Guida

Sito non sicuro: cosa significa l'avviso e come si risolve con il certificato SSL

Quella scritta accanto all'indirizzo allontana i clienti, ma quasi sempre si elimina in fretta: basta un certificato, spesso gratuito, installato e rinnovato come si deve.

Aggiornata il 27 settembre 20267 minuti di lettura

Esempio: la tua attività al primo posto su Google cercando “noleggio barche stintino”.

Un cliente ti cerca su Google, apre il tuo sito e accanto all'indirizzo legge «Non sicuro». Non sa di preciso cosa voglia dire, ma capisce abbastanza per non lasciarti il suo numero di telefono. Quell'avviso compare quando il sito non usa https, la connessione protetta, e nella maggior parte dei casi si elimina senza spendere nulla per il certificato.

Cosa vede il visitatore, e cosa significa

I browser, cioè i programmi con cui si naviga (Chrome, Safari, Firefox, Edge), segnalano i problemi di sicurezza in modi un po' diversi: un sito non sicuro su Chrome, per esempio, si riconosce dalla scritta «Non sicuro» accanto all'indirizzo, mentre gli altri browser usano avvisi simili. Se il browser dice che il tuo sito non è sicuro, cosa fare dipende dal tipo di avviso. Questi sono i casi più frequenti:

Avvisi di sicurezza del browser: cosa significano e cosa fare
Cosa compareCosa significa, di solitoCosa fare
«Non sicuro» accanto all'indirizzoIl sito non usa https: i dati viaggiano senza protezioneAttivare un certificato e far passare tutto il sito su https
Una pagina di avviso al posto del sito, per esempio «La connessione non è privata»Il certificato è scaduto, non copre quell'indirizzo o è installato maleAvvisare subito chi gestisce il sito: per chi non vuole rischiare, il sito è di fatto chiuso
Il sito è in https, ma una foto o un pulsante non compaiono, o il browser lo indica come non del tutto sicuroContenuti misti: alcuni file arrivano ancora da indirizzi httpCorreggere gli indirizzi di quei file
Il sito funziona in https, ma chi arriva da un vecchio link o da un segnalibro vede ancora «Non sicuro»Manca il reindirizzamento automatico dalla versione http a quella httpsImpostarlo, così ogni visita finisce sulla versione protetta

https e certificato SSL, detto semplice

Con https, quello che passa tra il telefono del cliente e il tuo sito (un modulo compilato, una richiesta di prenotazione, un indirizzo email) viaggia cifrato: chi provasse a intercettarlo, per esempio su una rete Wi-Fi pubblica, vedrebbe solo caratteri senza senso. Per attivarlo serve un certificato SSL per il sito web: un file installato sul server che dimostra al browser che il sito è davvero quello dell'indirizzo digitato.

«SSL» è il nome storico: la tecnologia di oggi si chiama TLS, ma tutti continuano a dire certificato SSL, o più semplicemente certificato di sicurezza del sito web. Una precisazione utile: https protegge la connessione, non certifica che chi sta dietro al sito sia onesto, e anche i siti truffa possono averlo. È un requisito di base, come una porta che si chiude bene, non un bollino di qualità.

Certificato SSL gratuito o a pagamento?

Per il sito di un bar, di un artigiano o di uno studio professionale un certificato SSL gratuito è sufficiente. Il più diffuso è quello di Let's Encrypt, un'autorità di certificazione gestita da un ente senza scopo di lucro, e molti servizi di hosting lo attivano con pochi clic o lo includono già. La cifratura è la stessa dei certificati a pagamento, e il visitatore vede il sito nello stesso identico modo.

I certificati a pagamento aggiungono, a seconda del tipo, una verifica dei dati dell'azienda o servizi di assistenza. Possono servire a realtà più grandi o con esigenze particolari, ma non rendono il sito «più sicuro» agli occhi dei clienti: da anni i browser principali non mostrano differenze evidenti tra un tipo e l'altro. Se qualcuno ti propone un certificato costoso per il sito vetrina della tua attività, chiedi cosa ottieni in più, in concreto.

La scadenza: dove si inciampa più spesso

Ogni certificato ha una data di scadenza, e negli ultimi anni le durate si sono accorciate: quelli gratuiti valgono pochi mesi, o anche meno. Per questo il rinnovo deve essere automatico. Se non lo è, basta una dimenticanza perché un mattino il sito si apra con la pagina di avviso al posto della home, magari proprio nel fine settimana di più lavoro.

