No se ha podido establecer una conexión segura: solución

No se ha podido establecer una conexión segura: solución

Causas y soluciones al error: "No se ha podido establecer una conexión segura"

No se ha podido establecer una conexión segura: solución

Causas y soluciones al error: "No se ha podido establecer una conexión segura"

Ese aviso significa que tu móvil no ha podido validar el certificado de seguridad del sitio, así que el navegador corta la conexión antes de enviar nada. La causa más frecuente no está en la web: está en la fecha y la hora mal ajustadas de tu dispositivo. Aquí te explicamos cómo distinguir cada caso.

Lo esencial

  • Causa número uno: fecha y hora del móvil desajustadas. Un reloj mal puesto invalida cualquier certificado, aunque el sitio esté perfecto.
  • Comprobación de 30 segundos: prueba la misma web con datos móviles y en modo incógnito. Si ahí carga, el problema es tu red o tus datos guardados.
  • Si el móvil tiene Android 7.0 o anterior, puede ser la raíz de confianza caducada de Let’s Encrypt. La salida real es Chrome actualizado o Firefox, que llevan su propio almacén de raíces.
  • DNS públicos correctos: 8.8.8.8 y 8.8.4.4 (Google) o 1.1.1.1 y 1.0.0.1 (Cloudflare). El «4.4.4.4» que circula por ahí no es de Google.
  • Si el aviso sale en el banco o en cualquier web con datos personales, no entres y no pulses «continuar de todos modos».

Ir a: diagnóstico rápido · causas por probabilidad · consejos que no debes seguir

Diagnóstico rápido: del síntoma a la solución

Localiza tu síntoma exacto en esta tabla antes de tocar nada. Está ordenada de la comprobación más rápida a la más lenta, y la mayoría de la gente resuelve el problema en las tres primeras filas.

Síntoma exacto Causa probable Solución Cuánto tarda
Falla una sola web y el resto navega bien Certificado del sitio caducado o mal configurado No es cosa tuya: no entres y compruébalo desde otro dispositivo 30 segundos
Chrome dice «Tu reloj está atrasado» o NET::ERR_CERT_DATE_INVALID Fecha y hora del dispositivo desajustadas Activar fecha, hora y zona horaria automáticas 1 minuto
Con datos móviles carga y con la WiFi no Portal cautivo sin aceptar, o DNS del router Abrir el portal de acceso de esa WiFi o cambiar el DNS 1 minuto
En incógnito abre y en la pestaña normal no Caché, cookies o datos guardados de Chrome Eliminar datos de navegación de las últimas 24 horas 2 minutos
Empezó al instalar una VPN o un antivirus Túnel activo o filtrado HTTPS de la app Desconectar la VPN o pausar el filtrado para diagnosticar 2 minutos
Fallan casi todas las webs solo en tu móvil Ajustes de red del dispositivo o DNS del operador Cambiar el DNS y, si sigue, restablecer los ajustes de red 5 minutos
La Play Store no establece una conexión fiable con el servidor Hora del sistema o datos corruptos de Play Store y Servicios de Google Play Sincronizar la hora y borrar la caché de ambos 10 minutos
Fallan muchas webs en un móvil con Android 7.0 o anterior Raíz de confianza caducada en el almacén del sistema Actualizar Chrome desde la Play Store o instalar Firefox 10 minutos

Qué significa de verdad ese aviso

Al abrir una dirección https, tu navegador y el servidor negocian una conexión cifrada. El servidor presenta un certificado que dice quién es, quién lo avala y hasta cuándo vale. Tu móvil comprueba tres cosas: que lo firme una autoridad en la que confía, que el nombre coincida con el dominio que escribiste y que nada haya caducado. Si falla una, la página no carga. Y hace bien: un certificado que no valida es indistinguible de alguien interceptando tu tráfico.

Los textos que verás en pantalla

La redacción cambia según la app, y conviene saber cuál te ha salido porque cada una apunta a un sitio distinto. En Chrome, el soporte de Google documenta estos:

  • «Tu conexión no es privada» con NET::ERR_CERT_AUTHORITY_INVALID: lo firma alguien en quien tu dispositivo no confía. Aquí entran las raíces caducadas y los filtros de antivirus o de redes corporativas.
  • NET::ERR_CERT_DATE_INVALID, con el rótulo «Tu reloj está atrasado»: la fecha del móvil cae fuera del periodo de validez. El caso más habitual con diferencia.
  • ERR_CERT_COMMON_NAME_INVALID: el certificado está a nombre de otro dominio.
  • «Este sitio web no puede proporcionar una conexión segura»: la negociación se rompió antes de terminar.
  • «Conectarse a la red»: Chrome ha detectado un portal cautivo de WiFi pública.

