HTTPS, Google y la indexación
Team Host.it 12 min de lectura
Contenido
sirvió para preparar el terreno para el gran anuncio que llegó el 8 de septiembre de 2016 directamente al Blog de Seguridad de Google: con el lanzamiento de Chrome 56 (1 de enero de 2017), los sitios HTTP serán marcados por el propio navegador como "no seguros", información que será claramente visible para los usuarios que naveguen por estos sitios y que constituirá una fuerte penalización para los propios sitios.
Empecemos por las definiciones básicas para luego continuar con el análisis de los distintos pasos que, a lo largo de los últimos 6 años, han llevado a Google a tomar esta importante decisión.
¿Qué es el protocolo HTTPS? Continuamos citando directamente la fuente principal, Google y su guía dedicada a los webmasters:
"HTTPS (Protocolo seguro de transferencia de hipertexto) es un protocolo de comunicación de Internet que protege la integridad y confidencialidad de los datos del usuario intercambiados entre computadoras y sitios. Por ejemplo, cuando un usuario ingresa datos en un formulario en su sitio para registrarse para recibir actualizaciones o comprar un producto, HTTPS protege la información personal del usuario que el usuario proporciona al sitio. Los usuarios esperan poder proporcionar datos a través de un sitio web de forma segura […].
Los datos enviados a través de HTTPS se protegen mediante el protocolo Transport Layer Security (TLS), que proporciona tres capas básicas de protección:
Criptografía. Los datos intercambiados se cifran para protegerlos de la interceptación. Esto significa que, mientras el usuario consulta un sitio web, nadie puede "escuchar" sus conversaciones, rastrear sus actividades en múltiples páginas o robar su información.
Integridad de los datos. Los datos no pueden modificarse ni dañarse en tránsito, intencionalmente o no, sin detección
Autenticación. Demuestra que los usuarios se están comunicando con el sitio web deseado. Protege contra ataques de intermediarios e infunde confianza en los usuarios, lo que se traduce en otros beneficios empresariales".
Ahora hagamos un breve resumen de todos los pasos más significativos que llevaron a la decisión que se implementará a partir del próximo año.
Para Google el tema de la seguridad siempre ha sido absolutamente fundamental. De hecho, desde 2010 introducen el protocolo HTTPS por defecto dentro de Gmail y en muchos de sus otros servicios (SSL Search, Docs y Google+). Principalmente, esto significa que todas las personas que utilizan la Búsqueda de Google, el correo electrónico de Gmail y el uso compartido de Google Drive, por ejemplo, tienen automáticamente acceso a una conexión segura directamente con Google.
Pero Gran G no se detuvo ahí. En agosto de 2014, con un post en el blog dedicado a Webmasters, declararon que su intención es trabajar para que el vasto mundo de Internet se convierta en un lugar más seguro a nivel general. Una gran parte de este objetivo es garantizar que los sitios web a los que se accede a través de Google sean seguros. Para lograr este objetivo, se creó una verdadera guía dedicada a los webmasters que, entre los muchos temas tratados, también explica cómo corregir y evitar errores de seguridad en sus sitios.
HTTPS Everywhere En el mismo año, durante la conferencia Google I/O (la conferencia anual celebrada en San Francisco dirigida a desarrolladores web y centrada en el desarrollo de aplicaciones web y móviles), Ilya Grigorik (ingeniero de rendimiento web) y Pierre Far (analista senior de tendencias para webmasters) realizaron una charla dedicada íntegramente a la seguridad web, titulada " HTTPS en todas partes ". En resumen, durante este discurso los dos expertos intentaron convencer a los presentes de que todas las comunicaciones deberían realizarse de forma segura por defecto. Durante el discurso se destacó en varias ocasiones la importancia de proteger la seguridad, privacidad e integridad de los datos de los usuarios. Una verdadera lección guiada sobre cómo hacer que sus sitios web sean seguros por defecto, indicando qué tecnologías son necesarias para este fin, las configuraciones y las mejores prácticas a seguir para migrar un sitio a HTTPS y hacerlo "fácil de usar y de buscar".
https://youtu.be/cBhZ6S0PFCY
Guía para el uso de HTTPS Las primeras pruebas para incluir el uso del protocolo HTTPS como factor de indexación en el algoritmo de resultados de búsqueda comenzaron en 2014. En aquel momento, este factor influía en menos del 1% de las consultas globales y ciertamente tenía menos peso que otros factores, en primer lugar el contenido de alta calidad. Para fomentar el uso del protocolo HTTPS entre los webmasters, aquí está la guía de "Prácticas recomendadas para el uso de HTTPS" disponible directamente en el Centro de ayuda de Google. La guía contiene toda la información necesaria para optimizar el uso del protocolo HTTPS, pero sobre todo las instrucciones para migrar su sitio de HTTP a HTTPS. Entre la lista de mejores prácticas, hemos decidido mencionar algunas:
Solicite un certificado SSL para el sitio web eligiendo entre certificados dedicados, multidominio o comodín (recomendamos utilizar certificados con clave de 2048 bits) e instale el certificado SSL elegido en el servidor web.