Tre domande da fare a chi gestisce il sito:

  • il certificato si rinnova da solo, senza che nessuno debba ricordarsene?
  • copre tutte le varianti dell'indirizzo con cui il sito si può aprire, comprese quelle stampate su biglietti e volantini?
  • chi riceve l'avviso se un rinnovo non va a buon fine?

Attenzione anche ai traslochi: se il sito passa a un altro servizio di hosting, il certificato va riattivato sul nuovo server. È uno dei passaggi descritti nella guida su come cambiare hosting mantenendo il dominio.

Contenuti misti: https a metà

Succede spesso ai siti passati a https dopo anni di vita: la pagina è protetta, ma al suo interno alcuni elementi sono ancora richiamati con il vecchio indirizzo http. Di solito si tratta di immagini caricate tempo fa, di un video incorporato, di un modulo o di un servizio esterno. A seconda del caso il browser blocca quegli elementi, e allora sparisce una foto o non funziona un pulsante, oppure indica la pagina come non del tutto sicura.

Non è un lavoro da fare da soli, ma è facile da chiedere: «Controllate che in nessuna pagina ci siano contenuti misti». Chi gestisce il sito li trova con gli strumenti del browser pensati per gli sviluppatori e li corregge sostituendo gli indirizzi.

Perché conta: prima i clienti, poi Google

Il motivo principale per avere https sono le persone. Chi deve compilare un modulo, lasciare il telefono o chiedere una prenotazione si ferma davanti a un avviso di sicurezza, anche se il tuo sito non ha nulla che non va: ai suoi occhi un sito web non sicuro è semplicemente un sito di cui non fidarsi. E i browser diventano sempre più severi: alcuni, in certe condizioni, mostrano un avviso prima ancora di aprire un sito senza https.

Per Google, https è un segnale di posizionamento leggero: conta, ma da solo non fa salire nessuno. È il minimo indispensabile, non una scorciatoia; per farsi trovare servono contenuti utili, una scheda curata e il resto del lavoro descritto nella guida su come apparire su Google.

Oltre il certificato: come rendere un sito web sicuro

Https protegge i dati mentre viaggiano, ma è solo una parte della sicurezza del sito web. Il resto dipende da come il sito viene tenuto nel tempo:

  • aggiornamenti: il sistema con cui è fatto il sito, il tema e le estensioni vanno aggiornati con regolarità, perché molti attacchi sfruttano difetti già noti e già corretti nelle versioni nuove;
  • accessi: password lunghe e diverse per ogni servizio, verifica in due passaggi dove è disponibile, e un accesso personale per ogni persona, da togliere quando la collaborazione finisce;
  • backup: copie regolari, conservate anche fuori dal server, per rimettere online il sito se qualcosa va storto;
  • estensioni: solo quelle che servono davvero, perché ognuna è codice in più da tenere aggiornato.

Un sito web sicuro, insomma, non è quello con il certificato più costoso, ma quello che qualcuno segue davvero, mese dopo mese.

Cinque verifiche sul tuo sito

  1. Apri il sito dal telefono e dal computer e guarda la barra dell'indirizzo: non deve comparire «Non sicuro».
  2. Apri le pagine interne, soprattutto quella con il modulo di contatto e quelle con molte foto: ogni immagine deve comparire e nessuna pagina deve essere segnalata.
  3. Prova l'indirizzo esattamente come è scritto su biglietti da visita, volantini, scheda Google e vecchi elenchi online.
  4. Chiedi a chi gestisce il sito se la versione http reindirizza sempre a quella https, pagina per pagina.
  5. Chiedi anche quando scade il certificato e se il rinnovo è automatico.

Nei siti in abbonamento con delegasito il certificato https è già compreso, insieme a backup e aggiornamenti.

Domande frequenti

Sito non sicuro e certificato SSL: i dubbi più frequenti

Https rende il sito più lento?

In pratica no: con i server e i browser di oggi la differenza è trascurabile. Anzi, i browser usano le versioni più recenti dei protocolli del web solo sulle connessioni protette, e queste possono rendere il caricamento più rapido.

Se il sito non ha moduli né pagamenti, mi serve comunque https?

Sì. Senza https il browser mostra «Non sicuro» su ogni pagina, e il visitatore non sa che non ci sono dati da proteggere: vede solo un segnale di allarme accanto al nome della tua attività.

Passare a https fa perdere posizioni su Google?

Se il passaggio è fatto bene, con ogni pagina reindirizzata dalla versione http a quella https, di solito no. Può esserci qualche oscillazione temporanea mentre Google registra i nuovi indirizzi.

Vuoi più clienti da Google?

Raccontaci la tua attività: ti spieghiamo come ti faremmo trovare e quale piano fa per te. Senza impegno.