Quando apri un sito e accanto all’indirizzo compare il lucchetto, dietro le quinte c’è un certificato SSL che sta facendo il suo lavoro. È uno di quegli elementi che si notano solo quando mancano: il browser avvisa che la connessione «non è sicura», i visitatori si spaventano e magari se ne vanno. In questo articolo vediamo in modo semplice cos’è un certificato SSL, cosa fa davvero (e cosa non fa) e perché oggi nessun sito può farne a meno.

SSL, TLS, HTTPS: facciamo chiarezza sui nomi

Nel linguaggio comune si parla di «certificato SSL», ma il protocollo SSL vero e proprio è stato superato da anni dal suo successore, TLS (Transport Layer Security). Il nome SSL è rimasto per abitudine, un po’ come continuiamo a dire «comporre un numero» anche se i telefoni non hanno più il disco.

In pratica:

  • TLS è il protocollo che cifra la comunicazione tra il browser del visitatore e il server che ospita il sito;
  • il certificato è il documento digitale che permette al server di dimostrare la propria identità e di avviare la connessione cifrata;
  • HTTPS è semplicemente HTTP (il protocollo con cui si scambiano le pagine web) trasportato dentro una connessione TLS. È quello che vedi all’inizio dell’indirizzo: https://.

A cosa serve un certificato SSL

Un certificato fa principalmente tre cose, tutte importanti.

1. Cifra i dati in transito

Senza HTTPS, tutto quello che passa tra il browser e il server viaggia in chiaro: password, dati dei moduli di contatto, indirizzi di spedizione, contenuto del carrello. Chiunque si trovi «in mezzo» al percorso, per esempio su una rete Wi-Fi pubblica, potrebbe leggerlo. Con HTTPS questi dati vengono cifrati: anche se qualcuno li intercettasse, vedrebbe solo una sequenza incomprensibile.

2. Garantisce l’integrità

La cifratura impedisce anche che qualcuno modifichi la pagina durante il tragitto, ad esempio inserendo pubblicità, script o link malevoli. Quello che arriva al visitatore è esattamente quello che il server ha inviato.

3. Conferma l’identità del sito

Il certificato è emesso da un’autorità di certificazione (CA), un ente di cui i browser si fidano. Prima di emetterlo, la CA verifica che chi lo richiede controlli davvero il dominio. Così, quando il visitatore digita il tuo indirizzo, il browser può controllare che dall’altra parte ci sia proprio il server autorizzato per quel dominio e non un impostore.

Come funziona, senza entrare troppo nei dettagli

Quando un visitatore apre il tuo sito in HTTPS succede, in pochi millisecondi, più o meno questo:

  1. il browser contatta il server e chiede di stabilire una connessione sicura;
  2. il server risponde presentando il suo certificato;
  3. il browser controlla che il certificato sia valido: che non sia scaduto, che sia stato emesso per quel nome di dominio e che sia firmato da un’autorità di cui si fida;
  4. se tutto torna, browser e server concordano le chiavi con cui cifrare la conversazione e la pagina viene caricata.

Se uno di questi controlli fallisce, il browser mostra un avviso a tutta pagina invece del sito. Ne parliamo in dettaglio nell’articolo dedicato agli errori del certificato.

Cosa un certificato SSL non fa

È importante non attribuire al lucchetto poteri che non ha:

  • non rende il sito «sicuro» in senso generale: protegge la comunicazione, ma non impedisce che un plugin vulnerabile venga sfruttato o che un file infetto finisca sul server. Per quello servono aggiornamenti, backup e strumenti di protezione dedicati;
  • non garantisce che il sito sia onesto: anche un sito truffaldino può avere un certificato valido. Il lucchetto dice «la connessione è cifrata e il server è quello del dominio», non «chi gestisce il sito è affidabile»;
  • non protegge i dati una volta arrivati: ciò che è salvato nel database va protetto con altre misure.

Sui nostri piani, ad esempio, la sicurezza del sito è affidata a strumenti come cPGuard (antimalware su file e database e firewall applicativo), Security Intelligence per bloccare bot e attacchi e la gestione delle vulnerabilità. Il certificato SSL è un tassello, non tutto il mosaico.

