VPN i webs sense HTTPS: fins on arriba la teva protecció

Darrera actualització: 25 de març de 2026
  • Una VPN xifra el trànsit només entre el dispositiu i els seus servidors i amaga la IP, però no substitueix el xifratge HTTPS entre el navegador i el web.
  • Si una pàgina no utilitza HTTPS, el tram servidor VPN ↔ web continua sent HTTP en clar i les teves dades poden ser interceptades o modificades.
  • La VPN millora la teva privadesa davant la teva ISP i xarxes públiques, però no evita els riscos de webs insegures o malicioses ni corregeix els seus errors.
  • El més segur és combinar VPN amb HTTPS i evitar enviar informació sensible a llocs que el navegador marca com a no segurs.

Seguretat VPN i webs sense HTTPS

Quan algú et diu que «uses una VPN i ja està tot protegit», la realitat és força més complexa. Una VPN no és un escut màgic que solucioni tots els problemes de seguretat , especialment quan entres en pàgines que no utilitzen HTTPS o que estan mal configurades. Entendre fins on arriba (i on s'acaba) aquesta protecció és clau per no tenir una falsa sensació de seguretat mentre navegues.

Imagina aquesta situació molt habitual: visites una web que portes anys fent servir i, de sobte, el teu navegador t'avisa que ja no té el cadenat de seguretat ni fa servir HTTPS . Algú et comenta que, si et connectes mitjançant una VPN, «no passa res» perquè la teva informació viatja protegida. Altres persones, en canvi, et diuen que la VPN només protegeix fins als seus servidors, però no des de la web fins a la VPN. Qui té raó i què passa exactament amb les dades en aquest recorregut?

Què és realment una VPN i quina part de la connexió protegeix

millors funcions avançades de seguretat en VPN
Article relacionat:
Les millors funcions avançades de seguretat en una VPN

Abans d'entrar a l'embolic d'HTTPS i webs insegurs, convé deixar clar què fa una VPN en termes tècnics. Una VPN crea un “túnel xifrat” entre el vostre dispositiu i els servidors de la pròpia VPN . Tot el que surt del teu mòbil, ordinador o tauleta cap a Internet passa, primer, per aquest túnel.

Això significa que, des del vostre punt d'accés a Internet (la vostra WiFi de casa, la xarxa del treball o un WiFi públic d'un bar) fins al servidor de la VPN, el contingut del trànsit va xifrat . Qui estigui al mig (proveïdor d'Internet, administrador de la xarxa, atacant a un WiFi obert) només veurà dades encriptades, però no el contingut del que estàs enviant o rebent.

No obstant això, una vegada les vostres dades surten del servidor de la VPN cap al lloc web que visiteu, ja no estan protegides per aquest túnel. Des de la VPN fins a la pàgina web, la vostra connexió es comporta com la de qualsevol altre usuari : la protecció (o la manca d'ella) depèn de si la web utilitza HTTPS, de com està configurat el servidor i d'altres factors.

Per això se sol dir que una VPN protegeix el tram “el vostre dispositiu ↔ servidor VPN” , però no té control directe sobre el que passi del servidor VPN al servidor web de destinació. Aquest darrer tram és clau per entendre si les teves dades viatgen segures o no.

Diagrama connexió VPN i HTTPS

Diferències entre VPN i HTTPS: dues capes de protecció diferents

Moltes vegades es barregen els conceptes de VPN i HTTPS com si fossin el mateix, però són tecnologies diferents que actuen en nivells diferents . Totes dues xifren dades, sí, però no de la mateixa manera ni al mateix punt del recorregut. Consulta la nostra guia de seguretat al navegador web.

HTTPS és una extensió d'HTTP que utilitza xifratge TLS/SSL. Quan veieu el cadenat a la barra d'adreces, vol dir que hi ha un xifratge punt a punt entre el vostre navegador i el servidor del web . Ningú al mig (incloent el vostre proveïdor d'Internet o la pròpia VPN) pot veure el contingut exacte de les pàgines, les contrasenyes ni les dades que envieu a aquest lloc.

