Tecnologia

Certificato SSL: cos'è e come ottenerlo

Raccolto e verificato dalle fonti citate, revisionato dalla nostra redazione.

L’indirizzo di un sito che inizia con https:// e mostra accanto l’icona del lucchetto ti dice una cosa: quel sito ha un certificato SSL. Un certificato SSL è un file digitale che cifra i dati scambiati tra il sito e il visitatore e verifica l’identità del sito. Oggi è di fatto obbligatorio: i browser marcano i siti senza certificato come “Non sicuro” e Google usa l’HTTPS come segnale di ranking. La buona notizia è che per la maggior parte dei siti l’SSL ormai si installa gratis e in pochi minuti. In questa guida vediamo cos’è un certificato SSL, quali tipi esistono, le opzioni gratuite e a pagamento, come ottenerlo e installarlo, come verificarlo e come rinnovarlo, passo dopo passo.

🔒 In breve
Cos'èFile che cifra la connessione + verifica l'identità
Come si riconoscehttps:// + icona del lucchetto
GratisLet's Encrypt (DV)
Via più semplicePannello hosting (cPanel AutoSSL)
CifraturaStessa forza sia gratis sia a pagamento
In realtàI certificati moderni usano TLS

Cos’è un certificato SSL?

Un certificato SSL è un piccolo file di dati installato sul server web che svolge due compiti[1]:

  • Cifratura: cifra il traffico tra il sito e il browser del visitatore, così chi intercetta la connessione (per esempio su un Wi-Fi pubblico) non può leggere password, dati della carta o informazioni inviate nei moduli.
  • Verifica dell’identità: il certificato dimostra, con la firma di un’Autorità di Certificazione (CA), che il dominio appartiene davvero a chi dichiara di possederlo.

Il certificato contiene la chiave pubblica del sito e i dati identificativi; la corrispondente chiave privata resta invece segreta sul server. Quando il certificato è attivo, l’indirizzo passa da http:// a https:// e nel browser compare il lucchetto.

💡

"SSL o TLS?" I certificati usati oggi impiegano in realtà il TLS (Transport Layer Security), il protocollo che ha sostituito l'SSL. Per abitudine il settore continua però a parlare di "certificato SSL": nella pratica i due termini indicano la stessa cosa.

Perché serve un certificato SSL?

  • Sicurezza: password, pagamenti e dati personali viaggiano cifrati.
  • Avviso del browser: senza SSL, Chrome e Firefox segnalano il sito come “Non sicuro” e il visitatore scappa.
  • SEO: Google usa l’HTTPS come segnale di posizionamento.
  • Fiducia: il lucchetto e l’https trasmettono professionalità e affidabilità.

Tipi di certificato SSL

I certificati non si distinguono per forza della cifratura, ma per profondità della verifica dell’identità. La cifratura è identica in tutti; ciò che cambia è quanto la CA ti ha verificato[3]:

Il più diffuso
DV (Dominio verificato)
Domain Validated
  • VerificaSolo la proprietà del dominio
  • TempiMinuti, automatico; basta per circa il 95% dei siti
Aziendale 🏢
OV (Organizzazione verificata)
Organization Validated
  • VerificaDominio + identità dell'azienda
  • TempiGiorni; aziende e settori regolamentati
Il più completo 🛡️
EV (Convalida estesa)
Extended Validation
  • VerificaLa più approfondita: esistenza legale + autorizzazione
  • TempiGiorni; banche e grandi organizzazioni
Copertura 🌐
Wildcard / SAN
Più domini
  • Wildcard*.tuodominio.com — tutti i sottodomini
  • SANPiù domini diversi in un solo certificato

Gratis o a pagamento?

  • Gratis (Let’s Encrypt): l’ente no-profit Let’s Encrypt rilascia certificati DV gratuiti e li rinnova automaticamente tramite il protocollo ACME. La maggior parte degli hosting lo supporta ed è più che sufficiente per un blog, un portfolio o il sito di una piccola attività.[2]
  • A pagamento (da una CA): chi ha bisogno di verifica dell’identità OV/EV, garanzia/assicurazione, supporto prioritario o requisiti di conformità specifici acquista un certificato a pagamento (ad esempio DigiCert, Sectigo, GlobalSign). Il prezzo va da quasi gratuito per un semplice DV fino a centinaia di dollari all’anno per un EV.
🔑

Importante: un certificato DV gratuito di Let's Encrypt offre la stessa cifratura (256 bit) di un costoso certificato EV. Il prezzo non compra la cifratura, ma il livello di verifica dell'identità e i servizi aggiuntivi.

Come ottenere un certificato SSL? (3 modi)

  1. Dal pannello dell’hosting (il più semplice — la via giusta per la maggior parte): se usi un hosting condiviso, con ogni probabilità hai cPanel o Plesk. In cPanel apri Security → SSL/TLS Status, seleziona i tuoi domini e clicca su Run AutoSSL. La maggior parte dei provider installa il certificato gratuito Let’s Encrypt in modo automatico entro un giorno.[4]
  2. Let’s Encrypt + Certbot (server o VPS gestito da te): se amministri il tuo server, esegui lo strumento Certbot: ottiene, installa e rinnova automaticamente il certificato prima della scadenza.[6]
  3. Acquisto da una CA (per OV/EV): genera una CSR (Certificate Signing Request), inviala alla CA, completa la verifica dell’identità, scarica il certificato e caricalo sul server.

