HTTPS è il protocollo HTTP trasportato attraverso TLS, il meccanismo che protegge la connessione tra browser e server. Quando si apre un indirizzo che inizia con https://, il client negozia una sessione cifrata e verifica che il certificato presentato sia valido per il nome richiesto e collegato a una catena di certificazione attendibile. La cifratura riduce la possibilità che terzi leggano o modifichino i dati durante il transito. HTTPS non certifica però che un sito sia onesto o che i suoi contenuti siano corretti: anche un sito fraudolento può ottenere un certificato per il proprio dominio.
Certificato e nome
Il certificato TLS associa una chiave pubblica a uno o più nomi e viene emesso dopo controlli che variano per tipo di validazione. La verifica del browser comprende scadenza, nome coperto, catena, revoca secondo i meccanismi disponibili e affidabilità della CA. Un certificato valido per example.it potrebbe non coprire www.example.it, a meno che quel nome sia incluso. Per questo la configurazione deve includere gli hostname effettivamente usati, con rinnovi controllati e monitorati. I certificati automatizzati riducono il lavoro manuale, ma un rinnovo fallito può lasciare il sito con un avviso di sicurezza.
Durante la connessione, TLS negozia parametri crittografici e crea chiavi di sessione per cifrare i dati. Il browser mostra l’indicatore di connessione protetta, ma i dettagli dell’interfaccia cambiano tra prodotti. Le informazioni inviate, come password o pagamenti, sono protette dal trasporto quando il collegamento è correttamente stabilito. Il server e gli endpoint restano comunque responsabili di conservare i dati in modo sicuro. Malware sul dispositivo, vulnerabilità dell’applicazione, configurazioni errate o furto di credenziali possono aggirare i benefici della cifratura in transito.
HTTPS, HTTP e DNS
Un sito può reindirizzare da HTTP a HTTPS, ma il primo contatto HTTP può avvenire prima del redirect. HSTS permette ai browser che hanno memorizzato la policy di passare direttamente a HTTPS; non è un sostituto del certificato. DNS indica a quale endpoint collegarsi, mentre TLS protegge e autentica la connessione al nome richiesto. Una modifica DNS può quindi portare il visitatore a un server differente, ma il certificato e la configurazione virtual host devono comunque essere validi. Il lucchetto non significa che DNS, hosting o titolarità del dominio siano immuni da compromissione.
HTTPS è essenziale per proteggere privacy e integrità e viene richiesto da molte funzionalità web moderne. Tuttavia, “sicuro” va inteso nel perimetro specifico del trasporto. Non prova che il contenuto non contenga truffe, che il merchant sia affidabile o che la società citata possieda il dominio. Gli utenti devono controllare nome e contesto, non solo l’icona del certificato.
Implementazione e manutenzione
Una migrazione a HTTPS richiede certificato, redirect coerenti, aggiornamento dei link interni, sitemap, canonical, cookie e risorse incorporate. Contenuti misti, cioè risorse HTTP caricate dentro una pagina HTTPS, possono essere bloccati o degradare la protezione. I cookie sensibili dovrebbero usare attributi appropriati e le configurazioni TLS dovrebbero escludere protocolli obsoleti secondo le linee guida correnti. Ogni hostname, inclusi API e sottodomini di supporto, va controllato. I redirect devono evitare loop e catene inutili.
Il monitoraggio include scadenze, errori di handshake, copertura dei nomi e disponibilità dopo modifiche DNS o hosting. In sintesi, HTTPS protegge la connessione web tramite TLS e verifica il nome del certificato, ma non garantisce l’affidabilità del sito o la sicurezza dell’intera infrastruttura. È una base tecnica necessaria, da mantenere insieme a sicurezza applicativa, DNS e gestione delle identità.
← Tutto il glossario