HTTP vs HTTPS: la differenza fondamentale
HTTP (HyperText Transfer Protocol) trasmette i dati in chiaro: chiunque si trovi tra il browser e il server — un router, un ISP, un attaccante sulla stessa rete WiFi — può leggere o modificare il traffico.
HTTPS aggiunge uno strato di crittografia tramite TLS: i dati vengono cifrati prima di essere trasmessi e solo il destinatario corretto può decifrarli. Questo protegge da:
- Eavesdropping: intercettazione dei dati in transito
- Man-in-the-middle: modifiche ai dati durante il transito
- Session hijacking: furto dei cookie di sessione
SSL e TLS: quale differenza?
SSL (Secure Sockets Layer) fu il protocollo originale sviluppato da Netscape negli anni '90. Tutte le versioni di SSL sono oggi considerate insicure e deprecate.
TLS (Transport Layer Security) è il successore di SSL, sviluppato dall'IETF. Le versioni correnti sono TLS 1.2 e TLS 1.3. Quando si parla di "certificato SSL" nel linguaggio comune, si intende in realtà un certificato per TLS.
| Versione | Stato | Note |
|---|---|---|
| SSL 2.0 / SSL 3.0 | ❌ Deprecato | Vulnerabilità critiche |
| TLS 1.0 / TLS 1.1 | ❌ Deprecato | Rimosso dal 2020 |
| TLS 1.2 | ⚠️ Accettato | Ancora supportato |
| TLS 1.3 | ✅ Consigliato | Più veloce e sicuro |
Come funziona il TLS handshake
Prima di ogni connessione HTTPS, browser e server eseguono un "handshake" per concordare la crittografia:
- ClientHello: il browser indica le versioni TLS e i cipher suite supportati
- ServerHello: il server sceglie versione e cipher, invia il certificato
- Verifica certificato: il browser verifica che il certificato sia valido e firmato da una CA trusted
- Scambio chiavi: vengono generate le chiavi di sessione (usando crittografia asimmetrica)
- Connessione cifrata: tutto il traffico è ora cifrato con le chiavi di sessione
Con TLS 1.3 questo processo è stato ottimizzato: il handshake richiede solo 1 round-trip invece di 2, rendendo le connessioni HTTPS più veloci.
I certificati SSL: tipi e dove ottenerli
Tipi di certificato
- DV (Domain Validation): verifica solo il controllo del dominio. Gratuiti con Let's Encrypt. Sufficienti per la maggior parte dei siti.
- OV (Organization Validation): verifica anche l'identità dell'organizzazione. Richiesto per siti aziendali.
- EV (Extended Validation): verifica approfondita dell'organizzazione. Usato da banche e grandi aziende.
- Wildcard: copre un dominio e tutti i suoi sottodomini (*.tuodominio.com).
Come ottenere un certificato gratis
Let's Encrypt è una certificate authority gratuita, automatizzata e open. Fornisce certificati DV validi 90 giorni con rinnovo automatico. La maggior parte degli hosting provider (cPanel, Plesk, Cloudflare, Nginx con Certbot) lo integra nativamente.
# Installa Certbot su Ubuntu e ottieni un certificato sudo apt install certbot python3-certbot-nginx sudo certbot --nginx -d tuodominio.com -d www.tuodominio.com
Perché HTTPS è obbligatorio nel 2026
- Chrome mostra "Non sicuro" per tutti i siti HTTP dal 2018
- Google usa HTTPS come segnale di ranking SEO dal 2014
- API moderne richiedono HTTPS: Geolocation, Service Workers, Push Notifications funzionano solo su HTTPS
- HTTP/2 e HTTP/3: i protocolli moderni richiedono TLS in pratica
- Protezione degli utenti: soprattutto su reti WiFi pubbliche
FAQ
No. SSL è il protocollo originale, oggi deprecato e insicuro. TLS è il successore moderno. Quando si parla comunemente di "certificato SSL" si intende in realtà un certificato per TLS.
Sì. Dal 2014 Google usa HTTPS come segnale di ranking. Un sito HTTP è penalizzato rispetto a uno HTTPS equivalente, seppur con impatto lieve rispetto ad altri fattori SEO.
Let's Encrypt è la CA gratuita più usata al mondo. La maggior parte degli hosting provider moderni offre certificati Let's Encrypt con un click. In alternativa, Cloudflare offre TLS gratuito come proxy.
Con TLS 1.3 l'overhead è minimo (1 round-trip extra). Inoltre HTTPS è necessario per HTTP/2, che compensa abbondantemente con multiplexing e header compression. Un sito HTTPS+HTTP/2 è generalmente più veloce di HTTP/1.1.