Tutti i certificati SSL mostrano il lucchetto e tutti cifrano la connessione. Allora perché esistono certificati gratuiti e certificati che costano anche parecchio? La risposta sta in una sigla di due lettere: DV, OV o EV. Indicano il livello di verifica che l’autorità di certificazione compie su chi richiede il certificato. In questo articolo vediamo le differenze e, soprattutto, quando ha senso scegliere un certificato commerciale invece del Let’s Encrypt gratuito incluso nei piani iWebLab.

Prima una premessa: la cifratura è la stessa

Partiamo dal punto che genera più equivoci. Un certificato gratuito e uno a pagamento proteggono i dati in transito allo stesso modo. La robustezza della cifratura dipende dai protocolli e dagli algoritmi negoziati tra browser e server, non dal prezzo o dal tipo di certificato. Un certificato EV non rende la connessione «più cifrata» di un DV.

Quello che cambia è quanto l’autorità di certificazione ha verificato chi c’è dietro al dominio, e quali informazioni sull’organizzazione finiscono dentro il certificato.

DV: Domain Validation

Il certificato a validazione di dominio è il più diffuso. L’autorità verifica soltanto che chi lo richiede abbia il controllo del dominio, di solito tramite una prova tecnica automatica (un file sul sito, un record DNS o un’email a un indirizzo del dominio).

  • Cosa attesta: che il server che risponde è autorizzato per quel dominio.
  • Cosa non attesta: chi sia la persona o l’azienda che gestisce il sito.
  • Tempi: emissione rapida, spesso automatica.
  • Esempio: i certificati Let’s Encrypt sono DV.

Sui piani iWebLab ogni dominio ha un certificato Let’s Encrypt gratuito, emesso e rinnovato in automatico. Per blog, siti vetrina, portfolio, siti di associazioni e la grande maggioranza degli e-commerce è la scelta giusta.

OV: Organization Validation

Con un certificato a validazione dell’organizzazione, oltre al controllo del dominio l’autorità verifica l’esistenza e i dati dell’azienda o dell’ente richiedente: ragione sociale, sede, a volte un contatto telefonico. Queste informazioni vengono inserite nel certificato.

  • Cosa attesta: il controllo del dominio e l’identità dell’organizzazione titolare.
  • Dove si vede: nei dettagli del certificato, aprendoli dal browser. Non nella barra degli indirizzi.
  • Tempi: servono documenti e controlli manuali, quindi l’emissione richiede più tempo di un DV.

EV: Extended Validation

Il certificato a validazione estesa prevede la verifica più rigorosa, secondo regole standardizzate fra le autorità di certificazione: esistenza legale, operativa e fisica dell’organizzazione, autorizzazione di chi firma la richiesta e altri controlli.

Anni fa i browser lo premiavano con una barra degli indirizzi verde e il nome dell’azienda ben visibile. Oggi non è più così: i principali browser hanno rimosso quell’evidenza, perché gli studi mostravano che gli utenti non ci facevano davvero caso. Le informazioni dell’EV restano consultabili nei dettagli del certificato, ma per il visitatore medio un sito con EV appare uguale a uno con DV.

Le differenze in una tabella

DV OV EV
Cifratura della connessione Sì Sì Sì
Verifica del controllo del dominio Sì Sì Sì
Verifica dell’organizzazione No Sì Sì, approfondita
Nome dell’azienda nel certificato No Sì Sì
Tempi di emissione Rapidi, spesso automatici Più lunghi I più lunghi
Sui piani iWebLab Incluso (Let’s Encrypt) Su richiesta Su richiesta

Wildcard e multidominio: un’altra dimensione

Oltre al livello di verifica, i certificati si distinguono per quanti nomi coprono:

  • singolo dominio: copre un nome (di solito con e senza www);
  • multidominio (detto anche SAN): copre più nomi elencati, anche di domini diversi;
  • wildcard: copre tutti i sottodomini di primo livello di un dominio, nella forma *.tuodominio.it.

Questa caratteristica è indipendente dal livello di verifica. Se hai molti sottodomini o domini, vale la pena parlarne con noi prima di scegliere.

Quando serve davvero un certificato commerciale

Non lasciarti convincere che un sito «serio» abbia bisogno per forza di un certificato a pagamento. Ci sono però situazioni in cui è la scelta corretta:

  • requisiti contrattuali o di gara: alcuni capitolati, partner o clienti istituzionali richiedono espressamente un certificato OV o EV;
  • conformità e audit: alcune politiche di sicurezza interne o standard di settore prevedono certificati con identità dell’organizzazione verificata;
  • servizi B2B e portali: quando chi si collega è un’azienda che verifica abitualmente il titolare dei certificati dei fornitori;
  • esigenze tecniche particolari: casi in cui la durata breve e il rinnovo automatico di Let’s Encrypt non si adattano a un sistema esterno che deve conoscere in anticipo il certificato;
  • garanzie accessorie: alcuni certificati commerciali includono servizi come assistenza dedicata dell’autorità di certificazione o una garanzia economica. Valuta se sono rilevanti per te.

Se nessuno di questi punti ti riguarda, il certificato incluso è perfettamente adeguato, anche per un e-commerce. La fiducia dei clienti, oggi, si costruisce con un sito curato, veloce, con informazioni chiare su chi sei, condizioni di vendita trasparenti e assistenza raggiungibile, più che con il tipo di certificato.

Cosa considerare prima di passare a un certificato commerciale

  • Prepara i documenti: per OV ed EV l’autorità chiederà i dati ufficiali dell’azienda, che devono corrispondere a quelli dei registri pubblici.
  • Metti in conto i tempi: le verifiche non sono istantanee. Non aspettare l’ultimo giorno utile di una gara.
  • Pensa al rinnovo: un certificato commerciale ha una scadenza e la procedura di verifica va ripetuta periodicamente. Segna la data.
  • Verifica cosa deve coprire: solo il dominio principale, anche www, sottodomini, altri domini?

Come richiederlo a iWebLab

I certificati commerciali sono disponibili su richiesta. Trovi le informazioni nella pagina dei certificati SSL; se hai un caso particolare, ad esempio un requisito di gara o un’esigenza su più domini, apri un ticket dall’area clienti spiegando cosa ti serve e ti indichiamo la soluzione più adatta.

In sintesi

DV, OV ed EV cifrano tutti allo stesso modo: cambia il livello di verifica dell’identità. Per la maggior parte dei siti il certificato DV di Let’s Encrypt, incluso e automatico su ogni dominio iWebLab, è la scelta giusta. Un certificato commerciale ha senso quando un requisito esterno lo chiede espressamente o quando ti serve attestare formalmente l’identità della tua organizzazione.

Altri articoli su SSL e HTTPS

Parliamone

Un hosting che ti spiega le cose, e poi le fa

Questi articoli nascono dalle domande dei nostri clienti. Se vuoi un hosting dove dietro ogni risposta c’è un tecnico vero, parliamone.

  • 4,9 su 5 su Trustpilot264 recensioni, il 96% a cinque stelle
  • Risponde un tecnicoIn italiano, da chi gestisce i server
  • Il trasloco lo facciamo noiSito, database e posta, controllati prima di spostare i DNS