Certificati SSL: tipi, rinnovo automatico e contenuto misto
La differenza tra certificati di dominio, organizzazione e validazione estesa, il ciclo di 90 giorni di Let's Encrypt, e come correggere il contenuto misto.
Team rabbitclipPubblicato: 5 min di lettura
In breve
I certificati SSL esistono in tre livelli di validazione: la domain validation (DV), che conferma solo la proprietà del dominio, la organization validation (OV), che conferma anche l'esistenza dell'azienda, e la extended validation (EV), che passa attraverso i controlli più severi. La DV è sufficiente per la maggior parte dei siti e viene rinnovata automaticamente, senza costi, ogni novanta giorni da servizi come Let's Encrypt; OV ed EV vengono di solito scelti per siti aziendali o finanziari.
Quando il sito di un'azienda che offre un servizio di firma elettronica mostra un avviso di connessione non sicura perché il certificato è scaduto, questo significa di solito che il rinnovo automatico è fallito silenziosamente. Anche con il rinnovo automatizzato, resta comunque necessario verificare separatamente che il processo funzioni davvero.
In cosa differiscono i tipi di certificato SSL?
Un certificato SSL è un documento digitale che cifra la connessione tra un sito e un browser e verifica l'identità del sito. I tre livelli di validazione mostrano quanto a fondo è stata verificata l'identità del sito, non quanto è forte la crittografia.
- Domain validation (DV): conferma solo che il dominio appartiene al richiedente, viene rilasciata in pochi minuti
- Organization validation (OV): conferma che l'azienda esiste davvero, verificata su registri come una camera di commercio
- Extended validation (EV): il controllo più severo, esamina in dettaglio l'esistenza legale e l'attività dell'azienda
Cosa significa il ciclo di novanta giorni di Let's Encrypt?
Let's Encrypt è l'autorità di certificazione gratuita più usata, e rilascia certificati validi novanta giorni; secondo la sua stessa documentazione, questo periodo non può essere esteso e non prevede eccezioni. La breve validità serve a limitare il danno se un certificato viene mai rubato o usato in modo improprio.
Questo ciclo breve rende il rinnovo automatizzato praticamente necessario; un rinnovo manuale sarebbe un'attività troppo frequente per essere seguita in modo affidabile. Let's Encrypt consiglia di rinnovare ogni sessanta giorni, lasciando i restanti trenta come margine in caso di problemi.
Confermare che il rinnovo automatico funzioni davvero
Il rinnovo automatico può trasformarsi in un'impostazione che nessuno controlla più una volta attivata; vale la pena mantenere un'abitudine di verifica regolare.
- Controllare la data di scadenza del certificato dall'icona del lucchetto del browser una volta al mese
- Aggiungere un controllo del certificato SSL a uno strumento di monitoraggio dell'uptime, così un avviso arriva un numero di giorni definito prima della scadenza
- Rivedere separatamente i log lato server del processo di rinnovo alla ricerca di errori
- Confermare che l'account con il diritto di rinnovare il certificato appartenga ancora alla persona giusta e attualmente attiva
Quando ha senso un certificato wildcard?
Un certificato wildcard copre il dominio principale e tutti i sottodomini sotto di esso, per esempio *.esempio.it, con un unico certificato; non serve un certificato separato per negozio.esempio.it, blog.esempio.it e ogni altro sottodominio. Questo fa risparmiare tempo e gestione continua a un'azienda che gestisce più sottodomini.
Il compromesso è che se il certificato di un sottodominio viene compromesso, la stessa chiave mette a rischio anche tutti gli altri sottodomini. Per un numero ridotto di sottodomini a basso rischio, un wildcard è pratico; un sottodominio che gestisce pagamenti o accessi utente è servito meglio da un proprio certificato separato.
Cos'è un errore di contenuto misto, e perché compare?
Se una pagina si carica in https mentre un'immagine, uno script o un foglio di stile al suo interno viene ancora recuperato in http semplice, il browser lo segnala come contenuto misto. Secondo la documentazione sulla sicurezza di MDN, i browser di solito bloccano questa richiesta silenziosamente o mostrano un avviso al visitatore.
Questo errore deriva il più delle volte da un restyling del sito o da un link http scritto a mano rimasto da un vecchio tema; anche con un certificato valido installato, un solo aggiornamento mancato nella pagina può rompere il lucchetto per l'intero sito.
Come trovare e correggere il contenuto misto?
La console sviluppatori del browser elenca esattamente quale risorsa si è caricata via http; è molto più veloce che scansionare la pagina a mano.
La soluzione definitiva è sostituire gli indirizzi http scritti a mano con https, oppure usare indirizzi indipendenti dal protocollo. Una regola a livello di sito che porta ogni richiesta http a https aggiunge un livello di protezione in più, ma non sostituisce la correzione della fonte stessa.
Errori frequenti
La gestione dei certificati viene di solito configurata una volta e poi dimenticata; per questo si ripetono tre errori.
- Impostare il rinnovo automatico e non controllarlo mai più
- Non accorgersi che le email di rinnovo finiscono nella cartella spam
- Saltare il controllo del contenuto misto dopo una migrazione del sito o un cambio di tema
- Controllare solo la homepage e trascurare vecchi link http rimasti sulle pagine interne
Configurare un certificato SSL è un lavoro una tantum, ma mantenerlo valido è un'abitudine costante. Scegliere il tipo di certificato giusto, confermare che il rinnovo automatico funzioni davvero e scansionare con regolarità il contenuto misto sono tre dettagli da risolvere prima che diventino un avviso del browser. Una prima chiamata conoscitiva con rabbitclip è un buon momento per rivedere insieme la propria configurazione di certificati e sicurezza.
Domande frequenti
Che tipo di certificato basta per una piccola impresa?
La domain validation (DV) è sufficiente per la maggior parte dei siti aziendali e dei blog. OV o EV sono adatti a siti finanziari o che necessitano di maggiore fiducia visibile durante i pagamenti.
Un sito diventa irraggiungibile appena scade un certificato?
Il sito di solito si carica ancora, ma il browser mostra un avviso di connessione non sicura; molti visitatori se ne vanno non appena lo vedono.
Un errore di contenuto misto compare sempre in modo visibile?
No, a volte il browser blocca la risorsa silenziosamente; il problema emerge solo nella console sviluppatori o come elemento mancante nella pagina.
Serve ancora controllare una volta impostato il rinnovo automatico?
Sì. Anche i sistemi automatizzati possono fallire; un breve controllo mensile individua il problema prima che lo faccia un avviso del browser.
Ha senso un certificato wildcard per ogni sottodominio?
No. È pratico per sottodomini a basso rischio, ma un sottodominio che gestisce pagamenti o accessi è più sicuro con un proprio certificato separato.