Perché oggi è indispensabile

Fino a qualche anno fa HTTPS si usava soprattutto per le pagine di pagamento. Oggi è lo standard per qualsiasi sito, anche per una semplice vetrina, per diverse ragioni concrete:

  • i browser segnalano i siti senza HTTPS come «non sicuri», soprattutto quando contengono moduli o campi password. Per un visitatore è un segnale che fa perdere fiducia;
  • molte funzioni moderne dei browser (geolocalizzazione, notifiche, alcune tecnologie di prestazione) sono disponibili solo su connessioni sicure;
  • i motori di ricerca considerano HTTPS un requisito di base di un sito ben fatto;
  • la privacy dei tuoi utenti: se raccogli dati personali, anche solo un nome e un’email da un modulo di contatto, proteggerli durante l’invio è il minimo che ci si aspetta;
  • gli e-commerce: per un negozio online HTTPS è semplicemente obbligatorio. Nessun cliente dovrebbe inserire i propri dati in una pagina senza lucchetto.

Quanto costa un certificato?

Qui c’è una buona notizia. Esistono certificati gratuiti, come quelli di Let’s Encrypt, che offrono la stessa cifratura dei certificati a pagamento. La differenza tra un certificato gratuito e uno commerciale non sta nella «forza» della crittografia, ma nel tipo di verifica fatta sull’identità di chi lo richiede e nei servizi accessori.

Su tutti i piani iWebLab il certificato Let’s Encrypt è gratuito su ogni dominio e viene emesso e rinnovato in automatico: non devi ricordarti scadenze né rifare procedure. Se per esigenze specifiche ti serve un certificato commerciale, lo puoi richiedere: trovi le informazioni nella pagina dei certificati SSL.

Come verificare il certificato del tuo sito

Controllarlo è facile e non serve alcuno strumento particolare:

  1. apri il tuo sito nel browser usando https:// davanti all’indirizzo;
  2. clicca sull’icona a sinistra della barra degli indirizzi (il lucchetto o l’icona delle impostazioni del sito);
  3. apri la voce relativa alla connessione o al certificato: vedrai per quale dominio è stato emesso, da quale autorità e fino a quando è valido.

Fai la prova sia con l’indirizzo con www sia senza: entrambe le versioni dovrebbero aprirsi senza avvisi.

Avere il certificato non basta: il sito deve usarlo

Un errore comune è pensare che, una volta installato il certificato, il lavoro sia finito. In realtà il sito potrebbe essere ancora raggiungibile anche in http://, oppure caricare immagini e script da indirizzi non sicuri, facendo sparire il lucchetto. I passi successivi sono due:

  • forzare HTTPS, cioè reindirizzare automaticamente tutte le visite in http:// verso https://;
  • eliminare i contenuti misti, ovvero le risorse ancora richiamate in http:// dentro pagine HTTPS.

Abbiamo dedicato a ciascuno di questi temi un articolo pratico in questa stessa categoria.

In sintesi

Un certificato SSL (oggi, tecnicamente, TLS) cifra la comunicazione tra visitatore e sito, ne protegge l’integrità e conferma che il server è quello giusto per il tuo dominio. Non sostituisce le altre misure di sicurezza, ma è la base su cui poggiano. Con iWebLab non devi preoccuparti di attivarlo né di rinnovarlo: ci pensa il sistema, per ogni dominio. Se qualcosa non torna, ad esempio il lucchetto non compare o il browser mostra un avviso, apri un ticket dall’area clienti e lo verifichiamo insieme.

Altri articoli su SSL e HTTPS

Parliamone

Un hosting che ti spiega le cose, e poi le fa

Questi articoli nascono dalle domande dei nostri clienti. Se vuoi un hosting dove dietro ogni risposta c’è un tecnico vero, parliamone.

  • 4,9 su 5 su Trustpilot264 recensioni, il 96% a cinque stelle
  • Risponde un tecnicoIn italiano, da chi gestisce i server
  • Il trasloco lo facciamo noiSito, database e posta, controllati prima di spostare i DNS