{"id":207,"date":"2026-09-20T16:13:56","date_gmt":"2026-09-20T19:13:56","guid":{"rendered":"https:\/\/altahosting.cl\/blog\/chrome-aviso-sitios-http-octubre-2026\/"},"modified":"2026-09-20T16:13:56","modified_gmt":"2026-09-20T19:13:56","slug":"chrome-aviso-sitios-http-octubre-2026","status":"publish","type":"post","link":"https:\/\/altahosting.cl\/blog\/chrome-aviso-sitios-http-octubre-2026\/","title":{"rendered":"Desde octubre Chrome le va a pedir permiso a tus visitantes antes de abrir tu sitio: qu\u00e9 revisar ahora"},"content":{"rendered":"<p>En octubre de 2026 Chrome va a empezar a pedirle permiso al visitante antes de abrir un sitio que s\u00f3lo existe en HTTP. No es una multa ni una baja de posiciones: es una pantalla entre tu visitante y tu p\u00e1gina.<\/p>\n<p>La fecha no es una estimaci\u00f3n. Google la public\u00f3 con n\u00famero de versi\u00f3n, y conviene revisar el sitio antes que despu\u00e9s.<\/p>\n<h2>Qu\u00e9 cambia exactamente, y cu\u00e1ndo<\/h2>\n<p>La funci\u00f3n se llama <strong>\u00abAlways Use Secure Connections\u00bb<\/strong> y ya existe en Chrome desde hace tiempo, apagada. El calendario publicado por el equipo de seguridad de Google es este:<\/p>\n<ul>\n<li><strong>Chrome 147, abril de 2026:<\/strong> qued\u00f3 activa para los usuarios de Navegaci\u00f3n Segura Mejorada, m\u00e1s de mil millones de personas.<\/li>\n<li><strong>Chrome 154, octubre de 2026:<\/strong> queda activa <strong>por omisi\u00f3n para todos<\/strong>.<\/li>\n<\/ul>\n<p>Cuando est\u00e1 activa, Chrome intenta primero la versi\u00f3n cifrada de la direcci\u00f3n. Si el sitio responde bien por HTTPS, el visitante no ve nada raro y la conexi\u00f3n simplemente sube sola. Si el sitio <strong>s\u00f3lo<\/strong> existe en HTTP, ah\u00ed aparece el aviso y el visitante tiene que decidir si entra.<\/p>\n<p>Google explica que entre el <strong>95% y el 99%<\/strong> de las navegaciones en Chrome ya son HTTPS. El aviso apunta a ese resto.<\/p>\n<h2>El detalle que casi nadie est\u00e1 contando<\/h2>\n<p>Chrome <strong>no repite el aviso<\/strong> en los sitios que la persona visita con frecuencia. En las pruebas de Google, el usuario mediano ve <strong>menos de un aviso por semana<\/strong>.<\/p>\n<p>Eso suena tranquilizador y es exactamente al rev\u00e9s para un negocio. Tus clientes de siempre casi no lo van a ver, porque entran seguido. El que s\u00ed lo va a ver es <strong>el visitante nuevo<\/strong>, el que lleg\u00f3 por una b\u00fasqueda o por un enlace que le compartieron. Es decir: el aviso cae justo sobre la persona que todav\u00eda no te conoce y que estaba por decidir si te compra.<\/p>\n<p>Tambi\u00e9n hay exclusiones razonables. Quedan fuera las <strong>direcciones IP locales<\/strong> del tipo <code>192.168.0.1<\/code>, los <strong>nombres de una sola etiqueta<\/strong> y las <strong>intranets<\/strong>, donde conseguir un certificado sigue siendo complicado. Si administras algo interno, esto no te afecta.<\/p>\n<h2>\u00abYo ya tengo SSL\u00bb no es lo mismo que \u00abno me queda nada en HTTP\u00bb<\/h2>\n<p>Ac\u00e1 est\u00e1 el punto. Casi todos los sitios chilenos tienen certificado. Igual hay tres situaciones muy comunes en las que algo sigue respondiendo sin cifrado.