Ya tenes el certificado SSL funcionando. Lo verificaste, dice que esta vigente y emitido para tu dominio. Sin embargo, cada vez que abris tunegocio.com el navegador te muestra un candado tachado o directamente la frase No es seguro. Si te paso, respira: no perdiste el certificado, no se rompio tu web y no hiciste nada mal. Estas frente al problema mas comun que aparece justo despues de activar un SSL en un sitio que ya tenia contenido cargado.
Se llama contenido mixto y significa, en pocas palabras, que tu pagina ya viaja cifrada pero adentro tiene piezas que se siguen pidiendo por el camino antiguo. En esta guia vamos a ver de donde salen esas piezas, como identificarlas en un par de minutos y como corregirlas de manera definitiva, con pasos pensados para alguien que no vive metido en la parte tecnica de su sitio.
Que es exactamente el contenido mixto
Cuando alguien entra a tu web, el navegador no descarga un solo archivo: descarga el documento principal y despues sale a buscar todo lo demas. Las imagenes por un lado, la hoja de estilos por otro, las tipografias, los scripts, los videos incrustados. Recien cuando junta todas esas piezas puede dibujar la pagina completa en pantalla.
El certificado SSL cifra ese trafico. Pero el navegador solo considera segura la pagina si todas las piezas llegaron cifradas. Con que una sola se pida por el protocolo viejo alcanza para que muestre la advertencia sobre el conjunto. Es una regla estricta a proposito: si una pieza viaja sin proteccion, alguien en el medio podria alterarla, y eso afecta a toda la pagina.
Entonces, de donde salen esas piezas rezagadas? De la historia de tu propio sitio. WordPress guarda la direccion completa de cada elemento en el momento en que lo cargas. Todas las fotos que subiste antes de tener certificado quedaron anotadas con http adelante. Lo mismo el logo que pusiste en el personalizador, los enlaces internos que pegaste a mano en una entrada, los banners de los widgets y los recursos que el tema llama desde su hoja de estilos. Activar el SSL cambia como viaja la pagina, pero no reescribe lo que ya estaba guardado.
Como comprobarlo en dos minutos
Antes de modificar nada, confirma que sea esto. El navegador te lo dice con nombre y apellido:
- Abri tu sitio en la computadora y presiona la tecla F12 para abrir las herramientas de desarrollador.
- Selecciona la pestana Consola y recarga la pagina sin cerrar esa ventana.
- Busca lineas que digan Mixed Content y terminen en una direccion que empieza con http.
- Copia todas esas direcciones a un bloc de notas. Esa es tu lista de tareas concreta.
Si la consola no muestra nada de eso pero la advertencia continua, el problema suele estar en el alcance del certificado: fue emitido solo para la version con www o solo para la version sin www, y al entrar por la otra el navegador reclama. Reemitirlo cubriendo ambas variantes soluciona ese caso.
Paso a paso para dejarlo resuelto
Paso 1: las direcciones base de WordPress
Entra al escritorio y abri Ajustes > Generales. Vas a ver dos campos: Direccion de WordPress y Direccion del sitio. Si alguno todavia arranca con http, cambialo a https y guarda los cambios. Parece menor, pero muchisimos enlaces internos se generan a partir de ese valor, y en sitios chicos alcanza para que la advertencia desaparezca. Al guardar te va a pedir que inicies sesion de nuevo: es lo esperado.
Paso 2: respaldo antes de tocar la base de datos
El paso siguiente modifica informacion guardada, asi que primero una copia de seguridad. Desde el panel de control de tu hosting podes generar un respaldo completo del sitio y descargarlo a tu computadora en un par de clics. Es un minuto de trabajo que te deja una salida rapida si el resultado no es el esperado.
Paso 3: reemplazar http por https en el contenido
Esta es la parte que soluciona el problema de fondo. Vamos a recorrer la base de datos cambiando la direccion vieja por la nueva:
- Instala un plugin de busqueda y reemplazo, por ejemplo Better Search Replace, y abrilo desde el menu de herramientas.
- En el campo buscar, escribi la direccion antigua completa: http://tunegocio.com
- En el campo reemplazar, la nueva: https://tunegocio.com
- Selecciona todas las tablas disponibles.
- Deja marcada la prueba en seco y ejecuta: el plugin te informa cuantas coincidencias encontro sin cambiar nada.
- Si el numero tiene sentido, quita la marca y ejecuta el reemplazo real.