La VPN, en canvi, xifra el trànsit entre el vostre dispositiu i el vostre propi servidor , però no defineix com es comunica després aquest servidor amb la pàgina web. Si el web utilitza HTTPS correctament, la connexió entre el servidor VPN i el web també va xifrada. Si la web només fa servir HTTP (sense S), aquest tram viatja en clar.

  Phishing: què és, com funciona i com protegir-te dels seus enganys

Dit de manera senzilla: la VPN s'encarrega del “camí fins a la sortida a Internet” , mentre que HTTPS s'encarrega de la relació directa entre el navegador i el lloc al qual et connectes. Són capes complementàries, no substitutes.

Quan tot està ben configurat (VPN + HTTPS), teniu doble protecció: el vostre ISP no veu el contingut gràcies a la VPN i la pròpia VPN no pot veure el contingut xifrat de l'HTTPS . Però quan una d'aquestes capes falta (per exemple, quan la web no té HTTPS), el panorama canvia força.

Què passa quan entres en una web sense HTTPS usant una VPN

Anem a l'escenari que plantejaves: entres a una web sense HTTPS, el navegador et llança una alerta i decideixes fer servir una VPN perquè algú t'ha dit que així «ja és segur». En aquest cas, el teu VPN et protegeix només de certs riscos, però no de tots.

Des del vostre dispositiu fins al servidor de la VPN, tot va xifrat gràcies a la VPN . El vostre proveïdor d'Internet, l'amo del WiFi o un atacant proper no pot llegir quin web exacte visites ni quines dades introduïu (encara que sí que podrien inferir algun patró de trànsit, però no el contingut detallat).

Tot i això, des del servidor de la VPN fins a la web sense HTTPS, la connexió és pur HTTP, és a dir: text pla sense xifrar . En aquest tram, qualsevol que pugui espiar el trànsit entre el servidor VPN i el servidor web (per exemple, a xarxes intermèdies o al propi proveïdor de la web) podria veure el contingut.

A efectes pràctics, el que canvia és on és el punt vulnerable . Sense VPN, la part insegura de la connexió inclou des del dispositiu fins a la web. Amb VPN, aquest tram insegur es trasllada a la zona «servidor VPN ↔ web», però continua existint mentre la web no faci servir HTTPS.

A més, cal no oblidar que, en no utilitzar HTTPS, la pròpia web amfitriona rep les teves dades en clar . És a dir, tot el que envieu (usuaris, contrasenyes, formularis, dades personals) arriba sense xifrar al servidor del lloc, per la qual cosa podria ser interceptat en aquest punt o emmagatzemat de forma insegura.

Què protegeix la VPN quan la pàgina no té HTTPS

Tot i les seves limitacions, la VPN sí que aporta coses útils fins i tot quan navegues per webs sense HTTPS. El primer gran avantatge és l'ocultació de la teva adreça IP real . El lloc que visites no veu la teva IP, sinó la del servidor de la VPN.

Això significa que la pàgina web (i qualsevol tercer que tingui accés als vostres registres) no pot vincular fàcilment la vostra activitat amb la vostra connexió domèstica o la vostra ubicació exacta . Per a moltes persones, aquesta capa d'anonimat bàsic ja és molt rellevant, sobretot quan accedeixen a pàgines on prefereixen no identificar la seva adreça IP real.

Una altra cosa que sí que protegeix la VPN és el tram més proper a tu, on sol haver-hi més riscos quotidians: evita que el teu proveïdor d'Internet vegi quins webs visites exactament i el contingut del que hi fas (encara que pugui saber que estàs usant una VPN). També protegeix davant de curiosos en xarxes públiques, com el clàssic atacant al WiFi de l'aeroport o de l'hotel.

