Mixed content y HTTPS roto: qué significa el candado tachado
Mixed content: qué es, por qué el navegador tacha tu candado y muestra 'no seguro', cuándo es solo una imagen por HTTP y cuándo es señal de web comprometida.

Si te preguntas qué es el mixed content porque tu navegador muestra el candado tachado o un aviso de «no seguro», este artículo es para ti. La respuesta corta: tu página se sirve por HTTPS (cifrada), pero dentro carga algún recurso por HTTP (sin cifrar), y el navegador te avisa de que esa mezcla rompe la seguridad de la página. La respuesta larga incluye cuándo es una molestia menor y cuándo es la primera señal de un problema mayor. Este artículo amplía nuestra guía sobre cómo saber si tu web está hackeada.
Mixed content: qué es y por qué el navegador lo penaliza
Cuando alguien visita https://tudominio.com, espera que toda la página viaje cifrada. El mixed content (contenido mixto) ocurre cuando la página, siendo HTTPS, pide recursos por HTTP: una imagen, una hoja de estilos, una fuente o, lo más grave, un script. El navegador lo considera un riesgo porque ese recurso sin cifrar puede ser interceptado o alterado por el camino, comprometiendo la página entera aunque el resto viaje protegido. Los navegadores modernos distinguen dos niveles:
- Mixed content pasivo: imágenes, vídeo o audio por HTTP. El navegador suele mostrar el candado tachado o «no del todo seguro», pero carga el recurso.
- Mixed content activo: scripts, hojas de estilo o iframes por HTTP. Es mucho más peligroso porque ese código puede reescribir tu página, así que el navegador directamente lo bloquea, y partes de tu web dejan de funcionar.
Por eso a veces el síntoma es solo un candado feo y otras veces es un formulario, un carrito o un menú que «dejan de ir» sin explicación aparente.
Cuándo es inofensivo y cuándo es una alarma
No todo candado tachado es un hackeo. Las causas benignas más comunes son:
- Enlaces internos escritos con
http://a mano tras migrar a HTTPS. - Imágenes o banners incrustados desde otra web por HTTP.
- Un plugin o tema antiguo que genera rutas sin cifrar.
- Un certificado caducado, mal instalado o que no cubre el subdominio (aquí el fallo es del propio HTTPS, no solo del contenido).
Pero hay un caso que no debes descartar: un script por HTTP que tú nunca añadiste. Cuando el mixed content aparece de golpe, apunta a un dominio desconocido y coincide con otros síntomas, puede ser código inyectado. Ahí el candado roto no es estética: es la punta del iceberg. Suele acompañar a los desvíos de tráfico que explicamos en redirecciones maliciosas, y conviene interpretarlo junto al resto de indicadores como enseñamos en cómo leer un informe de seguridad web sin ser técnico.
Cómo localizar el recurso culpable
La detección es directa y la puedes hacer tú:
- Abre la consola del navegador (tecla F12) y mira la pestaña de avisos: los mensajes de «Mixed Content» te dicen la URL exacta del recurso servido por HTTP.
- Anota si es pasivo o activo: si es un
<script>o un iframe, súbelo en prioridad. - Comprueba si el dominio del recurso es tuyo o de un tercero reconocible. Si no lo reconoces, trátalo como sospechoso de inyección.
- Verifica el certificado: fecha de caducidad, entidad emisora y que cubra tu dominio y subdominios.
Cómo arreglarlo
- Cambia los recursos a HTTPS cuando el destino lo admita; casi todos los servicios serios ya lo hacen.
- Corrige las rutas internas escritas con
http://: en muchos CMS basta una búsqueda y reemplazo cuidadosa en la base de datos. - Renueva o reinstala el certificado si el problema es de HTTPS y no de contenido.
- Si encuentras un script ajeno, no te limites a quitarlo: busca cómo llegó ahí. Un recurso inyectado casi nunca viene solo; revisa la lista completa de indicadores en nuestra lista de señales de compromiso (IoC) 2026.
Para el caso benigno, este es un mantenimiento de media hora. Para el caso grave, es el hilo del que tirar de un compromiso completo, algo especialmente delicado en entornos exigentes como banca y tiendas con datos de tarjeta, donde un script no autorizado en una página de pago es un incidente crítico. Las guías de OWASP y de CISA sobre transporte seguro, y la documentación de Google sobre sitios pirateados, coinciden en no dar por resuelto un candado roto hasta saber por qué apareció.
¿Tu candado está tachado y no sabes si es una imagen despistada o un script inyectado? Nuestro escáner localiza el recurso y te dice cuál de los dos es. Si quieres que lo miremos contigo, escríbenos en contacto.
Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.