Torna al Diario
SicurezzaNº 00202 giugno 20264 min

HTTPS non è più una feature. È baseline.

Nel 2026, qualsiasi sito senza certificato SSL sta dicendo al visitatore di andarsene — e il browser tiene a sottolinearlo.

Cinque anni fa, vendere un "sito con SSL" era ancora un argomento di vendita. Il lucchetto verde. La frase "il tuo sito resta sicuro". Oggi è il minimo che ci si aspetta da un sito professionale, e non averlo non è più una svista tecnica — è un segnale di negligenza.

Cosa fa il browser senza HTTPS

Chrome, Safari, Firefox, Edge: tutti mostrano "Non sicuro" nella barra degli indirizzi di qualunque pagina HTTP. I form con campi sensibili vengono bloccati o generano avvisi rossi. Su mobile, l'avviso prende tutto lo schermo prima che l'utente possa inviare qualunque cosa.

Dal punto di vista di chi compra: il visitatore arriva, vede l'avviso, esce. Il prodotto non conta. La fiducia si è rotta in tre secondi.

Dove HTTPS è già tecnicamente obbligatorio

I Service Workers (PWA, offline-first) funzionano solo in HTTPS. HTTP/2 e HTTP/3 anche. Geolocalizzazione, camera, microfono, notifiche push — tutte dipendono da un contesto sicuro. Le API web moderne, in generale, si rifiutano di girare fuori da HTTPS.

In pratica: qualsiasi applicazione minimamente moderna ha bisogno di HTTPS solo per partire.

Quanto costa

Zero. Let's Encrypt emette certificati gratuiti con rinnovo automatico da quasi un decennio. Cloudflare offre SSL flessibile anch'esso gratis. Qualunque hosting serio nel 2026 installa SSL con un click. Non c'è scusa di costo — e, francamente, nessuna scusa.

Cosa verificare adesso

  • Il dominio principale reindirizza automaticamente da HTTP a HTTPS
  • Tutti i sottodomini (www, app, admin) forzano anche HTTPS
  • Il certificato è valido in tutti i browser e si rinnova da solo
  • HSTS è attivo (header Strict-Transport-Security)
  • Niente mixed content — risorse caricate via HTTP dentro una pagina HTTPS

Se uno di questi punti non passa, il problema non è estetico. È operativo.

Fonti
  1. 01Mozilla MDN — HTTPS overview
  2. 02Let's Encrypt — Free, automated SSL
Anche:
SicurezzaNº 004

Come un certificato SSL scaduto ha tolto il tuo negozio da Google in 48 ore

Un certificato scade un mercoledì alle 03:14. Venerdì mattina il traffico organico è crollato. Non è stata sfortuna, è stata negligenza misurabile.

Web per PMINº 005

Perché il tuo sito WordPress del 2019 ti sta costando clienti nel 2026

Sette anni sono un'eternità sul web. Il sito che sembrava moderno nel 2019 oggi allontana i clienti prima del primo contatto. Ecco perché.

Torna al Diario