<\/p>\n<table style=\"width:100%;border-collapse:collapse;margin:25px 0;font-size:15px\">\n<thead>\n<tr>\n<th style=\"border:1px solid #ddd;padding:10px;background:#f4f6f8;text-align:left\">Situaci\u00f3n<\/th>\n<th style=\"border:1px solid #ddd;padding:10px;background:#f4f6f8;text-align:left\">Qu\u00e9 pasa en Chrome 154<\/th>\n<th style=\"border:1px solid #ddd;padding:10px;background:#f4f6f8;text-align:left\">C\u00f3mo se arregla<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"border:1px solid #ddd;padding:10px\">El dominio principal redirige, pero un <strong>subdominio<\/strong> qued\u00f3 sin certificado<\/td>\n<td style=\"border:1px solid #ddd;padding:10px\">El aviso aparece al entrar a ese subdominio<\/td>\n<td style=\"border:1px solid #ddd;padding:10px\">Emitir o renovar el certificado para cada subdominio en uso<\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #ddd;padding:10px\">La <strong>redirecci\u00f3n qued\u00f3 a medias<\/strong>: la versi\u00f3n sin cifrado responde con la p\u00e1gina en vez de redirigir<\/td>\n<td style=\"border:1px solid #ddd;padding:10px\">Quien llegue por un enlace viejo ve el aviso<\/td>\n<td style=\"border:1px solid #ddd;padding:10px\">Forzar la redirecci\u00f3n a HTTPS en todo el sitio, incluido <code>www<\/code><\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #ddd;padding:10px\">Enlaces y recursos escritos a mano como <code>http:\/\/<\/code> en la base de datos<\/td>\n<td style=\"border:1px solid #ddd;padding:10px\">El navegador bloquea parte del contenido y el candado se cae<\/td>\n<td style=\"border:1px solid #ddd;padding:10px\">Reemplazar esas direcciones, con respaldo previo de la base de datos<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>C\u00f3mo revisar tu sitio en dos minutos<\/h2>\n<p>La comprobaci\u00f3n no necesita herramientas de pago. Desde un terminal:<\/p>\n<p><code>curl -sI http:\/\/tusitio.cl\/<\/code><\/p>\n<p>Lo que tiene que aparecer es un <code>301<\/code> \u2014o un <code>308<\/code>\u2014 y una l\u00ednea <code>Location:<\/code> que apunte a <code>https:\/\/<\/code>. Si en cambio te devuelve un <code>200<\/code>, tu sitio est\u00e1 sirviendo contenido sin cifrar y ah\u00ed es donde va a caer el aviso.<\/p>\n<p>Repite la misma l\u00ednea con <code>www.tusitio.cl<\/code> y con cada subdominio que uses de verdad: el de la tienda, el de reservas, el del sistema interno. Es habitual que el principal est\u00e9 impecable y un subdominio olvidado sea el que falla.<\/p>\n<p>El segundo control es la cabecera de la versi\u00f3n cifrada:<\/p>\n<p><code>curl -sI https:\/\/tusitio.cl\/ | grep -i strict-transport<\/code><\/p>\n<p>Si aparece <code>strict-transport-security<\/code>, el navegador ni siquiera va a intentar la conexi\u00f3n sin cifrar la pr\u00f3xima vez. Es el remate, no el requisito.<\/p>\n<p>Y una advertencia honesta sobre esa cabecera: <strong>es dif\u00edcil de deshacer<\/strong>. El plazo que declares queda guardado en el navegador de cada visitante, as\u00ed que si m\u00e1s adelante necesitas servir algo sin cifrado, vas a tener que esperar a que ese plazo expire en cada equipo. Se activa cuando el sitio ya funciona completo por HTTPS, nunca antes.<\/p>\n<h2>Por qu\u00e9 esto no es lo que te contaron sobre HTTPS y Google<\/h2>\n<p>Durante a\u00f1os el argumento para pasar a HTTPS fue el posicionamiento: que Google premia los sitios cifrados. Eso sigue siendo cierto y lo explicamos en <a href=\"https:\/\/altahosting.cl\/blog\/que-es-ssl-https-google-penaliza\/\">qu\u00e9 es SSL y por qu\u00e9 Google penaliza los sitios sin HTTPS<\/a>, pero es un efecto indirecto y difuso.<\/p>\n<p>Lo que viene en octubre es otra cosa y se mide distinto: no es una posici\u00f3n en una lista, es una pantalla que el visitante tiene que pasar. Un sitio puede estar primero en Google y perder la visita en ese paso.<\/p>\n<p>Y si te est\u00e1n cobrando un adicional por el certificado, conviene leer <a href=\"https:\/\/altahosting.cl\/blog\/ssl-gratis-vs-ssl-de-pago-chile\/\">qu\u00e9 compras de verdad cuando pagas un certificado<\/a>: el de validaci\u00f3n de dominio es gratuito, se renueva solo, y desde marzo de 2026 ning\u00fan certificado dura m\u00e1s de 200 d\u00edas.