HTTPS y certificados SSL/TLS para el TAI: cómo funciona el cifrado en la web, sin liarte

Candado sobre un teclado de ordenador, representando el cifrado HTTPS y los certificados SSL/TLS

HTTPS es HTTP con una capa de cifrado añadida (TLS, antes llamado SSL) que protege lo que viaja entre tu navegador y el servidor. Para el Bloque IV te van a preguntar sobre todo tres cosas: la diferencia entre HTTP y HTTPS, cómo se establece la conexión cifrada (el handshake) y qué papel juega el certificado digital del servidor.

¿Qué diferencia hay entre HTTP y HTTPS?

HTTP envía los datos en texto plano: cualquiera que intercepte el tráfico (en una red wifi pública, por ejemplo) puede leerlos. HTTPS añade una capa TLS que cifra esos datos antes de enviarlos, de forma que aunque alguien los intercepte, no puede leerlos sin la clave de sesión. HTTP usa por defecto el puerto 80; HTTPS usa el puerto 443. Este dato de los puertos es de los que más se preguntan en formato test.

¿Cómo funciona el cifrado TLS paso a paso?

De forma simplificada, el proceso (conocido como TLS handshake) sigue estos pasos:

  1. El navegador contacta con el servidor y le pide iniciar una conexión segura.
  2. El servidor envía su certificado digital, que incluye su clave pública.
  3. El navegador verifica que el certificado es válido y que lo ha emitido una autoridad de certificación (CA) de confianza.
  4. Navegador y servidor acuerdan una clave de sesión simétrica (más rápida que el cifrado asimétrico) usando la clave pública del servidor para intercambiarla de forma segura.
  5. A partir de ahí, toda la comunicación va cifrada con esa clave de sesión.

Es decir: se usa cifrado asimétrico solo para negociar de forma segura una clave, y después cifrado simétrico (más eficiente) para el resto de la conversación. Esta combinación es un clásico de examen.

Cables de red de fibra óptica conectados, representando el tráfico cifrado que viaja por HTTPS
El tráfico HTTPS viaja cifrado por la misma red, pero es ilegible sin la clave de sesión.

¿Qué es un certificado digital y quién lo emite?

Un certificado digital es un documento electrónico que vincula una clave pública con la identidad de su titular (una persona, una empresa o un servidor web), y lo emite una Autoridad de Certificación (CA) en la que navegadores y sistemas operativos confían de antemano. En España, la Fábrica Nacional de Moneda y Timbre (FNMT) es una de las autoridades de certificación de referencia para la Administración Pública, y este concepto conecta directamente con la firma electrónica que se estudia en el Bloque I.

Portada de los apuntes del Bloque IV del TAI
Bloque IV · El de mayor peso en el examen
Apuntes del Bloque IV en PDF

Redes, seguridad, cifrado y comunicaciones explicados sin liarte, con los conceptos que más caen en el examen.

Preguntas frecuentes

¿Qué puerto usa HTTPS y cuál usa HTTP?

HTTP usa el puerto 80 y HTTPS el puerto 443. Es uno de los datos más preguntados de este tema en formato test.

¿SSL y TLS son lo mismo?

TLS es el sucesor de SSL. SSL quedó obsoleto por vulnerabilidades de seguridad y hoy en día toda conexión "HTTPS" usa en realidad TLS, aunque el nombre SSL se sigue usando de forma coloquial.

¿El cifrado de HTTPS es simétrico o asimétrico?

Los dos: se usa cifrado asimétrico (clave pública y privada) solo para negociar de forma segura una clave de sesión, y después cifrado simétrico (más rápido) para el resto de la comunicación.

¿Qué pasa si el certificado de un sitio web ha caducado?

El navegador muestra una advertencia de conexión no segura, porque ya no puede verificar la autenticidad del servidor. La conexión puede seguir siendo técnicamente posible, pero deja de darse por fiable.

¿Este tema se relaciona con la firma electrónica del Bloque I?

Sí, ambos usan la misma base de criptografía de clave pública y certificados digitales emitidos por una autoridad de certificación, aunque se apliquen a cosas distintas: uno a identificar a una persona, otro a asegurar la conexión con un servidor.