Che cosa significa "certificato SSL"?

Oggi, tecnicamente, un certificato SSL è un certificato TLS: assegna una chiave pubblica a un dominio e consente al browser di autenticare il server web durante la creazione di una connessione HTTPS crittografata. Il termine "SSL" è obsoleto; i siti web moderni utilizzano TLS per la crittografia del trasporto.

Questi termini hanno scopi diversi: HTTPS si riferisce alla connessione HTTP sicura, TLS è il protocollo di sicurezza e il certificato viene utilizzato per l'autenticazione. Un certificato, comunemente chiamato certificato HTTPS, non crittografa la connessione di per sé. Solo l'interazione tra TLS, il certificato e una configurazione sicura del server protegge i dati trasmessi.

Un certificato SSL conferma per quale dominio può essere utilizzata una chiave pubblica. Il protocollo TLS utilizza queste informazioni per autenticare il server e stabilire una connessione HTTPS crittografata.

Cos'è un certificato SSL?

Un certificato SSL è un file firmato digitalmente che associa una chiave pubblica a un dominio e, facoltativamente, a un'organizzazione verificata. I certificati riconosciuti pubblicamente vengono emessi da un'Autorità di Certificazione (CA).

La coppia di chiavi include anche una chiave privata . La chiave privata rimane protetta sul server e non deve essere pubblicata o condivisa senza autorizzazione. Se la chiave privata viene compromessa, l'operatore deve sostituire il certificato SSL interessato e, se necessario, richiederne la revoca.

Sebbene la crittografia SSL sia ancora spesso menzionata, SSL 2.0 e SSL 3.0 sono tecnicamente obsoleti. L'IETF, inoltre, vieta la negoziazione di TLS 1.0 e TLS 1.1 nella RFC 9325. Le implementazioni sicure devono supportare almeno TLS 1.2 e dovrebbero preferire TLS 1.3.

Come funziona un certificato SSL con HTTPS?

Quando si stabilisce una connessione HTTPS, il browser verifica il certificato SSL e negozia le chiavi di sessione crittografiche con il server web. Per te, in qualità di gestore del sito web, è fondamentale che il dominio, il periodo di validità, la catena di certificati e la configurazione del server siano compatibili.

  1. Il browser accede all'indirizzo HTTPS. Il server web trasmette il proprio certificato server e i certificati intermedi richiesti.
  2. Il browser controlla il dominio. Il nome di dominio richiesto deve essere incluso nel certificato SSL.
  3. Il browser controlla la data di scadenza. Il certificato deve essere valido al momento della richiesta.
  4. Il browser verifica la catena di certificati. Il certificato del server deve essere riconducibile a un certificato radice attendibile tramite uno o più certificati intermedi.
  5. I browser e i server stabiliscono chiavi di sessione. Il protocollo TLS autentica il server utilizzando il certificato e protegge la successiva trasmissione dei dati tramite crittografia simmetrica.
  6. Il sito web viene caricato tramite HTTPS. I contenuti e i dati dei moduli trasmessi sono protetti contro la facile lettura e le modifiche non rilevate durante il trasporto.

La crittografia del trasporto protegge il percorso di trasmissione tra il browser e il server. Tuttavia, un certificato SSL non dice nulla sulla sicurezza con cui i dati vengono archiviati, elaborati o trasferiti ad altri sistemi sul server.

La catena di certificati di un certificato SSL

In genere, i browser non si fidano di un certificato server in modo isolato. La fiducia viene stabilita attraverso una catena di certificati composta da tre livelli:

  • Certificato del server: Il certificato SSL specifico per il tuo dominio o per più domini registrati.
  • Certificato provvisorio: Un certificato firmato da un'autorità di certificazione di livello superiore, che l'autorità di certificazione utilizza per rilasciare i certificati dei server.
  • Certificato radice: L'ancora di fiducia primaria, che viene memorizzata nel sistema operativo o nel browser.

