR_CERT_REVOKED | Reemite con una clave privada nueva |
Con Let's Encrypt protegiendo gratis cientos de millones de sitios, no hay motivo para usar certificados autofirmados en producción. Una instalación típica en nginx:
sudo certbot --nginx -d example.com -d www.example.com
sudo certbot renew --dry-run
Certbot instala el certificado con su cadena completa y programa la renovación automática - la protección más eficaz para no mostrar nunca esta advertencia.
Por qué este error será cada vez más frecuente
En abril de 2025, el CA/Browser Forum aprobó la votación SC-081v3, un calendario que reduce la vida máxima de los certificados TLS públicos de 398 días a solo 47 en 2029, como explica DigiCert. Desde el 15 de marzo de 2026, ninguna CA pública puede emitir certificados válidos por más de 200 días; en marzo de 2027 el tope baja a 100 días y en marzo de 2029, a 47.
Vida máxima de los certificados TLS públicos, 2018–2029. Fuente: CA/Browser Forum, SC-081v3.
La consecuencia práctica: un sitio que renueva certificados a mano debe hacerlo al menos dos veces al año hoy, y unas ocho veces al año desde 2029. Cada paso manual es una ocasión para olvidarse - por eso la automatización con monitorización de caducidad es ya el estándar mínimo, no un lujo.
Preguntas frecuentes
¿Es seguro alguna vez pulsar "Acceder de todos modos"? Solo cuando sabes exactamente por qué aparece la advertencia y no hay datos sensibles de por medio - por ejemplo, el panel de administración de tu propio router con certificado autofirmado. Nunca en banca, correo, compras ni páginas de inicio de sesión.
¿Por qué yo veo la advertencia y nadie más? Apunta a una causa local: reloj mal ajustado, antivirus agresivo, un portal cautivo o un sistema operativo antiguo sin certificados raíz modernos. Repasa los pasos 1–6 para visitantes.
¿Por qué mi sitio muestra el error solo en móviles? Señal clásica de cadena de certificados incompleta. Los navegadores de escritorio suelen tener en caché los intermedios que faltan; los móviles son más estrictos. Configura el servidor para enviar la cadena completa.
¿Afecta la advertencia al SEO y al tráfico? Directamente: la mayoría de los visitantes se va de inmediato, porque saltarse el aviso exige dos clics deliberados. Indirectamente: HTTPS es una señal de posicionamiento en Google, y los fallos de certificado prolongados hunden el rastreo y las conversiones.
Guías relacionadas
- Seguridad SSL/TLS: Guía Completa para Calificación A+
- Certificados SSL: Calificación A+ en SSL Labs – guía completa
- Escáner de vulnerabilidades web: qué revisa y cómo leerlo
Detecta los problemas de certificado antes que tus visitantes
La advertencia que ven tus visitantes es el último síntoma de un problema que era detectable semanas antes. Ejecuta un escaneo gratuito de FortifyNet - 60 segundos, sin registro - y recibe un informe claro sobre la caducidad del certificado, la cadena, la configuración TLS, las cabeceras de seguridad, el DNS y la autenticación del correo.
Frequently Asked Questions
Verifica tu dominio ahora
Ejecuta una auditoría gratuita y comprueba si tu dominio tiene los problemas descritos.