En las apps que no son navegadores el mensaje llega más llano: «no se ha podido establecer una conexión segura» o «no se puede establecer una conexión fiable con el servidor». La causa de fondo es la misma.

Cuándo el problema no es tuyo: la comprobación de 30 segundos

Antes de cambiar ajustes conviene saber si el fallo está en tu móvil, en tu red o en la web. Estas tres pruebas te ahorran media tarde.

  1. Datos móviles contra WiFi. Desactiva la WiFi, deja los datos y recarga. Si así entra, el problema está en esa red: portal cautivo, DNS del router o un filtro del operador.
  2. Otro dispositivo en la misma red. Si a los dos les pasa lo mismo, mira hacia el router o hacia el sitio. Si solo falla el tuyo, el problema es local.
  3. Modo incógnito. Toca los tres puntos de Chrome y abre una pestaña de incógnito, que no usa tus cookies ni tus datos guardados. Si ahí carga, basta con limpiar los datos del navegador.

Y un cuarto indicio que vale mucho: si el aviso sale en una sola web y el resto de internet funciona, casi seguro que el certificado de ese sitio está caducado o mal instalado. No hay ajuste en tu móvil que lo arregle.

Las causas, ordenadas por probabilidad real

Estas ocho explican prácticamente todos los casos, de la más frecuente a la más rara. Ese es el orden en el que te conviene revisarlas.

1. La fecha y la hora del dispositivo están mal

Es la campeona indiscutible. Todo certificado lleva una fecha de inicio y otra de caducidad, y tu móvil las compara con su propio reloj. Si el reloj va desajustado en semanas, cualquier certificado del mundo le parecerá caducado o aún no válido, y te bloqueará medio internet de golpe. Pasa tras quedarse sin batería mucho tiempo, al cambiar la SIM, al volver de un viaje con la zona horaria puesta a mano o en móviles que llevaban meses en un cajón.

  1. En Android puro entra en Ajustes, busca Sistema y luego Fecha y hora. Si tu capa de personalización esconde esa pantalla, Google documenta la ruta por la app Reloj: menú de tres puntos, Ajustes, Cambiar fecha y hora.
  2. Activa Fecha y hora automáticas y también Zona horaria automática. Las dos: un móvil con la hora buena pero la zona equivocada se va varias horas, y eso ya rompe certificados recién emitidos.
  3. Si los interruptores ya estaban activados, desactívalos, pon la hora a mano y vuelve a activarlos. Ese vaivén fuerza una sincronización nueva.

Recarga y comprueba. Con el reloj desajustado el error desaparece al instante, sin reiniciar nada.

2. Caché y datos guardados de Chrome

El navegador guarda copias de las webs y estados de conexiones anteriores. Cuando un sitio cambia de certificado o de servidor, esa copia vieja choca con lo nuevo y provoca el aviso solo en tu móvil. Es la explicación típica de que en incógnito funcione y en la pestaña normal no. Para limpiarlo: menú de tres puntos de Chrome y Eliminar datos de navegación, intervalo Últimas 24 horas, marcando cookies y archivos en caché. Si no basta, vacía el almacenamiento desde Ajustes, Aplicaciones, Chrome, Almacenamiento y caché, con Borrar caché. Cuidado con el botón contiguo de borrar datos, que te cierra la sesión.

3. DNS del operador o del router

El DNS traduce el nombre de la web en la dirección del servidor. Si devuelve una dirección equivocada o desviada, acabas hablando con un servidor que no es el dueño del dominio y su certificado no coincide. Ocurre con routers que llevan años sin reiniciarse y con redes que filtran contenido.

Lo más rápido es probar un DNS público de confianza. En Android moderno lo tienes en Ajustes, Red e Internet, DNS privado. Para configurarlo en el router, los pares correctos son 8.8.8.8 y 8.8.4.4 de Google Public DNS, o 1.1.1.1 y 1.0.0.1 de Cloudflare. Apunta el detalle, porque circula mal copiado: el secundario de Google es 8.8.4.4, y el «4.4.4.4» de muchas guías, incluida una versión antigua de esta misma página, no pertenece a Google.