Oltre al certificato del server, il server web deve fornire correttamente i certificati intermedi richiesti. In caso di assenza di un certificato intermedio, i browser o i dispositivi potrebbero visualizzare un avviso relativo al certificato, anche se il certificato del server è valido.

Tipi di convalida per i certificati SSL

La convalida del dominio (DV), la convalida dell'organizzazione (OV) e la convalida estesa (EV) si riferiscono a diverse procedure di verifica utilizzate dall'autorità di certificazione. Il tipo di convalida determina quali informazioni vengono controllate prima del rilascio di un certificato SSL. Non determina automaticamente la robustezza della successiva crittografia di trasporto.

  • Validazione del dominio: Durante la convalida del dominio, il richiedente dimostra di avere il controllo del dominio in questione. Tale prova può essere fornita, ad esempio, tramite un record DNS o un file di audit fornito tecnicamente.
  • Validazione dell'organizzazione: Durante la convalida dell'organizzazione, l'autorità di certificazione (CA) verifica anche informazioni sull'organizzazione stessa, come la ragione sociale e l'indirizzo della sede legale.
  • Validazione estesa: Nella convalida estesa, l'autorità di certificazione verifica l'identità legale dell'operatore secondo requisiti standardizzati più rigorosi.

Un certificato OV o EV a pagamento non è una garanzia generale di qualità per un sito web. Un certificato DV può supportare gli stessi protocolli TLS e metodi di crittografia moderni di un certificato OV o EV. La differenza risiede nell'ambito della verifica dell'identità.

Durata e rinnovo automatico di un certificato SSL

Ogni certificato SSL ha una data di scadenza fissa. Trascorso tale periodo, i browser visualizzano un avviso di sicurezza o limitano l'accesso. Anche le interfacce, i moduli e i servizi connessi potrebbero rifiutare la connessione.

I certificati server TLS pubblicamente attendibili devono avere una validità limitata. Secondo i requisiti di base del CA/Browser Forum, il periodo di validità massimo per i certificati emessi tra il 15 marzo 2026 e il 14 marzo 2027 è di 200 giorni. Dal 15 marzo 2027, il limite si riduce a 100 giorni e dal 15 marzo 2029 a 47 giorni.

Let's Encrypt rilascia certificati con una validità predefinita di 90 giorni e offre anche certificati con validità di sei giorni. Periodi di validità brevi limitano le conseguenze di chiavi compromesse e promuovono la gestione automatizzata dei certificati.

Per un sito web aziendale, il rinnovo automatico dovrebbe quindi essere la norma. Inoltre, il certificato SSL richiede un monitoraggio indipendente della scadenza. L'automazione Questo può fallire, ad esempio, dopo un cambio di hosting, una modifica della configurazione DNS o a causa di diritti di accesso insufficienti.

Nel mio lavoro con le PMI, il problema principale raramente risiede nell'emissione del certificato. La criticità principale si pone nella sua gestione continua: le date di scadenza non vengono monitorate, i rinnovi falliscono o, dopo un riavvio, non tutte le varianti di dominio vengono reindirizzate correttamente a HTTPS. Pertanto, nella progettazione e nello sviluppo di siti web, consideriamo la gestione dei certificati SSL come un processo operativo ricorrente.

Certificato jolly e domini multipli

Un certificato wildcard copre più sottodomini di un dominio. Un certificato SSL per *.example.it può, ad esempio, essere valido per shop.example.it e portal.example.it. Il dominio principale, example.it, non è incluso automaticamente e deve essere aggiunto separatamente, se necessario.

In alternativa, un certificato server può contenere più nomi di dominio specifici. Questa opzione è adatta, ad esempio, per un dominio principale, domini linguistici aggiuntivi e sottodomini selezionati. La soluzione più appropriata dipende dall'architettura del sistema, dal numero di domini e dalle responsabilità relative alle chiavi private.

