La categoria Best practices di PageSpeed Insights, in italiano «buone pratiche», raccoglie una serie di controlli sulla qualità tecnica e sulla sicurezza della pagina. Non misura la velocità, ma se il sito segue le regole che oggi i browser si aspettano. È la categoria più tecnica delle quattro, e alcune voci dipendono dall’hosting, altre solo dal sito.
Perché queste regole esistono
I browser cambiano di continuo: aggiungono protezioni, tolgono funzioni vecchie, rendono più severe le regole sulla privacy. Le buone pratiche controllate da Lighthouse servono a capire se il sito è al passo o se rischia di smettere di funzionare bene con le prossime versioni di Chrome, Firefox o Safari. Sono un controllo di salute tecnica, utile soprattutto per siti costruiti anni fa e mai aggiornati.
Cosa controlla
HTTPS
La pagina deve essere servita in modo cifrato e non deve caricare risorse in chiaro (http) dentro una pagina https, il cosiddetto contenuto misto. Il browser blocca o segnala queste risorse, e lo strumento le conta come errore.
Errori nella console del browser
Ogni errore JavaScript registrato durante il caricamento abbassa il punteggio. Spesso arrivano da plugin non aggiornati, script di terze parti o file che non esistono più.
API deprecate
Sono funzioni del browser che verranno tolte in futuro. Se il sito le usa, un giorno qualcosa smetterà di funzionare. In genere la causa è un tema o una libreria vecchia.
Proporzioni e risoluzione delle immagini
Le immagini mostrate con proporzioni diverse da quelle reali appaiono deformate; quelle con una risoluzione troppo bassa appaiono sgranate sugli schermi moderni.
Librerie con vulnerabilità note
Lighthouse riconosce alcune librerie JavaScript diffuse e segnala le versioni con falle di sicurezza conosciute. È un avviso da prendere sul serio: di solito si risolve aggiornando il tema, i plugin o il CMS.
Cookie di terze parti
I browser stanno limitando i cookie impostati da servizi esterni. Lo strumento segnala quando la pagina ne usa, di solito per statistiche, pubblicità o video incorporati.
Intestazioni di sicurezza
Alcune voci, spesso mostrate come informative, riguardano intestazioni che proteggono il visitatore da certi attacchi, come la politica sui contenuti (CSP) o l’obbligo di usare sempre HTTPS. Vanno configurate con attenzione, perché una regola troppo rigida può bloccare script o servizi necessari al sito.
Cosa dipende da noi
- Certificati SSL gratuiti Let’s Encrypt su ogni dominio, emessi e rinnovati in automatico (vedi Certificati SSL);
- HTTPS sulla rete iWebLab Edge e sul server;
- versioni aggiornate di PHP, selezionabili dal pannello, dalla 5.6 alla 8.5;
- Gestione vulnerabilità e Security Intelligence, che proteggono il sito dalle falle note e dagli attacchi.
Cosa dipende dal sito
- Contenuto misto: immagini o script inseriti con indirizzi http nei contenuti o nel tema;
- errori JavaScript di temi e plugin;
- librerie vecchie incluse nel tema;
- servizi esterni che impostano cookie di terze parti;
- immagini deformate per dimensioni impostate male.
Come intervenire
- Aggiorna CMS, tema e plugin: risolve buona parte delle librerie vulnerabili e delle API deprecate.
- Cerca gli indirizzi http nei contenuti e sostituiscili con https. Per WordPress esistono strumenti di ricerca e sostituzione; fai sempre un backup prima.
- Apri la console del browser (tasto F12) e guarda quali errori compaiono: spesso indicano chiaramente il plugin colpevole.
- Valuta i servizi esterni: ognuno aggiunge cookie, script e possibili errori.
Prima di modificare tema o plugin, ricordati che puoi ripristinare da solo file e database con JetBackup, dal pannello.
Un punteggio alto non vuol dire sito sicuro
Come per le altre categorie, anche qui i controlli sono automatici e parziali. Un 100 in Best practices dice che la pagina non mostra certi errori evidenti, non che il sito sia al riparo da ogni attacco. La sicurezza vera passa da aggiornamenti costanti, password robuste, backup e protezioni lato server.
Domande frequenti
Lo strumento dice che uso cookie di terze parti: è un problema?
Non è un errore grave, ma un’indicazione: i browser li stanno limitando e in futuro alcuni servizi potrebbero non funzionare come oggi. Vale la pena sapere quali servizi li impostano e se sono tutti necessari, anche in vista della tua informativa sui cookie.
Ho un errore nella console che non riesco a togliere
Se l’errore arriva da un servizio esterno, per esempio una chat o uno strumento di statistiche, spesso non puoi correggerlo tu: puoi segnalarlo al fornitore o valutare se ti serve davvero. Se arriva da un plugin, prova ad aggiornarlo o a disattivarlo per verificare.
Devo attivare tutte le intestazioni di sicurezza suggerite?
Non alla cieca. Alcune, come la politica sui contenuti, vanno scritte su misura del sito, elencando i servizi che può usare. Una regola sbagliata può bloccare pagamenti, mappe o statistiche. Se vuoi introdurle, fallo con un tecnico e prova bene il sito.
In sintesi
- Best practices controlla qualità tecnica e sicurezza di base: HTTPS, errori, librerie, cookie, immagini.
- Certificati SSL, HTTPS e versioni aggiornate di PHP sono a carico nostro e inclusi.
- Contenuto misto, errori JavaScript e librerie vecchie si correggono nel sito, quasi sempre aggiornando.
- Un buon punteggio non sostituisce aggiornamenti, backup e protezioni.
Lo strumento segnala una libreria vulnerabile o errori che non sai interpretare? Apri un ticket: ti aiutiamo a capire da dove arrivano.