Redirija a los usuarios y motores de búsqueda a la página o recurso HTTPS mediante una redirección 301 del lado del servidor. [consulte también la guía "Mover un sitio con cambios de URL"]
No bloquee el sitio en HTTPS usando el archivo robots.txt
Evidentemente estos son sólo algunos de los puntos a seguir para optimizar mejor tu sitio web HTTPS y por tanto mejorar su indexación y reputación.
Certificado SSL Centrémonos por un momento en el tema del Certificado SSL, que nos concierne muy de cerca en Colt Engine (Joomlahost y Dnshosting). Hemos visto que, para cifrar la navegación y hacerla segura para los usuarios, un sitio web debe instalar un certificado válido que luego se presenta al navegador durante la navegación y que confirma su estado como sitio seguro. Los certificados necesarios para este tipo de operaciones son emitidos por una autoridad de certificación (CA) de confianza. Google ha decidido lanzar un proyecto específico dedicado a los certificados y a las autoridades certificadoras, el proyecto Certificate Transparency, "diseñado para proteger el proceso de emisión de certificados ofreciendo un marco abierto para monitorear y controlar los certificados HTTPS". En el sitio web oficial del proyecto, se indica su objetivo principal: "el proyecto corrige varias fallas estructurales en el sistema de certificados SSL [...] Estas fallas debilitan la confiabilidad y efectividad de las conexiones y pueden comprometer mecanismos críticos TLS/SSL, incluida la validación de dominio, el cifrado de extremo a extremo y las cadenas de confianza establecidas por las autoridades certificadoras. Si no se controlan, estas fallas pueden facilitar una amplia gama de ataques de seguridad [...]". El proyecto Certificate Transparency ayuda a identificar certificados SSL no válidos y, lo que es más importante, a detectar autoridades certificadoras fraudulentas para proteger a los usuarios de sitios web inseguros. Por tanto, está claro que Google pretende proteger a los usuarios mientras navegan por la web, a costa de penalizar a los sitios web que no respeten determinadas características. En la sección dedicada al proyecto de Transparencia de Certificados presente en el Informe de Transparencia, Google invita a todas las CA a escribir los certificados emitidos en un registro específico a prueba de manipulaciones. "En el futuro, Chrome y otros navegadores pueden decidir no aceptar certificados que no se hayan escrito en este tipo de registros".
La importancia de tener un certificado SSL instalado correctamente en su sitio web permite, por tanto, que el propio sitio dé una garantía de seguridad a sus usuarios, hecho que Google agradece enormemente al recompensar al sitio con una buena indexación y una serie de características que veremos en detalle más adelante.
HTTPS como factor de ranking Seguimos nuestro viaje por la paulatina implantación del protocolo HTTPS como factor relevante en el ranking de una web en el algoritmo de Google. En 2015, el sistema de indexación de Google fue "recalibrado" para buscar tantas páginas HTTPS como fuera posible. En concreto, el rastreo de Google comenzó a buscar todas aquellas URL aparentemente idénticas pero en realidad servidas por los dos protocolos diferentes y se decidió favorecer la indexación de páginas en HTTPS si éstas:
no contenían ninguna dependencia insegura
no fueron bloqueados por el archivo robots.txt
no redirigen a los usuarios a una página HTTP
no contenían un enlace rel="canonical" a la página en HTTP
no contenían la metaetiqueta noindex
Además de estas características, el rastreo de Google comenzó a evaluar la presencia de un certificado SSL válido y correctamente instalado en el servidor y la presencia de URL con HTTPS en el mapa del sitio.
Mediante esta revisión del algoritmo, Google ha comenzado a indexar páginas gestionadas en HTTPS por defecto, favoreciendo su posicionamiento frente a sus versiones HTTP.
Hoy en día, más del 50% de las páginas web están en HTTPS. Llegamos así a lo que está pasando hoy, concretamente nos referimos a un artículo aparecido el pasado 3 de noviembre en el Blog de Seguridad de Google. En resumen, en este blog escrito por el equipo de seguridad de Chrome se hace referencia a que "una web con HTTPS ubicuo no es una hipótesis tan lejana. Ya está sucediendo ahora, especialmente para quienes utilizan Chrome, que ofrece navegación segura de serie". El mismo día de la publicación de este artículo, se añadió al Informe de Transparencia de Google (un conjunto de datos que aclara la influencia de las leyes y regulaciones sobre los usuarios de Internet y el flujo de información en línea) una nueva sección íntegramente dedicada al protocolo HTTPS.
"Más de la mitad de las cargas totales de páginas de los usuarios de escritorio de Chrome y dos tercios del tiempo total de los usuarios de escritorio se realizan a través de HTTPS, y esperamos que estas cifras continúen su rápida trayectoria de crecimiento".