Avvertenze tipiche relative a un certificato SSL

Un avviso del browser non dimostra automaticamente un attacco. Tuttavia, l'avviso indica che il browser non è in grado di confermare in modo affidabile l'identità o la validità del server web. Pertanto, non bisogna ignorare un messaggio di questo tipo.

  • Il certificato SSL è scaduto: Il rinnovo automatico non è riuscito oppure il nuovo certificato non è stato attivato.
  • Il nome di dominio non è corretto: Il dominio richiesto non è incluso nel certificato.
  • La catena di certificati è incompleta: Sul server manca un certificato intermedio necessario.
  • L'ente di certificazione non è affidabile: Il certificato radice non viene memorizzato come ancora di fiducia nel browser o nel sistema operativo.
  • Il certificato non è ancora valido: Il periodo di validità inizia in un secondo momento oppure l'ora di sistema del dispositivo non è corretta.
  • La chiave privata non è compatibile: A seguito di un'installazione errata, il certificato e la chiave privata non appartengono alla stessa coppia di chiavi.

I log del server possono essere utili anche in caso di problemi tecnici. L'articolo sui log del server per le PMI spiega quali informazioni raccolgono i server web e come è possibile individuare sistematicamente gli errori.

Come integrare correttamente un certificato SSL in un sito web

L'installazione del certificato è solo il primo passo. L'intero sito web deve essere sempre accessibile tramite HTTPS e non deve servire versioni HTTP parallele.

  • Configura il reindirizzamento HTTP: Tutte le richieste HTTP devono essere reindirizzate in modo permanente all'indirizzo HTTPS corrispondente. Percorsi e parametri devono essere preservati.
  • Verifica le varianti del dominio: Questo vale sia per i domini con che senza "www", così come per la lingua e i sottodomini.
  • Aggiornare i riferimenti interni: La navigazione, le immagini, i download, gli script e le interfacce devono puntare direttamente ad indirizzi HTTPS.
  • Elimina i contenuti misti: Una pagina HTTPS non dovrebbe caricare immagini, font, script o fogli di stile non crittografati tramite HTTP.
  • Rinnovo del monitor: I processi automatizzati richiedono messaggi di errore, referenti responsabili e una procedura di backup documentata.
  • Modifiche al test: Modifiche all'hosting, modifiche al DNS, nuovi sottodomini e riavvii possono influire sulla configurazione di un certificato funzionante.

Per i siti web cresciuti in modo organico, è utile un inventario di tutti i domini, i media e le dipendenze tecniche. Un inventario dei contenuti del sito web rivela risorse HTTP obsolete e varianti di dominio trascurate prima di un rilancio.

Cosa non può fare un certificato SSL

HTTPS è un fondamento necessario per la sicurezza dei siti web moderni, ma non rappresenta un concetto di sicurezza completo. Un certificato SSL valido non impedisce l'accesso a malware, password deboli, software obsoleti, permessi di accesso errati o vulnerabilità di sicurezza in estensioni e interfacce.

La crittografia del trasporto è solo una delle misure di sicurezza tecniche per la protezione dei dati. Il protocollo HTTPS non rende automaticamente un sito web conforme alle normative sulla protezione dei dati. Altri fattori rilevanti includono la minimizzazione dei dati, le basi giuridiche, i periodi di conservazione, i servizi esterni, i controlli di accesso e il trattamento dei dati personali. L'articolo sulla Privacy by Design per le PMI spiega come la protezione dei dati Clicca per

HTTPS protegge i dati durante la trasmissione. La sicurezza del sito web e la protezione dei dati devono tenere conto anche dell'applicazione, del server, dei dati memorizzati e dei processi organizzativi.

Lista di controllo per il tuo certificato SSL

  • Il server supporta almeno TLS 1.2 e preferibilmente TLS 1.3.
  • Il certificato SSL è valido per tutti i domini effettivamente utilizzati.
  • Il server fornisce la catena completa di certificati.
  • Il rinnovo automatico viene impostato, testato e monitorato.
  • Le richieste HTTP vengono reindirizzate in modo permanente a HTTPS.
  • I collegamenti interni, le immagini, gli script e i file dei caratteri non causano traffico misto. Contenuti.
  • Le chiavi private vengono archiviate in modo sicuro e sostituite in caso di compromissione.
  • Le responsabilità relative agli avvisi e alle interruzioni dei certificati sono documentate.