Tres detalles que evitan sorpresas: escribi la direccion sin barra al final, corre una pasada por cada variante si tu sitio responde con y sin www, y agrega otra pasada si el proyecto estuvo antes bajo otro nombre de dominio.
Paso 4: los rincones que hay que revisar a mano
El reemplazo cubre el contenido, pero hay lugares donde las direcciones viven aparte:
- Widgets de texto o HTML con imagenes, botones e iframes pegados manualmente.
- Logo, favicon e imagenes de cabecera cargados desde el personalizador del tema.
- Paginas armadas con maquetador visual: abrilas y volve a guardarlas una por una.
- Scripts, mapas y videos insertados en la cabecera o el pie del sitio.
- Hojas de estilo del tema que llaman fuentes o imagenes de fondo con la ruta antigua.
Paso 5: forzar https para todas las visitas
Con el contenido ya limpio queda cerrar la entrada antigua, porque alguien puede escribir tu direccion sin la s. Si tu panel de hosting tiene un interruptor de Forzar HTTPS, activalo y listo. Si no lo tiene, se agrega una redireccion permanente al inicio del archivo .htaccess, condicionada a que la conexion llegue sin cifrar. Descarga una copia del archivo antes de editarlo: si algo sale mal, la restauras y el sitio vuelve a la normalidad.
Paso 6: vaciar cache y verificar
La cache guarda copias de tus paginas y puede mostrarte la version anterior aunque ya hayas corregido todo. Vacia el plugin de cache, vacia tambien la del panel si tu plan la incluye, y abri el sitio en una ventana de incognito. Repeti la revision de la consola: si ya no aparecen advertencias, el trabajo esta terminado.
Casos que se resisten
Cuando la advertencia sigue despues de todo esto, casi siempre es una de tres cosas. Una imagen suelta dentro de una entrada vieja, escrita a mano en su momento: la consola te dice cual es, la borras y la volves a insertar desde la biblioteca de medios. Un recurso externo sin version cifrada, algo habitual en contadores de visitas y widgets de hace varios anos: lo mejor es reemplazarlo por una alternativa actual o quitarlo. O una linea del CSS del tema que llama una fuente o un fondo por la direccion antigua, que se corrige editando esa linea.
Algo que conviene evitar: los plugins que solo reescriben la salida en cada carga. Sirven de parche, pero tu base de datos queda igual de desordenada, el sitio hace trabajo extra en cada visita y el aviso reaparece apenas ese plugin se desactive. Hacer el reemplazo real una vez es mas limpio y mas liviano.
Como evitar que vuelva a pasar
Con el sitio ya corregido, tres costumbres simples te ahorran repetir el procedimiento. La primera: nunca escribas direcciones a mano en tus entradas. Inserta imagenes desde la biblioteca de medios y enlaza tus propias paginas con el buscador de enlaces del editor. La segunda: revisa que el codigo de cualquier recurso externo que pegues empiece con https, porque los tutoriales antiguos todavia muestran ejemplos con el protocolo viejo. La tercera: verifica la consola despues de cada cambio grande, como un cambio de tema o una importacion de contenido.
Vale la pena dedicarle el rato
Ese cartel de sitio no seguro le cuesta clientes a cualquier proyecto. Quien llega desde una busqueda no sabe que es contenido mixto ni le interesa averiguarlo: ve una advertencia, desconfia y se va. Si tu sitio tiene formularios, presupuestos o carrito, el impacto es inmediato y silencioso, porque nadie te avisa que se fue.
Lo mejor es que esto se arregla una sola vez. Cuando WordPress ya guarda todo con https, cada imagen nueva y cada pagina que crees nacen bien desde el primer dia. Dedicale estos veinte minutos, segui los pasos en el orden en que estan y quedate con el candado cerrado. Tu web va a transmitir exactamente la confianza que tu trabajo merece.
Una revision periodica que cuesta poco
Para cerrar, agendate una revision cada tres meses. Entra a tu sitio, abri la consola treinta segundos, comproba que el certificado siga vigente y que la redireccion a https siga activa. Son tareas de un minuto que evitan enterarte del problema en el peor momento posible: cuando estas recibiendo mas visitas que nunca por una campana o una temporada fuerte, y cada persona que llega ve una advertencia antes de ver tu propuesta. Un sitio prolijo no se logra con un trabajo grande cada tanto, sino con revisiones chicas y regulares que no te llevan casi tiempo.