<\/p>\n<h2>El orden en que conviene hacerlo<\/h2>\n<ul>\n<li><strong>Uno.<\/strong> Inventario: lista todos los nombres que apuntan a tu sitio, incluido <code>www<\/code> y los subdominios.<\/li>\n<li><strong>Dos.<\/strong> Certificado para todos ellos. Si tu panel emite certificados autom\u00e1ticamente, revisa que los haya emitido para cada nombre, no s\u00f3lo para el principal.<\/li>\n<li><strong>Tres.<\/strong> Redirecci\u00f3n forzada a HTTPS en todo el sitio.<\/li>\n<li><strong>Cuatro.<\/strong> Arreglar los enlaces internos y los recursos que sigan escritos con <code>http:\/\/<\/code>, con respaldo antes de tocar la base de datos.<\/li>\n<li><strong>Cinco.<\/strong> Reci\u00e9n ah\u00ed, la cabecera de transporte seguro.<\/li>\n<\/ul>\n<p>Si en el camino te aparecen c\u00f3digos de error que no hab\u00edas visto, en <a href=\"https:\/\/altahosting.cl\/blog\/codigos-de-error-web-500-508-522-chile\/\">qu\u00e9 significa cada c\u00f3digo de error<\/a> est\u00e1 de qui\u00e9n es cada uno. Y si est\u00e1s cambiando d\u00f3nde apunta tu dominio, los tiempos reales est\u00e1n en <a href=\"https:\/\/altahosting.cl\/blog\/cuanto-demora-propagacion-dns-chile\/\">cu\u00e1nto tarda de verdad un cambio de DNS<\/a>.<\/p>\n<h2>Qu\u00e9 pasa si no haces nada<\/h2>\n<p>Si tu sitio ya responde bien por HTTPS \u2014y la mayor\u00eda lo hace\u2014 no pasa nada: Chrome sube la conexi\u00f3n solo y el visitante no ve ning\u00fan aviso. Este art\u00edculo es para el caso contrario y para los tres descuidos de la tabla, que son m\u00e1s frecuentes de lo que parece.<\/p>\n<p>Si quieres asegurarte antes de octubre, revisamos tu dominio, tus subdominios y tus redirecciones y te decimos exactamente qu\u00e9 queda sirvi\u00e9ndose sin cifrar. Escr\u00edbenos desde <a href=\"https:\/\/altahosting.cl\/\">altahosting.cl<\/a> con tu dominio y te mandamos el detalle.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>En octubre de 2026 Chrome va a empezar a pedirle permiso al visitante antes de abrir un sitio que s\u00f3lo [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"pagelayer_contact_templates":[],"_pagelayer_content":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"_seopress_titles_title":"","_seopress_titles_desc":"","_seopress_analysis_target_kw":"","_siteseo_titles_title":"Chrome 154: aviso antes de abrir sitios sin HTTPS","_siteseo_titles_desc":"En octubre de 2026 Chrome activa para todos el aviso ante sitios que s\u00f3lo existen en HTTP. Qu\u00e9 cambia, a qui\u00e9n golpea y c\u00f3mo revisar el tuyo en dos minutos.","_siteseo_analysis_target_kw":"chrome aviso sitio no seguro, sitio sin https 2026, always use secure connections, chrome 154 http, forzar https en mi sitio","footnotes":""},"categories":[15],"tags":[],"class_list":["post-207","post","type-post","status-publish","format-standard","hentry","category-seguridad-web"],"_links":{"self":[{"href":"https:\/\/altahosting.cl\/blog\/wp-json\/wp\/v2\/posts\/207","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/altahosting.cl\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/altahosting.cl\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/altahosting.cl\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/altahosting.cl\/blog\/wp-json\/wp\/v2\/comments?post=207"}],"version-history":[{"count":0,"href":"https:\/\/altahosting.cl\/blog\/wp-json\/wp\/v2\/posts\/207\/revisions"}],"wp:attachment":[{"href":"https:\/\/altahosting.cl\/blog\/wp-json\/wp\/v2\/media?parent=207"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/altahosting.cl\/blog\/wp-json\/wp\/v2\/categories?post=207"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/altahosting.cl\/blog\/wp-json\/wp\/v2\/tags?post=207"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}