Gratis Te mudamos el sitio y los correos sin cortes ni costo

0810 345 6377 ESEN, cambiar a inglés
InHosting
ESEN, cambiar a inglés

Hosting

SSL de Let's Encrypt: qué protege, qué no y cuándo pagar uno

Por el equipo técnico de InHosting6 min de lectura

En pocas palabras

Un certificado gratuito, como los de Let's Encrypt, usa la misma criptografía que uno pago y los navegadores lo aceptan igual. Lo único que comprueba es que controlás el dominio: no dice quién está detrás del sitio ni que el sitio sea seguro. Cubre solo los nombres que lleva adentro, por ejemplo tudominio.com.ar y www.tudominio.com.ar, y dura 90 días, así que todo depende de que la renovación automática funcione. Pagar tiene sentido cuando un contrato exige validar la organización, cuando necesitás una garantía de la autoridad o cuando tu público usa equipos muy viejos.

Qué comprueba la autoridad antes de emitirlo

Para emitir un certificado de validación de dominio, la autoridad le pide al servidor una prueba de control. La más común es publicar un archivo con un código en la ruta /.well-known/acme-challenge/ del sitio y dejar que la autoridad lo lea por HTTP. La otra es crear un registro TXT llamado _acme-challenge en la zona DNS, que es la única que sirve para un certificado comodín (*.tudominio.com.ar).

Todo eso pasa en segundos y sin intervención humana. En los planes de hosting de InHosting el certificado está incluido, se emite desde el panel y se renueva solo; los pasos para activarlo están en activar el certificado SSL en DirectAdmin.

Lo que el candado no garantiza

El certificado protege el viaje de los datos entre el navegador y el servidor. Nada más. Chrome dejó de mostrar el candado en 2023 y lo reemplazó por un ícono neutro, justamente porque mucha gente lo leía como "sitio confiable".

  • No dice que el sitio sea legítimo: casi todas las páginas de phishing tienen su certificado gratuito en regla.
  • No protege un sitio hackeado. Si alguien inyectó código en tus páginas, se sirve cifrado igual.
  • No protege los datos guardados en el servidor ni en la base de datos.
  • No cifra el correo por sí solo: la conexión de tu programa de correo usa su propio certificado, y el viaje entre servidores de correo es otra historia.
  • No identifica a la empresa, salvo en los certificados de organización, y aun así el navegador ya no lo muestra en la barra.

Los tres niveles de validación

De dominio (DV)De organización (OV)Extendida (EV)
Qué verificaQue controlás el dominioQue la empresa existe y lo usaExistencia legal, domicilio y quién firma el pedido
Cuánto tardaSegundos, automáticoUno o varios díasDías o semanas, con papeles
Hay versión gratuitaSíNoNo
Qué ve el visitanteLa conexión seguraLo mismo que con DVLo mismo que con DV

Desde 2019, Chrome y Firefox dejaron de mostrar el nombre de la empresa junto a la dirección en los certificados EV. El dato sigue dentro del certificado, pero casi nadie lo abre.

Por qué dura tan poco, y por qué va a durar menos

Los certificados de Let's Encrypt valen 90 días y se renuevan cerca del día 60, y la autoridad ya anunció que va a bajar a 45 días en los próximos años. La duración corta limita el daño si una clave se filtra y obliga a automatizar, que es lo que evita los vencimientos por olvido.

La tendencia alcanza también a los pagos. Las reglas que acuerdan navegadores y autoridades fijaron un máximo de 200 días para cualquier certificado público emitido desde marzo de 2026, que baja a 100 días en 2027 y a 47 en 2029. Comprar uno "por varios años" ya no significa instalarlo una vez: significa reinstalarlo varias veces en ese plazo, o automatizarlo igual que el gratuito.

Un detalle que cambió en 2025: Let's Encrypt dejó de mandar correos de aviso antes del vencimiento. Si la renovación automática falla, nadie te avisa y te enterás por el error en el navegador.

