Come controllare un sito web per un certificato SSL: guida passo passo

Come controllare un sito web per un certificato SSL: guida passo passo
Il certificato SSL non è solo un dettaglio tecnico nascosto dietro l'icona del lucchetto nella barra degli indirizzi. Per l'utente comune significa che la connessione al sito è protetta, i dati vengono trasmessi in forma crittografata e il browser non vede motivi evidenti per dubitare dell'autenticità della risorsa. Per il proprietario del sito è anche una questione di fiducia: senza un certificato corretto, oggi è difficile apparire credibili anche con un buon design e contenuti utili.
Controllare un sito per il certificato SSL non è qualcosa da fare solo quando il browser emette un avviso. A volte è meglio assicurarsi in anticipo, soprattutto se si sta inserendo una password, pagando un ordine, inviando documenti o semplicemente si vuole capire se fidarsi della pagina. Di seguito è riportata una chiara guida passo passo senza teoria superflua, ma con i dettagli che sono davvero importanti.
1. Che cos'è un certificato SSL per il sito e perché verificarlo
Il certificato SSL del sito conferma che tra il browser e il server è stabilita una connessione sicura. In pratica, ciò significa che i dati sono crittografati e una persona in mezzo non può facilmente intercettare login, password, numero di carta o altre informazioni sensibili. Oggi si parla più spesso non solo di SSL, ma anche di TLS, tuttavia nel linguaggio comune e nelle ricerche continua a prevalere il vecchio nome.
Perché verificare il certificato? Ci sono diverse ragioni. In primo luogo, per assicurarsi di aprire davvero il sito giusto e non una copia con un indirizzo simile. In secondo luogo, per capire se il certificato è scaduto. In terzo luogo, per verificare se è installato correttamente: a volte c'è il lucchetto, ma il browser mostra comunque un avviso a causa di errori nella catena di fiducia o a causa di contenuti misti. A proposito, se ti interessa valutare l'affidabilità del sito in generale, è utile guardare non solo a HTTPS, ma anche a segni reputazionali: contatti, recensioni, trasparenza dell'azienda. Abbiamo un materiale separato su questo argomento: come controllare un sito per recensioni e contatti.
La verifica SSL è particolarmente utile nei seguenti casi:
- stai per inserire dati personali o una password;
- il sito richiede un pagamento o l'associazione di una carta;
- il browser mostra un avviso su una connessione non sicura;
- hai recentemente cambiato dominio e vuoi assicurarti che tutto sia configurato correttamente;
- devi capire perché alcune pagine si aprono in HTTPS e altre no.
2. Come controllare rapidamente HTTPS e il certificato nella barra degli indirizzi del browser
Il modo più veloce è aprire il sito e guardare la barra degli indirizzi. Se c'è un'icona a forma di lucchetto davanti all'indirizzo, è un buon segno, ma non è la risposta definitiva. Il lucchetto significa che la connessione è protetta, ma i dettagli devono comunque essere verificati.
Procedi come segue:
- Apri il sito nel browser.
- Controlla se l'indirizzo inizia con https://.
- Clicca sull'icona del lucchetto accanto all'indirizzo.
- Apri i dettagli della connessione o del certificato.
- Controlla per quale dominio è stato emesso il certificato e da chi è stato firmato.
- Controlla la data di scadenza.
Cosa dovrebbe destare preoccupazione? Se il browser mostra un lucchetto barrato, la scritta "non sicuro", un avviso su una connessione non attendibile o un messaggio che indica che il certificato non corrisponde al dominio, è già un motivo per fermarsi. Non è il caso di "continuare a cliccare perché è molto importante". In queste situazioni è meglio prima capire cosa non va.
Fai attenzione anche all'indirizzo stesso. A volte i truffatori usano un indirizzo molto simile all'originale: una lettera in più, un trattino strano, un altro dominio di primo livello. Questo non è più una questione di SSL in sé, ma è proprio qui che gli utenti commettono più spesso errori. Per una verifica generale di siti sospetti, può tornarti utile anche un altro nostro materiale — come controllare un sito per frodi.
3. Come controllare un sito per il certificato SSL tramite gli strumenti del browser
Se hai bisogno di una risposta più precisa, è meglio aprire gli strumenti integrati del browser. In diversi programmi il percorso varia, ma la logica è la stessa: trovare informazioni sulla sicurezza e visualizzare il certificato completo.
