El candado en la barra no es un premio del navegador. En una tienda es el canal por el que viajan la tarjeta, el PSE y el webhook de Wompi, PayU, ePayco o Mercado Pago. Sin HTTPS el checkout es un formulario en claro, las pasarelas te cortan y Chrome escribe «No seguro» al lado del botón Pagar. El certificado en un sitio elástico de Conexcol entra con AutoSSL cuando el dominio ya resuelve aquí. El clic a clic de WordPress está en HTTPS en WordPress; el de cPanel, en activa HTTPS en cPanel y estado SSL/TLS.
Esta página es el por qué de la caja. Cómo se arma la tienda: WooCommerce en Colombia. Cómo no cachear el checkout: caché, PHP y carrito.
Qué vas a tener al terminar
La lista de lo que el candado tiene que cubrir (dominio canónico, sin mixto, webhook en https://) y qué no es un SSL de pago. Sin milagros: si el DNS no apunta aquí, AutoSSL no firma.
Qué exige la pasarela (y el navegador)
Los plugins oficiales de pago hablan con APIs en HTTPS. La página de confirmación y la de respuesta que configura PayU Latam, las llaves y el widget de Wompi, el checkout de Mercado Pago: todo espera https://tudominio. Si WooCommerce tiene la URL del sitio en http://, genera enlaces mixtos: la página «va en seguro» y un CSS, un script o una imagen del checkout siguen en HTTP. El navegador bloquea el script y el botón Pagar no hace nada, o la pasarela rechaza el origen.
No es un capricho de Conexcol. Es el mismo requisito en cualquier hosting. Aquí el origen está en Colombia, el soporte en tu huso, y el SSL de dominio validado (Let’s Encrypt vía AutoSSL) va con el plan. Un certificado OV/EV con el nombre de la empresa es otro producto, en el carrito de SSL, cuando lo pides por marca —no porque Wompi «solo acepte OV».
AutoSSL: el candado del sitio elástico
cPanel → SSL/TLS Status. AutoSSL cubre el dominio y los subdominios que ya resuelven a este servidor. Si acabas de contratar y los nameservers aún no apuntan, el estado puede quedar en espera: no es un fallo del LVE. Nameservers: qué es el DNS. Mientras pruebas por IP o por archivo hosts, el candado público no tiene por qué salir.
www y sin www: elige uno y redirige el otro. Dos canónicos son dos historias de certificado y de cookies. www o sin www. La redirección HTTP→HTTPS en WordPress va por el propio WP o por Really Simple SSL, como en el tutorial. Si el sitio no es WordPress, forzar HTTPS con .htaccess.
Contenido mixto: el candado gris
El certificado está, pero el candado no cierra. Casi siempre hay un recurso en HTTP: un logo pegado a palo en el constructor, una fuente, un iframe de un video, una URL vieja en la base después de una mudanza. En WordPress, Why No Padlock (el flujo del tutorial de HTTPS) nombra el recurso. Luego se cambia a https:// o a una ruta relativa. Si mudaste de dominio, hay que reemplazar URLs en la base: cambiar el dominio de un WordPress.
Un CDN o una caché de página puede seguir sirviendo HTML con http. Vacía LiteSpeed Cache después de forzar HTTPS: vaciar la caché. No cachees el checkout mientras tanto.
Webhooks y el hosting viejo
La pasarela no le pregunta al visitante si el candado está bonito. Le pega a una URL tuya. Si esa URL sigue en el hosting anterior, o en HTTP, el pedido se queda en Pendiente aunque el banco ya debitó. En una mudanza: destino con SSL, prueba, nameservers al final, no cancelar el origen a ciegas. Migrar WordPress a Colombia. Ticket de migraciones si no lo quieres hacer tú: abrir un ticket.
Pegar llaves de producción en un sitio que aún es HTTP es estrenar la tienda al revés. Sandbox primero, candado verde, después producción. Plugins: pasarelas oficiales.
Qué no hace el candado
- No hace rápida la tienda. Eso es origen, LiteSpeed en el catálogo y no cachear la caja: WooCommerce lento.
- No sube el techo LVE. Un 508 en el checkout no se arregla reemitiendo el certificado.
- No sustituye SPF/DKIM. El correo del pedido es otra capa: SPF, DKIM y DMARC.
- No es un sello de infraestructura. Es TLS en el dominio. La operación de Conexcol está en Colombia, conectada al NAP; el certificado lo firma la CA.
SSL de pago, cuando sí
AutoSSL alcanza para cobrar. Un OV o un wildcard aparecen cuando quieres el nombre legal en el certificado, muchos subdominios o un requisito que te puso un auditor —no porque el blog de la pasarela de 2018 hablara de «candado verde de empresa». La serie de compra y validación: compra del certificado. Precios, en el carrito, no aquí.
Lista del sábado antes de anunciar la tienda
- Dominio canónico en
https://en Ajustes de WordPress (dos campos: WordPress y sitio). - AutoSSL en verde para ese host (y para www si lo usas).
- Home, ficha de producto y checkout sin aviso de No seguro. Mixto corregido.
- Carrito y checkout fuera de caché; un pedido de prueba con la pasarela en sandbox.
- Webhook o URL de confirmación copiados del plugin, en HTTPS, pegando a este origen.
El suelo: /hosting/ · contratar Cloud Web Hosting · ticket si AutoSSL no arranca y los nameservers ya apuntan aquí. Cómo elegir el techo de la tienda: qué hosting necesita una tienda. Cómo elegir hosting en general: dónde corre de verdad tu web.