En el Informe de Transparencia se afirma explícitamente el deseo de Google de "cifrar completamente sus productos y servicios".
"Estamos intentando implementar HTTPS en todos nuestros productos. En marzo de 2014 anunciamos el uso exclusivo de HTTPS para Gmail. Estamos trabajando para superar las barreras técnicas que complican el soporte de cifrado en algunos de nuestros productos", es la declaración extraída directamente del documento, completo con un gráfico de soporte, que destaca el tráfico desglosado por producto específico:
Para fomentar las migraciones de sitios de HTTP a HTTPS, se han agregado nuevas características al uso de este protocolo, más allá de una mayor seguridad. Además de ofrecer el mejor rendimiento web, HTTPS ofrece potentes funciones que benefician las conversiones en un sitio, entre ellas: Service Workers para soporte fuera de línea y notificaciones push web. Además de las funciones existentes, como el autocompletado de tarjetas de crédito y las API de geolocalización en HTML5, funciones que son demasiado potentes para usarse con una navegación HTTP insegura.
Para ayudar a los usuarios a navegar por la web de forma segura, el propio Chrome siempre ha indicado conexiones seguras mediante el uso de un icono en la barra de direcciones. Hasta la fecha, el navegador de Google nunca ha indicado explícitamente que las conexiones HTTP sean inseguras, pero como dijimos al principio de nuestro artículo, a partir de enero de 2017 con Chrome 56, esto ya no será cierto: todas las páginas HTTP que contengan campos para ingresar contraseñas o información de tarjetas de crédito se marcarán claramente como inseguras. La propia Google ha afirmado que esta primera operación será sólo una parte de un plan a largo plazo cuyo objetivo final es marcar todos los sitios HTTP como no seguros.
Otro aspecto de este plan a largo plazo reside en el estudio de los nuevos iconos que utilizará el nuevo Chrome 56 para indicar la falta de seguridad al utilizar una conexión HTTP en un sitio web. De hecho, estudios recientes demuestran que los usuarios no perciben la no presencia de un icono de seguridad como una alarma y, además, también se acostumbran a alertas y avisos que aparecen con demasiada frecuencia. Estas consideraciones son el tema del artículo "Rethinking Connection Security Indicators" presentado con motivo del Duodécimo Simposio sobre Privacidad y Seguridad Utilizables (22-24 de junio de 2016 – Denver, EE.UU.). Dentro de esta investigación, se propuso un nuevo conjunto de indicadores de seguridad de los navegadores, basado en la investigación de los usuarios y la comprensión de los desafíos de diseño que enfrentan los diferentes navegadores. Para motivar la necesidad de crear nuevos indicadores de seguridad, se resaltaron todos los puntos débiles de los iconos actuales basándose en una entrevista con una muestra de 1329 personas sobre los indicadores actuales utilizados por Google Chrome. Se identificaron 40 íconos y se realizó una entrevista para evaluar su percepción. Al final, se seleccionaron tres indicadores específicos para señalar la seguridad y la falta de seguridad de un sitio web: "Nuestros indicadores propuestos han sido adoptados por Google Chrome y esperamos motivar a otros navegadores a actualizar también los suyos", concluye el resumen del artículo que subraya cómo la percepción del usuario es un factor absolutamente fundamental para empujar a los webmasters a migrar sus sitios al protocolo HTTPS para ofrecer un mejor servicio a los propios usuarios.
Los datos sobre el aumento del tráfico a las páginas HTTPS, el estudio de la percepción de iconos más significativos para señalar la seguridad (o la falta de ella) en un sitio web, la implementación en todos los productos de Google y la incorporación de funciones útiles con fines comerciales, dejan claro el alcance de la inversión para transformar la web en un lugar más seguro para los usuarios. Así como, con la misma claridad, es evidente la intención de penalizar a todos los sitios que sigan utilizando el protocolo HTTP no seguro.
Habiendo elaborado estas consideraciones, concluimos esta descripción general del protocolo de seguridad HTTPS con una mención necesaria del servicio de hosting que aloja su sitio web. Entre las muchas oportunidades que existen actualmente en el mercado, después de leer este artículo, habrás comprendido la importancia de elegir un Proveedor de Servicios de Hosting que te brinde la posibilidad de agregar, ya al comprar tu servicio, un Certificado SSL válido que te permita crear la versión HTTPS de tu sitio web. Como en muchos casos similares a este, siempre se aplica la regla de "más vale prevenir que curar" y actuar a tiempo puede darle a su sitio web un impulso adicional para escalar posiciones en los resultados de búsqueda, especialmente en Google.
¿Ya has migrado tu sitio web a HTTPS?
Seguridad
Protege sitio, datos y tráfico
SSL, firewall, WAF y backup geográfico sobre la infraestructura Host.it.
Artículos relacionados
Del blog
Del archivo