Domande e risposte sul certificato SSL

Quanto costa un certificato SSL?

Un certificato DV può essere rilasciato gratuitamente, ad esempio, tramite Let's Encrypt. Potrebbero essere previsti costi per l'hosting, la configurazione, il monitoraggio e la manutenzione. I certificati OV o EV a pagamento includono una verifica dell'identità aggiuntiva, ma non offrono automaticamente una crittografia più robusta.

Per quanto tempo è valido un certificato TLS?

Il periodo di validità dipende dall'autorità di certificazione e dal tipo di certificato ed è limitato dalle normative di settore. Poiché i periodi di validità massimi consentiti si stanno riducendo, è consigliabile rinnovare automaticamente il certificato SSL e monitorarne la data di scadenza.

Cosa succede quando un certificato SSL scade?

I browser potrebbero visualizzare un avviso di sicurezza e limitare l'accesso. Le interfacce, i servizi di pagamento e altri sistemi automatizzati potrebbero rifiutare la connessione fino all'installazione di un certificato valido.

Ho bisogno di un certificato separato per ogni sottodominio?

Non necessariamente. Un certificato wildcard può coprire più sottodomini dello stesso dominio. Un certificato con più nomi di dominio, invece, può raggruppare domini specifici. La soluzione più appropriata dipende dalla tua infrastruttura tecnica e da chi è autorizzato ad accedere alla chiave privata.

Perché il mio sito web necessita di un reindirizzamento HTTP?

Il reindirizzamento HTTP indirizza automaticamente le richieste non crittografate al corrispondente indirizzo HTTPS. Ciò impedisce la creazione di versioni parallele della pagina e garantisce che i visitatori accedano alla versione sicura del sito web.

Cosa significa contenuto misto?

Si parla di contenuto misto quando una pagina HTTPS carica ancora singole immagini, font, script o altri file tramite HTTP. I browser potrebbero bloccare tali risorse o visualizzare degli avvisi. Pertanto, tutti i componenti della pagina dovrebbero essere caricati tramite HTTPS.

Il simbolo del lucchetto indica che un sito web è affidabile?

Il simbolo conferma una connessione tecnicamente protetta al dominio specificato. Non valuta l'affidabilità del fornitore, la qualità dei contenuti, la sicurezza dell'applicazione o la conformità del sito web alle normative sulla protezione dei dati.

Un certificato EV è più sicuro di un certificato DV?

Un certificato EV include una verifica dell'identità dell'operatore più approfondita. Tuttavia, la robustezza della crittografia può essere identica per i certificati DV, OV ed EV se vengono utilizzati gli stessi protocolli TLS e metodi crittografici.

Il protocollo HTTPS è sufficiente per un sito web sicuro e conforme alle normative sulla privacy?

No. HTTPS protegge principalmente la trasmissione dei dati tra il browser e il server. Un sito web sicuro e attento alla privacy richiede anche un software ben mantenuto, un accesso sicuro, autorizzazioni appropriate, minimizzazione dei dati e processi organizzativi chiari.

Swell

  1. IETF RFC 9325: Raccomandazioni per l'uso sicuro di TLS e DTLS — ietf.org (2022)
  2. Requisiti di base per i certificati server TLS pubblicamente attendibili — cabforum.org (2026)
  3. Motivazioni e piani relativi alla durata di validità del certificato — letsencrypt.org (2026)
  4. Informazioni per il pubblico: Tipi di certificati SSL — cabforum.org
Florian Berger
Espressioni simili Certificato SSL, certificati SSL, certificato TLS, certificati TLS, certificato HTTPS, certificati HTTPS
Cybersecurity
Bloggerei.de