Chrome
In Chrome, fai clic sull'icona del lucchetto o sul simbolo delle impostazioni di connessione a sinistra dell'indirizzo del sito. Si aprirà un pannello breve con informazioni su se la connessione è protetta. Di solito, lì puoi accedere ai dettagli del certificato. Cerca campi come il proprietario del certificato, l'autorità di certificazione, il periodo di validità e il dominio a cui è stato emesso.
Firefox
In Firefox, fai clic sull'icona del lucchetto, quindi apri ulteriori informazioni sulla connessione. Il browser di solito mostra se l'autenticità del sito è stata confermata, se viene utilizzata la crittografia e se ci sono osservazioni sul certificato. Se si approfondisce, è possibile vedere i parametri tecnici del certificato e l'elenco dei domini per i quali è valido.
Safari
In Safari, fai clic sull'icona del lucchetto nella barra degli indirizzi, quindi apri le informazioni sul certificato o sulla connessione. Su macOS, i dettagli a volte non vengono visualizzati in modo così chiaro come in Chrome o Firefox, ma le informazioni necessarie sono comunque disponibili. Controlla a chi è stato rilasciato il certificato, quando scade e se ci sono avvisi di sistema.
Cosa controllare negli strumenti del browser:
- dominio per il quale è stato rilasciato il certificato;
- data di inizio e fine validità;
- ente di certificazione;
- tipo di connessione e presenza di crittografia;
- avvisi di installazione errata.
Se il sito nel complesso sembra a posto, ma ci sono errori nelle informazioni tecniche, non ignorarli. A volte è solo un server configurato male. A volte è un segnale che sul sito si sta cercando di utilizzare un certificato vecchio o falso.
4. Come controllare il certificato SSL del sito tramite servizi online
I servizi online sono comodi quando è necessario controllare rapidamente un sito non solo nel proprio browser, ma anche con gli occhi di uno strumento esterno. Questo approccio aiuta a vedere come il certificato viene percepito dall'esterno: se la catena di fiducia è corretta, se ci sono problemi con i certificati intermedi, se il nome host corrisponde.
Lo scenario sicuro è semplice: inserisci nel servizio solo l'indirizzo del sito che desideri controllare. Non è necessario inserire password, dati personali o accesso all'area admin. Successivamente, il servizio di solito mostra un rapporto tecnico, dove è possibile vedere la data di scadenza, l'issuer, i domini supportati e eventuali errori di installazione. Se il servizio richiede di caricare un file o si comporta in modo strano, è meglio chiudere la pagina e scegliere un altro strumento.
Cosa è utile controllare nei risultati:
- se il certificato corrisponde al dominio richiesto;
- se la data di scadenza è valida;
- se i certificati intermedi sono installati correttamente;
- se non viene utilizzato un algoritmo obsoleto;
- se ci sono avvisi di incompatibilità o catena incompleta.
È importante non limitarsi a un solo indicatore. A volte il servizio indica che il certificato è valido, ma la catena di fiducia è incompleta. Per l'utente, questo può tradursi in un avviso del browser. Pertanto, guarda sempre il quadro complessivo, non solo un segno di spunta verde.
5. Cosa considerare durante la verifica: scadenza, dominio, catena di fiducia
In breve, un buon certificato SSL deve avere tre elementi coincidenti: dominio, scadenza e fiducia nell'autorità di certificazione. Nella pratica, questo è già sufficiente per escludere la maggior parte dei problemi.
Controlla il dominio. Un certificato emesso per example.com non deve automaticamente adattarsi a www.example.com, a meno che non sia previsto nelle sue impostazioni. Allo stesso modo, un certificato per un sottodominio potrebbe non coprire l'intero sito principale. È proprio per questo che si verificano situazioni in cui la pagina principale si apre senza errori, mentre una delle pagine interne mostra già un avviso.
La scadenza è anch'essa critica. Un certificato scaduto è generalmente considerato non valido dal browser. Esternamente, il sito può sembrare completamente funzionante, ma la fiducia in esso diminuisce immediatamente. Se sei il proprietario della risorsa, non puoi aspettare fino all'ultimo giorno. Se sei un utente e il certificato è già scaduto, è meglio non inserire dati finché il problema non è risolto.
Anche il centro di certificazione è importante. Il browser non si fida di ogni editore, ma solo di centri verificati. Se il certificato è firmato da un editore sconosciuto o se la catena di fiducia è interrotta, la connessione può essere considerata pericolosa. A volte l'errore non è dovuto al certificato stesso, ma al fatto che il server non restituisce il file intermedio. Per l'utente, questo appare ugualmente sgradevole, ma per l'amministratore la soluzione sarà diversa.