Antes de reconfigurar nada, un reinicio del router y otro del móvil resuelven bastantes casos. Y si el fallo solo aparece en tu WiFi de casa, mira nuestra selección de apps para analizar y mejorar la señal WiFi en Android.

4. Portal cautivo de una WiFi pública sin aceptar

Las redes de hoteles, aeropuertos y cafeterías te dejan conectar al punto de acceso pero retienen el tráfico hasta que aceptas sus condiciones en una página de bienvenida. Mientras no la aceptes, tus peticiones acaban redirigidas al equipo del establecimiento, que no tiene el certificado del sitio que pedías. Resultado: aviso de conexión no segura en cuanto abres cualquier web con https.

Android detecta estas redes desde la versión 5.0 con sondas de conectividad y te avisa con una notificación para que inicies sesión; desde Android 11 hay además una API específica de portales cautivos. Si no ves la notificación, despliega los ajustes rápidos, mantén pulsado el icono de WiFi, entra en la red y busca la opción de iniciar sesión. Chrome muestra su propio aviso: «Conectarse a la red».

En una WiFi pública con portal, evita entrar en el banco o en cualquier servicio con datos sensibles. Si lo necesitas, tira de datos móviles o de una VPN de pago con política de no registros, que explicamos en la guía sobre qué es una VPN en el móvil y cómo configurarla.

5. VPN o proxy activos

Una VPN encamina todo tu tráfico por otro servidor. Si el túnel se cae a medias, si el nodo está saturado o si el proveedor lo tiene mal configurado, la negociación con la web se rompe y aparece el aviso. Lo mismo pasa con los proxies puestos a mano en una red WiFi, que se configuran para algo puntual y luego nadie quita.

Para descartarlo, desconecta la VPN y recarga. Si así entra, cambia de servidor, actualiza la app o comprueba si tu proveedor tiene una incidencia abierta. Para el proxy, entra en Ajustes, Red e Internet, toca la red WiFi conectada, abre las opciones avanzadas y verifica que esté en Ninguno. Eso sí, desconectar la VPN es una prueba de diagnóstico, no una solución: si la usabas por un motivo concreto, vuelve a activarla al terminar.

6. Antivirus con filtrado HTTPS

Algunas suites de seguridad inspeccionan el tráfico cifrado. Para leerlo se colocan en medio de la conexión y presentan su propio certificado, firmado por una autoridad que ellas mismas instalan en el dispositivo. Cuando ese mecanismo se descuadra, por ejemplo tras una actualización, el navegador deja de reconocer la firma y suelta un ERR_CERT_AUTHORITY_INVALID.

Lo correcto es pausar el análisis web o el filtrado HTTPS de esa app, comprobar si el error desaparece y, si es así, actualizarla o reinstalarla para que reconstruya sus certificados. Lo que no debes hacer es desactivar el antivirus entero y dejarlo apagado, ni añadir el sitio a una lista de excepciones para saltarte la advertencia. Si el problema persiste, plantéate cambiar de app: en la comparativa de las mejores apps de seguridad para Android tienes opciones que no rompen la navegación.

7. El certificado del sitio está caducado o mal configurado

Aquí el fallo es del servidor, no tuyo. Los certificados caducan y hay que renovarlos; cuando alguien se despista, todos sus visitantes ven el aviso. Otra variante frecuente es el certificado emitido para un dominio y servido en otro, o un servidor que no envía la cadena intermedia completa, lo que hace que unos dispositivos validen y otros no.

Reconocerlo es sencillo: el error aparece solo en ese sitio y se repite desde otro dispositivo y desde otra red. Cualquier guía que te proponga instalar un certificado o ignorar el aviso te está pidiendo que renuncies a la protección que ese aviso te da. Lo sensato es esperar unas horas y, mientras tanto, no introducir ahí ningún dato.

8. Chrome o Android sin actualizar, con la raíz de confianza caducada

Las autoridades de certificación también tienen raíces con fecha de caducidad, y esas raíces viven en el almacén de confianza del sistema. Cuando una caduca y el sistema ya no recibe actualizaciones, el dispositivo deja de validar los sitios que dependen de ella. Afecta sobre todo a móviles con años encima, y tiene un caso concreto que merece capítulo aparte.

