Il certificato SSL è un documento digitale che consente di stabilire una connessione cifrata tra un client, tipicamente un browser, e un server web. L’acronimo SSL sta per Secure Sockets Layer, un protocollo sviluppato negli anni Novanta e oggi considerato obsoleto, ma il termine è rimasto nell’uso comune per indicare qualsiasi certificato digitale impiegato per proteggere il traffico in rete. Nella pratica attuale la tecnologia sottostante è quasi sempre il TLS, ossia Transport Layer Security, che rappresenta l’evoluzione del protocollo originale.
Dal punto di vista del funzionamento, il certificato contiene una chiave pubblica, i dati identificativi del titolare e la firma digitale di un’autorità di certificazione riconosciuta. Quando un visitatore apre un sito protetto, il browser verifica la validità del certificato e avvia un processo di negoziazione che genera una chiave di sessione condivisa. In questo modo i dati scambiati, come credenziali, numeri di carta e informazioni personali, viaggiano in forma cifrata e risultano illeggibili a chi tentasse di intercettarli.
Che cosa contiene un certificato SSL
Un certificato SSL riunisce in un unico file diverse informazioni tecniche e anagrafiche. La struttura segue uno standard internazionale, così che browser e sistemi operativi di produttori diversi possano interpretarlo allo stesso modo.
Elementi principali del certificato
Tra i campi più rilevanti figurano il nome del dominio per cui il certificato è stato emesso, il nome dell’organizzazione richiedente, il periodo di validità con data di inizio e di scadenza, la chiave pubblica associata e il nome dell’autorità che ha apposto la firma. È inoltre presente un numero seriale che identifica univocamente il documento.
La catena di fiducia
La fiducia non si basa su un singolo certificato, ma su una gerarchia. Alla base ci sono le autorità di certificazione radice, le cui chiavi sono preinstallate nei browser e nei sistemi operativi. Queste autorità emettono certificati intermedi, che a loro volta firmano i certificati finali destinati ai siti web. Se un anello della catena manca o non è valido, il browser segnala un errore di sicurezza.
Le tipologie di certificato
Esistono diverse classificazioni, basate sul livello di verifica e sul numero di domini coperti. La scelta dipende dal tipo di sito e dal grado di affidabilità che si intende comunicare agli utenti.
Validazione del dominio, dell’organizzazione ed estesa
I certificati a validazione del dominio richiedono solo la prova del controllo sul nome a dominio e vengono rilasciati in tempi rapidi. Quelli a validazione dell’organizzazione prevedono controlli aggiuntivi sull’identità dell’azienda richiedente. I certificati a validazione estesa applicano verifiche ancora più approfondite e, in passato, attivavano una barra verde con il nome dell’ente nella barra degli indirizzi, funzione oggi non più visualizzata dai browser moderni.
Certificati singoli, multipli e con nome alternativo
Un certificato singolo protegge un solo nome a dominio. I certificati con nome alternativo coprono più nomi elencati all’interno dello stesso documento. Esistono poi i certificati wildcard, che tutelano un dominio e tutti i suoi sottodomini di primo livello, e i certificati multi-dominio, pensati per chi gestisce numerosi siti diversi.
Tabella comparativa delle tipologie
| Tipo di certificato | Livello di verifica | Domini coperti | Tempo di rilascio |
|---|---|---|---|
| Validazione del dominio | Controllo sul dominio | Uno o più | Da pochi minuti a poche ore |
| Validazione dell’organizzazione | Controllo su dominio e azienda | Uno o più | Da uno a tre giorni |
| Validazione estesa | Verifica approfondita dell’ente | In genere uno | Da alcuni giorni a due settimane |
| Wildcard | Variabile | Dominio e sottodomini | Dipende dal livello di verifica |
| Multi-dominio | Variabile | Più domini distinti | Dipende dal livello di verifica |
Perché è importante per la SEO
Il certificato SSL incide sul posizionamento sui motori di ricerca per diverse ragioni. I principali motori considerano la sicurezza della connessione un segnale di qualità e privilegiano i siti serviti tramite protocollo cifrato. Inoltre, i browser più diffusi mostrano un avviso di connessione non sicura quando un sito privo di certificato richiede l’inserimento di dati, spingendo molti utenti ad abbandonare la pagina.
Un sito protetto migliora anche l’esperienza di navigazione e la percezione di affidabilità. L’assenza di certificato può ridurre il traffico organico, aumentare la frequenza di rimbalzo e compromettere la reputazione del marchio. Per questi motivi la migrazione da HTTP a HTTPS è considerata una buona pratica di base per qualsiasi progetto web.
Come ottenere e installare un certificato
Il percorso di attivazione segue passaggi standardizzati, dalla generazione della richiesta fino alla verifica finale sul server. La sequenza qui sotto riassume le fasi principali.
- Scegliere un’autorità di certificazione affidabile e riconosciuta dai browser.
- Generare sul server una coppia di chiavi, una pubblica e una privata.
- Creare la richiesta di firma del certificato, che contiene la chiave pubblica e i dati del titolare.
- Inviare la richiesta all’autorità e completare le verifiche previste dal tipo di certificato.
- Ricevere il certificato emesso insieme agli eventuali certificati intermedi.
- Installare i file sul server web e configurare il servizio per accettare connessioni cifrate.
- Verificare la corretta installazione con gli strumenti di diagnostica disponibili online.
- Reindirizzare in modo permanente le richieste HTTP verso la versione HTTPS del sito.
Domande frequenti
Che differenza c’è tra SSL e TLS?
SSL è il protocollo originario, ormai superato, mentre TLS è la sua evoluzione più sicura e attualmente in uso. Nel linguaggio comune il termine certificato SSL viene ancora impiegato per indicare i certificati basati su TLS.
Quanto dura la validità di un certificato?
La durata massima ammessa dalle autorità di certificazione si è ridotta nel tempo ed è oggi inferiore a un anno. Il rinnovo va pianificato prima della scadenza per evitare interruzioni del servizio.
Un certificato SSL è obbligatorio per un sito web?
Non esiste un obbligo generale, ma la sua presenza è fortemente raccomandata. I browser segnalano i siti non protetti come non sicuri quando raccolgono dati, e i motori di ricerca favoriscono le pagine servite in HTTPS.
Il certificato incide sulla velocità del sito?
La cifratura introduce un piccolo carico aggiuntivo durante la fase di negoziazione della connessione. Con le versioni moderne del protocollo e con l’hardware attuale, l’impatto sulle prestazioni è generalmente trascurabile.
Cosa succede quando un certificato scade?
Alla scadenza il browser interrompe la connessione sicura e mostra un avviso all’utente. Il sito può risultare inaccessibile o apparire come non attendibile finché il certificato non viene rinnovato.
I certificati gratuiti sono affidabili?
Alcune autorità offrono certificati a costo zero con validazione del dominio, riconosciuti dai principali browser. Sono adatti a molti progetti, ma non prevedono i controlli sull’identità dell’organizzazione tipici dei certificati a pagamento.