Qué nombres cubre y cuáles quedan afuera

  • Solo los que figuran en el certificado. tudominio.com.ar y www.tudominio.com.ar son dos nombres distintos y tienen que estar los dos.
  • Cada subdominio tiene que estar incluido por su nombre o cubierto por un comodín. Un comodín cubre un solo nivel: *.tudominio.com.ar sirve para tienda.tudominio.com.ar, no para pagos.tienda.tudominio.com.ar.
  • Un dominio extra que muestra el mismo sitio necesita su nombre en el certificado: al sumarlo, hay que volver a emitir.
  • Los certificados para firmar código o correo (S/MIME) son otro producto: el del sitio no sirve para eso.

Cuándo sí conviene pagar

  • Un pliego, una auditoría o un cliente corporativo exige por contrato validación de organización o extendida.
  • Necesitás la garantía económica que ofrece la autoridad certificante, o su soporte ante un problema de emisión.
  • Tu público usa equipos muy viejos. Los Android anteriores a la versión 7.1.1 no confían en la raíz de Let's Encrypt desde que venció, en 2024, la firma cruzada que los mantenía compatibles.
  • Necesitás un comodín y no hay forma de automatizar la validación por DNS, por ejemplo porque la zona está en un proveedor sin API.

Por qué falla una renovación automática

SíntomaCausa probableQué hacer
Venció sin avisoUna regla del .htaccess redirige /.well-known/ a otro ladoExcluir esa ruta de las redirecciones
La validación falla aunque el sitio andaUn registro AAAA que apunta a otro servidor: la autoridad prefiere IPv6Borrarlo o apuntarlo al servidor correcto
Falla con un CDN o un proxy delanteLa prueba no llega al hostingValidar por DNS, o sacar el proxy mientras se emite
Error de CAAEl registro CAA no incluye a letsencrypt.orgAgregar esa autoridad al CAA
El panel dice que el dominio no apunta al servidorLos DNS están en otro proveedor con la IP anteriorCorregir el registro A

Cómo ver qué cubre tu certificado

En el navegador, tocá el ícono a la izquierda de la dirección y abrí los datos del certificado: ahí figuran la autoridad, las fechas y los nombres cubiertos. Desde una terminal, esta línea muestra lo mismo:

echo | openssl s_client -connect tudominio.com.ar:443 -servername tudominio.com.ar 2>/dev/null \
  | openssl x509 -noout -text | grep -E "Issuer:|Not After|DNS:"

Preguntas frecuentes

¿Un certificado pago posiciona mejor en Google?

No. Google usa HTTPS como una señal liviana desde 2014 y no distingue entre certificados gratuitos y pagos, ni entre niveles de validación. Lo que pesa es que el sitio cargue bien por HTTPS y sin errores.

¿Sirve el gratuito para una tienda que cobra con tarjeta?

Sí, el cifrado es el mismo. En la mayoría de las tiendas los datos de la tarjeta los procesa la pasarela de pago en su propio sitio, con su propio certificado, y el tuyo protege el resto del recorrido: el carrito, la cuenta del cliente, el formulario de envío.

¿Tengo que hacer algo cuando se renueva?

No, si la renovación automática funciona. Conviene revisar una vez, pasados los 60 días del primer certificado, que la fecha de vencimiento se haya corrido. Si se corrió, el mecanismo anda.

¿Puedo copiar el certificado a otro servidor?

Se puede exportar, pero no conviene: el otro servidor no lo va a renovar y vence a los 90 días. Lo correcto es que cada servidor emita el suyo, con su propia renovación automática.

Seguí leyendo

¿Preferís que lo veamos juntos? Te atiende una persona.

Si la guía no alcanza para tu caso, contanos qué necesitás: te ayudamos a elegir el plan, a migrar o a configurar tu servidor.

Hablar con un técnico