Come si installa (carica) un certificato acquistato?

Se hai acquistato un certificato a pagamento, in cPanel vai su Security → SSL/TLS → Manage SSL Sites, incolla il certificato e, se richiesta, la chiave privata, quindi clicca su Install Certificate.[4] Con Let’s Encrypt, invece, non serve scaricare né caricare nulla: il pannello o Certbot fanno tutto in automatico.

Verifica e controllo del certificato SSL

Per accertarti che il certificato sia davvero attivo e valido:

  • Dal browser: clicca sull’icona del lucchetto nella barra degli indirizzi; se il certificato è valido compaiono “connessione sicura” e i dettagli del certificato. L’indirizzo deve iniziare con https://.
  • Con uno strumento online: inserisci il tuo dominio in un servizio come SSL Labs SSL Test; ti mostra la validità del certificato, la data di scadenza, l’integrità della catena e un voto complessivo sulla sicurezza.[5]

Rinnovo: l’SSL non è valido per sempre

I certificati hanno una durata di validità. Quelli di Let’s Encrypt durano 90 giorni e si rinnovano automaticamente; i certificati commerciali di solito durano di più (anche se il settore sta accorciando progressivamente la durata massima). Se usi AutoSSL/ACME il rinnovo è automatico; con un certificato manuale, invece, se non lo rinnovi prima della scadenza il browser mostrerà ai visitatori l’avviso “certificato scaduto”.

Riepilogo rapido

DomandaRisposta breve
Cos’èFile sul server che cifra la connessione + verifica l’identità
Come si riconoscehttps:// + icona del lucchetto
TipiDV (comune), OV, EV, Wildcard/SAN
GratisLet’s Encrypt (DV), con rinnovo automatico
Modo più facilePannello hosting → cPanel AutoSSL
InstallazioneAutomatica dal pannello o caricamento in Manage SSL Sites
VerificaLucchetto del browser + SSL Labs SSL Test
RinnovoAutomatico con ACME/AutoSSL; Let’s Encrypt 90 giorni

Domande frequenti

Cos’è un certificato SSL? Un certificato SSL è un file digitale installato sul server web che cifra la connessione tra il sito e il visitatore e verifica l’identità del sito con la firma di un’autorità di certificazione. Quando è attivo, l’indirizzo inizia con https:// e nel browser compare l’icona del lucchetto.

SSL e TLS sono la stessa cosa? I certificati usati oggi impiegano il TLS, il protocollo che ha sostituito l’SSL, ma per abitudine il settore continua a chiamarli “certificati SSL”. Nella pratica i due termini indicano la stessa funzione.

Come si ottiene un certificato SSL? Il modo più semplice è installare il certificato gratuito Let’s Encrypt dal pannello dell’hosting (in cPanel: SSL/TLS Status → Run AutoSSL). Sul tuo server puoi usare Certbot, mentre per esigenze aziendali puoi acquistare un certificato OV/EV da una CA.

Un certificato SSL gratuito è sicuro? Sì. I certificati DV gratuiti come quelli di Let’s Encrypt offrono la stessa cifratura (256 bit) dei costosi certificati EV. Il prezzo non compra la cifratura, ma il livello di verifica dell’identità e servizi aggiuntivi come garanzia e supporto.

Quanto costa un certificato SSL? Quali sono i prezzi? I certificati DV semplici sono gratuiti (Let’s Encrypt) o a costo molto basso; gli OV sono di fascia intermedia; gli EV possono arrivare a centinaia di dollari all’anno. Per la maggior parte dei siti un DV gratuito è più che sufficiente.

Come si verifica o controlla un certificato SSL? Puoi cliccare sull’icona del lucchetto nella barra degli indirizzi del browser per vedere i dettagli del certificato; in alternativa inserisci il tuo dominio in uno strumento online come SSL Labs SSL Test per controllare validità, data di scadenza e voto sulla sicurezza.

Ogni quanto si rinnova un certificato SSL? I certificati Let’s Encrypt durano 90 giorni e di solito si rinnovano automaticamente; quelli commerciali possono durare di più. Se non è attivo il rinnovo automatico (ACME/AutoSSL) devi rinnovarli manualmente prima della scadenza, altrimenti il browser mostra un avviso di certificato scaduto.

Fonti

  1. Cloudflare — What Is an SSL Certificate? https://www.cloudflare.com/learning/ssl/what-is-an-ssl-certificate/
  2. Let’s Encrypt — FAQ / Certificati gratuiti. https://letsencrypt.org/docs/faq/
  3. DigiCert — TLS/SSL Certificates (tipi). https://www.digicert.com/tls-ssl/tls-ssl-certificates
  4. GoDaddy — Install an SSL using AutoSSL on cPanel. https://www.godaddy.com/help/install-an-ssl-using-autossl-on-my-web-hosting-cpanel-41641
  5. Qualys SSL Labs — SSL Server Test. https://www.ssllabs.com/ssltest/
  6. Certbot (EFF) — Installazione automatica di Let’s Encrypt. https://certbot.eff.org/
Categorie:Tecnologia

← Torna a Tecnologia