El caso Let’s Encrypt: por qué los Android viejos se quedaron fuera

Let’s Encrypt es la autoridad de certificación gratuita que emite buena parte de los certificados de la web. Durante años sus certificados se apoyaban en una raíz llamada DST Root CA X3, presente en casi todos los dispositivos del mundo. Esa raíz caducó el 30 de septiembre de 2021.

Para no dejar tirados a millones de móviles, Let’s Encrypt montó un apaño: siguió sirviendo una cadena en la que su raíz propia, ISRG Root X1, aparecía firmada por la raíz vieja. Android tiene una particularidad que permitía que ese truco funcionase incluso con la raíz caducada, así que los teléfonos antiguos siguieron navegando con normalidad. Pero era una prórroga. La cadena cruzada dejó de servirse por defecto el 8 de febrero de 2024, dejó de ofrecerse ni siquiera como alternativa el 6 de junio de 2024 y expiró el 30 de septiembre de 2024. Desde entonces el reparto queda así:

  • Android 7.1.1 o superior incluye ISRG Root X1 en su almacén, así que valida sin problema.
  • Android 14 o superior añade también ISRG Root X2, la raíz más moderna.
  • Android 7.0 o anterior se queda sin raíz válida y muestra el aviso en un montón de webs a la vez, sin que el usuario haya tocado nada.

Si es tu caso, y lo notarás porque fallan muchísimos sitios de golpe en un teléfono viejo, hay dos salidas que funcionan de verdad:

  1. Actualizar Chrome desde la Play Store. Chrome dejó de depender del almacén del sistema en Android: usa el suyo propio, desplegado a partir de Chrome 114 y activado por defecto en Chrome 115. Trae raíces al día aunque el sistema operativo lleve años congelado. Si la tienda tampoco te deja actualizar, revisa cómo actualizar Google Play Store.
  2. Instalar Firefox. Es lo que recomienda la propia Let’s Encrypt para Android 7.0 o anterior, porque lleva su lista de autoridades dentro de la aplicación. Para comparar opciones, echa un vistazo a los mejores navegadores web para Android.

Lo que no arregla nada: instalar a mano certificados descargados de páginas de terceros. Una raíz instalada por ti da a quien la emitió la capacidad de suplantar cualquier web ante tu móvil.

Samsung Internet, WebView y las apps que fallan sin ser navegadores

El error no vive solo en Chrome. Muchas aplicaciones no dibujan sus pantallas web con un navegador completo, sino con el componente Android System WebView, que forma parte del sistema y confía en las autoridades preinstaladas en él. Si la causa es la hora, el DNS o una raíz caducada, esas apps fallan igual que el navegador y con mensajes más pobres. De ahí que el mismo desajuste rompa a la vez la web del banco y la pantalla de inicio de sesión de una tienda.

La pista es útil: si falla el navegador y también varias apps sueltas, la causa está en el dispositivo o en la red. Si falla solo dentro de una app, borra su caché y comprueba que esté actualizada, junto con Android System WebView, que se actualiza desde la Play Store. Con Samsung Internet el comportamiento es el mismo que en Chrome para fecha y hora, DNS, portal cautivo y VPN; sobre qué almacén de raíces usa, Samsung no publica documentación oficial y no vamos a afirmar lo que no podemos verificar.

Cuando quien protesta es la Play Store

El mensaje hermano de este error es el que suelta la tienda de Google cuando no logra hablar con sus servidores. El orden de revisión es el mismo, con tres pasos concretos:

  1. Comprueba la fecha y la hora automáticas. La Play Store es especialmente estricta con el reloj.
  2. En Ajustes, Aplicaciones, borra la caché de Google Play Store y de Servicios de Google Play. No borres los datos de este último a la ligera, porque puede desconfigurar notificaciones y sincronizaciones.
  3. Si sigue igual, prueba con datos móviles y solo entonces restablece los ajustes de red. En los Samsung está en Ajustes, Administración general, Restablecer, Restablecer ajustes de red; en One UI reciente viene separado en red móvil por un lado y WiFi con Bluetooth por otro. Ten a mano las contraseñas de tus redes, porque se borran todas.