Resumint aquest punt: la VPN et protegeix d'espies propers (ISP, administrador de xarxa, atacants locals) i amaga la teva IP davant de la web , però no converteix per art de màgia una web insegura en un entorn segur per introduir dades sensibles.

Què NO pot fer una VPN a una web sense HTTPS

On hi sol haver més confusió és en el que la VPN no pot fer. Una VPN no xifra automàticament la connexió entre el servidor VPN i el web si aquest web no implementa HTTPS per part seva. Aquest tram seguirà sent vulnerable a espies que estiguin a prop del servidor del web o en infraestructures intermèdies.

  iptables a Linux: guia pràctica, completa i sense embuts

Tampoc pot la VPN evitar que el propi lloc web vegi i emmagatzemi en clar les dades que li envies . Si introduïu usuari i contrasenya en una pàgina HTTP, la web rep aquestes credencials tal qual, sense protegir. Si la pàgina té una fallada de seguretat, està compromesa o l'administrador no gestiona bé aquestes dades, les credencials poden acabar filtrades.

Una altra limitació important: la VPN no et protegeix de webs malicioses per disseny . Si la pàgina és un phishing, intenta enganyar-te perquè introdueixis dades o descarrega malware, la VPN no impedirà que caiguis al parany. Pots anar "anònim" gràcies a la IP de la VPN, però continuaràs sent vulnerable a l'engany.

A més, convé tenir en ment que el proveïdor de VPN, en funció de la seva política de registres i de la jurisdicció on sigui, podria tenir capacitat de veure metadades de la teva activitat (quins dominis visites, quan, quant trànsit generes, etc.). A webs sense HTTPS, tècnicament podria fins i tot veure contingut si intercepta trànsit del tram VPN ↔ web, així que la confiança en el proveïdor és un altre factor clau.

Finalment, una VPN tampoc soluciona problemes com vulnerabilitats del sistema operatiu, malware al dispositiu o males pràctiques de seguretat bàsiques . Si el teu equip està infectat, és gairebé igual que facis servir VPN: el programa maliciós pot llegir el que escrius abans que es xifra. Per reduir aquest risc, utilitza programes de seguretat informàtica.

Aleshores, qui té raó sobre la protecció de la VPN?

Tornant a les opinions que t'han donat, hi ha part de debò en totes dues, però matisada. Qui et va dir que la VPN només protegeix des del teu dispositiu fins als servidors VPN té raó pel que fa al xifratge del trànsit : aquesta és, efectivament, la zona on la VPN assegura que les dades viatgen encriptades.

No obstant això, aquesta visió es queda curta si parlem d'identitat i privadesa. La VPN també afecta com et veu la web, ja que aquesta detecta la IP del servidor de la VPN i no la teva . En aquest sentit, sí que hi ha una protecció de la teva identitat al llarg de tot el recorregut, fins i tot en el tram sense xifratge HTTPS.

En canvi, els que afirmen que «una VPN et protegeix sense importar com s'enviï la informació» estan simplificant en excés i poden induir a error . Si la pàgina no fa servir HTTPS, la informació NO va xifrada d'extrem a extrem, i parts del recorregut continuen sent vulnerables.

La manera més precisa d'explicar-ho seria: la VPN protegeix la teva connexió davant de certs actors (ISP, xarxa local, alguns observadors intermedis) i amaga la teva IP, però no reemplaça el xifrat HTTPS entre el teu navegador i el web . Sense HTTPS, aquesta darrera part del camí mai va completament protegida.

Per això, en el cas concret d'aquesta pàgina que us avisa que ja no té HTTPS, utilitzar només una VPN no fa que sigui totalment segura per introduir contrasenyes o dades delicades . Pot millorar la teva privadesa i reduir certs riscos, però no elimina el problema de fons: la web no ofereix xifrat punt a punt.

