HTTP vs HTTPS: la differenza fondamentale

HTTP (HyperText Transfer Protocol) trasmette i dati in chiaro: chiunque si trovi tra il browser e il server — un router, un ISP, un attaccante sulla stessa rete WiFi — può leggere o modificare il traffico.

HTTPS aggiunge uno strato di crittografia tramite TLS: i dati vengono cifrati prima di essere trasmessi e solo il destinatario corretto può decifrarli. Questo protegge da:

SSL e TLS: quale differenza?

SSL (Secure Sockets Layer) fu il protocollo originale sviluppato da Netscape negli anni '90. Tutte le versioni di SSL sono oggi considerate insicure e deprecate.

TLS (Transport Layer Security) è il successore di SSL, sviluppato dall'IETF. Le versioni correnti sono TLS 1.2 e TLS 1.3. Quando si parla di "certificato SSL" nel linguaggio comune, si intende in realtà un certificato per TLS.

Versione Stato Note
SSL 2.0 / SSL 3.0❌ DeprecatoVulnerabilità critiche
TLS 1.0 / TLS 1.1❌ DeprecatoRimosso dal 2020
TLS 1.2⚠️ AccettatoAncora supportato
TLS 1.3✅ ConsigliatoPiù veloce e sicuro

Come funziona il TLS handshake

Prima di ogni connessione HTTPS, browser e server eseguono un "handshake" per concordare la crittografia:

  1. ClientHello: il browser indica le versioni TLS e i cipher suite supportati
  2. ServerHello: il server sceglie versione e cipher, invia il certificato
  3. Verifica certificato: il browser verifica che il certificato sia valido e firmato da una CA trusted
  4. Scambio chiavi: vengono generate le chiavi di sessione (usando crittografia asimmetrica)
  5. Connessione cifrata: tutto il traffico è ora cifrato con le chiavi di sessione

Con TLS 1.3 questo processo è stato ottimizzato: il handshake richiede solo 1 round-trip invece di 2, rendendo le connessioni HTTPS più veloci.

I certificati SSL: tipi e dove ottenerli

Tipi di certificato

Come ottenere un certificato gratis

Let's Encrypt è una certificate authority gratuita, automatizzata e open. Fornisce certificati DV validi 90 giorni con rinnovo automatico. La maggior parte degli hosting provider (cPanel, Plesk, Cloudflare, Nginx con Certbot) lo integra nativamente.

# Installa Certbot su Ubuntu e ottieni un certificato
sudo apt install certbot python3-certbot-nginx
sudo certbot --nginx -d tuodominio.com -d www.tuodominio.com

Perché HTTPS è obbligatorio nel 2026


FAQ

SSL e TLS sono la stessa cosa?

No. SSL è il protocollo originale, oggi deprecato e insicuro. TLS è il successore moderno. Quando si parla comunemente di "certificato SSL" si intende in realtà un certificato per TLS.

HTTPS migliora il ranking su Google?

Sì. Dal 2014 Google usa HTTPS come segnale di ranking. Un sito HTTP è penalizzato rispetto a uno HTTPS equivalente, seppur con impatto lieve rispetto ad altri fattori SEO.

Come ottenere un certificato SSL gratis?

Let's Encrypt è la CA gratuita più usata al mondo. La maggior parte degli hosting provider moderni offre certificati Let's Encrypt con un click. In alternativa, Cloudflare offre TLS gratuito come proxy.

HTTPS rallenta il sito?

Con TLS 1.3 l'overhead è minimo (1 round-trip extra). Inoltre HTTPS è necessario per HTTP/2, che compensa abbondantemente con multiplexing e header compression. Un sito HTTPS+HTTP/2 è generalmente più veloce di HTTP/1.1.