Consejos que circulan y que no debes seguir

Esta es la parte por la que nos hemos puesto a reescribir esta página. Buena parte de lo que se lee sobre este error consiste en desactivar la protección que te está avisando: funciona igual que arrancar la batería del detector de humo para que deje de sonar. Los cinco atajos a descartar, con el motivo:

  • Desactivar el antivirus y dejarlo apagado. Pausar su filtrado web unos minutos para diagnosticar es legítimo. Apagarlo y olvidarse te deja expuesto a todo lo demás, y encima no resuelve nada si la causa venía del reloj o del DNS.
  • Pulsar «continuar de todos modos» sin mirar. Esa opción existe para casos controlados, como una intranet o un dispositivo de tu red local con certificado propio. En una web pública equivale a decir que te da igual con quién estás hablando.
  • Instalar certificados de terceros. Una raíz instalada a mano puede firmar cualquier dominio para tu móvil: es la llave maestra de tu tráfico en manos de un desconocido. Desde Android 7.0 el sistema restringió deliberadamente su uso por parte de las apps precisamente por esto.
  • Tocar los flags de chrome://flags para desactivar comprobaciones de certificado. Son ajustes experimentales, no pensados para el usuario final, que cambian de nombre entre versiones y desactivan comprobaciones en todas las webs, no solo en la que te da guerra.
  • Instalar «apps limpiadoras» o aceleradores. No tienen forma de arreglar una validación de certificado, piden permisos amplios, muestran publicidad agresiva y a veces cambian los ajustes de red por su cuenta.

Resumido en una regla que puedes aplicar siempre: si un consejo te propone ignorar la advertencia en lugar de entender por qué aparece, deséchalo.

Cuándo la respuesta correcta es no entrar

Si el aviso aparece en la web de tu banco, en una pasarela de pago, en el correo o en la sede electrónica de una administración, cierra la pestaña y no sigas. Puede que sea un despiste del sitio renovando su certificado, y probablemente lo sea. Pero también puede ser lo que el aviso describe: alguien colocado entre tu móvil y el servidor. Desde una WiFi pública ese escenario no es teórico, la diferencia no la distingues desde la pantalla y el coste de equivocarte es tu contraseña.

Lo que sí puedes hacer sin riesgo: cambiar a datos móviles y reintentarlo, usar la aplicación oficial de la entidad instalada desde la Play Store, llamar por teléfono si la gestión corre prisa, o volver a probar unas horas más tarde.

Preguntas frecuentes

¿Por qué me sale «no se ha podido establecer una conexión segura» en todas las webs?

Cuando falla en todas a la vez, la causa está en tu dispositivo o en tu red, no en los sitios. Revisa primero la fecha y la hora automáticas, que es el motivo más común, y después el DNS y la VPN. En móviles con Android 7.0 o anterior también puede ser una raíz de confianza caducada.

¿Es peligroso pulsar «continuar de todos modos»?

Sí, en cualquier web pública. Al hacerlo aceptas enviar tus datos a un servidor cuya identidad no se ha podido verificar. Si el aviso aparece en el banco, en el correo o en un sitio donde vayas a escribir una contraseña, no entres y usa la app oficial o los datos móviles.

¿Cómo sé si el problema es del sitio web y no de mi móvil?

Prueba la misma dirección con datos móviles y desde otro dispositivo. Si falla en todos los casos y el resto de internet te funciona con normalidad, el certificado de ese sitio está caducado o mal configurado y solo lo puede arreglar el responsable de la web.

Mi móvil es antiguo y fallan muchas páginas. ¿Tiene arreglo?

En dispositivos con Android 7.0 o anterior el almacén de raíces del sistema se quedó desfasado tras expirar la cadena cruzada de Let’s Encrypt en septiembre de 2024. La solución realista es actualizar Chrome desde la Play Store, que desde la versión 115 usa su propio almacén de raíces, o instalar Firefox, que también lleva el suyo.

¿Por qué el error también aparece dentro de aplicaciones?

Muchas apps muestran contenido web con el componente Android System WebView, que confía en las autoridades de certificación preinstaladas en el sistema. Si la causa es la hora, el DNS o una raíz caducada, esas apps fallan igual que el navegador. Actualiza WebView desde la Play Store y borra la caché de la app afectada.

Déjanos un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Tu valoración: ¿Qué te ha parecido el artículo?