HTTPS

Protocolli e Standard
Protocollo sicuro di trasferimento ipertestuale.
← Torna al Glossario

Che cos'è HTTPS?

HTTPS (Hypertext Transfer Protocol Secure) è la versione sicura di HTTP, il protocollo utilizzato per la comunicazione tra browser web e server. HTTPS crittografa tutti i dati trasmessi tra client e server utilizzando TLS (Transport Layer Security), proteggendo le informazioni sensibili dall'intercettazione e manomissione. Indicato da un'icona lucchetto nei browser, HTTPS è diventato lo standard per tutti i siti web, non solo per le transazioni finanziarie.

Come funziona HTTPS

Handshake TLS

Pronto? Browser avvia la connessione con le suite di cifrari supportate

2. Server seleziona la suite di cifratura e invia il certificato

3. Verifica del certificato: Il browser convalida la catena del certificato

4. Key Exchange: La crittografia asimmetrica stabilisce la chiave di sessione

5. Secure Channel: La crittografia simmetrica inizia per il trasferimento dei dati

Processo di cifratura

HTTP Request (unencrypted):

GET /login HTTP/1.1

Cookie: session=abc123

HTTPS Request (encrypted):

[Binary encrypted data - unreadable to interceptors]

Vantaggi di HTTPS

BeneficiDescrizione
Crittografia dei datiImpedisce la intercettazione dei dati trasmessi
integrità dei datiRileva la manomissione durante la trasmissione
AutenticazioneVerifica l'identità del sito tramite certificati
Vantaggio SEOGoogle privilegia i siti HTTPS nelle classifiche
fiducia dell'utenteLucchetto icona segnala la sicurezza ai visitatori
RispettoRichiesto per PCI-DSS, GDPR e altre normative

Tipi di certificato SSL/TLS

Convalida del dominio (DV)

Validazione dell'organizzazione (OV)

Validazione estesa (EV)

Implementazione di HTTPS

Acquisizione del certificato

1. Generare una richiesta di firma del certificato (CSR)

2. Invia CSR a Autorità di certificazione (CA)

3. Validazione completa del dominio/organizzazione

4. Ricevi e installa il certificato

Configurazione del server

server {

listen 443 ssl http2;

server_name example.com;

ssl_certificate /path/to/fullchain.pem;

ssl_certificate_key /path/to/privkey.pem;

ssl_protocols TLSv1.2 TLSv1.3;

ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:...;

}

Reindirizzamento da HTTP a HTTPS

server {

listen 80;

server_name example.com;

return 301 https://example.com$request_uri;

}

Procedure consigliate per HTTPS

1. Utilizzare TLS 1.2 o superiore Disattivare i protocolli vecchi (SSL 3.0, TLS 1.0/1.1)

2. Attuazione HSTS: Forza HTTPS tramite HTTP Strict Transport Security header

3. Utilizzare i cifrari forti: Priorizzare le suite ECDHE e AES-GCM

4. Abilita l'OCSP stapling Validazione del certificato più veloce

5. Nuovi certificati presto Evitare le interruzioni relative alla scadenza

6. Aggiornamento del contenuto misto Assicurare tutte le risorse di carico tramite HTTPS

7. Scadenza del certificato del motore: Utilizzare strumenti di monitoraggio automatizzati

Problemi comuni di HTTPS

HTTPS non è più facoltativo – è essenziale per ogni sito web indipendentemente dal tipo di contenuto, fornendo sicurezza, fiducia e vantaggi SEO che rendono l'implementazione un requisito fondamentale.

Metti in Pratica Questa Conoscenza

Usa l'API di DomScan per verificare disponibilità, salute del dominio e altro.