Un altro punto importante è l'installazione. Anche un certificato corretto può funzionare in modo errato se i file sul server sono confusi, se ci sono reindirizzamenti errati o se sono collegate risorse miste. Cioè, la pagina si carica tramite HTTPS, ma parte delle immagini, degli script o degli stili viene caricata tramite HTTP normale. In tal caso, il browser inizia a avvisare riguardo ai contenuti misti.
6. Come capire se il certificato è installato in modo errato o se il sito non è sicuro
Ci sono diversi segnali che quasi sempre indicano un problema. Se vedi anche solo uno di essi, è meglio trattare il sito con cautela.
- Non c'è l'icona del lucchetto e l'indirizzo inizia con http://.
- Il browser scrive «non protetto» o mostra un avviso rosso.
- Errore di nome: il certificato non è stato emesso per il dominio corretto.
- Il certificato è scaduto.
- L'emittente non è riconosciuto come attendibile.
- La pagina si apre tramite HTTPS, ma contiene contenuti misti.
- Il sito continua a passare tra http e https.
Particolarmente sgradevole è lo scenario in cui il sito sembra aprirsi, ma il browser nasconde parte degli avvisi fino al momento dell'inserimento dei dati. Esternamente tutto sembra tranquillo, ma tecnicamente la connessione non è già perfetta. In questa situazione è meglio ricontrollare l'indirizzo, aprire la scheda con il certificato e non avere fretta di autorizzarsi.
Se vuoi esplorare il tema delle frodi in modo più ampio, è utile non solo controllare il certificato, ma anche confrontarlo con altri segnali. Ad esempio, un progetto legittimo di solito ha contatti chiari, una struttura comprensibile e pagine prevedibili. Un sito sospetto spesso si basa su un'unica schermata accattivante e un urgente invito a «agire subito».
7. Cosa fare se il certificato SSL del sito non funziona o è scaduto
Se sei un utente e non il proprietario del sito, le tue azioni sono semplici: non inserire dati personali, prova ad aprire il sito più tardi e informa i proprietari del problema, se appropriato. A volte l'errore è temporaneo, specialmente se il certificato è stato appena aggiornato e il server non ha ancora avuto il tempo di recepire le modifiche.
Se gestisci un sito, di solito l'ordine delle operazioni è il seguente:
- Controlla se il certificato è realmente scaduto.
- Assicurati che sul server sia installato il file del certificato e la chiave aggiornati.
- Controlla la catena di fiducia e i certificati intermedi.
- Configura il reindirizzamento da http a https.
- Verifica che non ci sia contenuto misto sulle pagine.
- Apri il sito in diversi browser e ricontrolla HTTPS e il certificato.
A volte il problema non risiede nel certificato, ma nella configurazione del server web o del CDN. In tal caso, sembra che tutto sia configurato correttamente, ma il browser continua a segnalare errori. In questi casi, è utile una verifica sequenziale: prima l'indirizzo, poi le informazioni sul certificato, poi la validazione esterna, infine un nuovo test dopo le correzioni.
Se il sito è stato spostato su un nuovo dominio o hai cambiato hosting, assicurati che i vecchi indirizzi vengano reindirizzati correttamente alla versione HTTPS. L'utente non dovrebbe passare attraverso una catena di passaggi dubbi o obsoleti. Più breve è il percorso verso la pagina protetta, meglio è.
8. Breve checklist per il controllo del sito sul certificato SSL
Se hai bisogno di controllare rapidamente un sito, ecco un breve algoritmo. È adatto sia per l'utente comune che per il proprietario del sito.
- Apri il sito in HTTPS.
- Controlla la presenza dell'icona del lucchetto nella barra degli indirizzi.
- Confronta il dominio nell'indirizzo e il dominio nel certificato.
- Controlla la scadenza del certificato.
- Assicurati che l'autorità di certificazione sia fidata.
- Verifica se ci sono avvisi su contenuti misti o connessioni non sicure.
- In caso di dubbi, ricontrolla il sito tramite gli strumenti del browser o un servizio online.
Il concetto principale è semplice: il certificato SSL deve essere controllato non in modo formale, ma con attenzione. Un lucchetto non garantisce che tutto sia perfetto, ma l'assenza di un lucchetto o errori evidenti sono già segnali seri. In pratica, ci vogliono solo pochi minuti, ma aiuta a evitare brutte sorprese quando si tratta di denaro, dati personali o reputazione del sito. E questo è proprio il caso in cui qualche clic in più ripaga con tranquillità.