Riscos pràctics d'usar webs sense HTTPS fins i tot amb VPN

Més enllà de la teoria, és important entendre quins riscos concrets assumeixes quan segueixes usant una web sense HTTPS, encara que ho facis amb una VPN. El primer és el robatori de credencials o dades personals en els trams sense xifrar . Si algú aconsegueix accés al trànsit entre la VPN i la web, podeu llegir el que envieu.

També augmenta la possibilitat d'atacs de tipus man-in-the-middle entre la VPN i el servidor de la web. Sense HTTPS, no hi ha verificació forta que estàs parlant amb el servidor legítim , cosa que obre la porta que un atacant pugui suplantar la web en aquest tram.

  Què és l'amplada de banda i com mesurar-ho a la teva connexió

Un altre problema és que no hi ha integritat garantida de les dades . Amb HTTPS, si algú modifica el contingut al mig, el navegador el detecta. Sense HTTPS, un atacant podria injectar codi maliciós a la pàgina que es carrega des de la web, encara que tu estiguis usant una VPN sense saber-ho.

A més, la vostra navegació pot ser objecte d'inspecció profunda del costat del servidor del web o d'intermediaris en aquest darrer tram. El fet d'usar VPN no impedeix que el contingut viatgi en clar cap al servidor insegur , per la qual cosa la teva privadesa segueix parcialment exposada.

Finalment, moltes webs que han perdut l'HTTPS o l'han desactivat solen estar mal mantingudes o desactualitzades . Això augmenta el risc que tinguin altres vulnerabilitats greus i que les teves dades acabin compromeses per un atac al propi servidor, cosa que la VPN no pot evitar.

Bones pràctiques en utilitzar VPN amb llocs poc segurs

Donat tot això, l'ideal és que facis servir la VPN com una capa addicional de protecció, però mantenint el sentit comú amb les webs insegures. La primera recomanació és senzilla: evita iniciar sessió o introduir dades sensibles a pàgines sense HTTPS , fins i tot si estàs darrere d'una VPN.

Si per algun motiu no teniu alternativa (per exemple, un servei antic que només funciona així), valoreu si podeu crear credencials específiques i no reutilitzar la mateixa contrasenya que utilitzeu en altres llocs. D'aquesta manera, si es filtren, l'abast del dany serà més baix.

Una altra bona pràctica és comprovar sempre l'avís del navegador . Si el vostre navegador modern us avisa que una pàgina no és segura o que el certificat no és vàlid, preneu-ho de debò. La VPN no anul·la aquests avisos, i és millor fer marxa enrere si el lloc no t'inspira confiança.

També convé triar un proveïdor de VPN amb bona reputació, polítiques clares de no registre i xifrat fort . Si desplaçaràs la teva confiança des del teu ISP cap a la VPN, almenys assegura't que és una empresa seriosa i transparent; o valora opcions VPN self-hosted avançat.

Finalment, mantingues el teu sistema actualitzat, utilitza un bon navegador i, si és possible, activa funcions com HTTPS-Only o extensions que forcin l'ús de HTTPS quan la pàgina ho permeti. Encara que no solucionen els casos en què el lloc no ofereix HTTPS de cap manera, sí que ajuden a minimitzar les connexions insegures involuntàries.

Mirant el conjunt de tot el que hem vist, queda clar que una VPN és una eina molt útil per millorar la privadesa i la seguretat de la teva connexió, però no reemplaça el paper de l'HTTPS ni corregeix les fallades d'una web mal protegida . La frase que «la VPN ho protegeix tot» es queda molt curta davant de la realitat tècnica: et protegeix davant de certs actors, amaga la teva IP i reforça la teva navegació, però si una pàgina ha deixat d'usar HTTPS, seguiràs tenint un punt feble en el tram final de la connexió i en tractar amb el propi servidor d'aquesta web, així que la decisió de confiar sensació d'invulnerabilitat que de vegades s'atribueix a les VPN.