Il tuo sito è sicuro? Controlla SSL e protezioni.
Certificato, scadenza, HTTPS e le protezioni di base che ogni sito dovrebbe avere. In pochi secondi, spiegato senza gergo.
- Certificato SSL e giorni alla scadenza
- Passaggio automatico da http a https
- Contenuti non sicuri in pagine sicure
- Protezioni di base e versioni esposte
Cosa controlliamo e perché
La sicurezza di un sito è un argomento enorme. Questo strumento non fa un test di penetrazione e non prova ad attaccare niente: controlla le basi pubbliche, quelle che qualsiasi visitatore, e qualsiasi programma automatico, può vedere. Sono anche le cose che si sistemano più in fretta.
Il certificato SSL e l’HTTPS
Il lucchetto nella barra degli indirizzi. Significa che la connessione tra il visitatore e il sito è cifrata e che nessuno in mezzo può leggere o modificare i dati, per esempio quelli di un modulo di contatto. Senza, il browser mostra “Non sicuro” e Google ti mette più in basso. Oggi un certificato è gratuito: non averlo non ha più scuse.
La scadenza
I certificati hanno una data di scadenza, di solito dopo 90 giorni o un anno. Se scade, il browser mostra ai visitatori una pagina di avviso rossa e quasi nessuno prosegue. Succede più spesso di quanto pensi, soprattutto quando il rinnovo non è automatico o la carta di credito collegata è scaduta.
Da http a https
Anche con il certificato, la versione vecchia del sito, senza https, può restare raggiungibile. Chi scrive l’indirizzo a mano o arriva da un vecchio link finisce sulla versione non sicura. Un reindirizzamento automatico risolve il problema una volta per tutte.
Contenuti misti
Una pagina sicura che carica immagini o script tramite http:// non è davvero sicura, e il browser può bloccare quei file. Succede spesso dopo il passaggio a HTTPS, con indirizzi vecchi rimasti nei contenuti.
Protezioni di base
Alcune intestazioni che il server manda al browser: impediscono che il tuo sito venga inserito di nascosto in un altro, che un file venga fatto passare per un altro tipo, o obbligano il browser a usare sempre HTTPS. Si aggiungono in pochi minuti, dal server o da Cloudflare.
Versioni esposte
Alcuni server dichiarano pubblicamente il software e la versione che usano. Non è un problema grave da solo, ma rende più facile il lavoro a chi cerca siti con versioni vecchie. Meglio nasconderle.
Per le tecnologie del sito (CMS, librerie, plugin) e le loro versioni, usa lo strumento Con cosa è fatto un sito.
Domande sulla sicurezza
Questo controllo è sufficiente?
No, è un primo controllo delle basi pubbliche. La sicurezza vera dipende anche da aggiornamenti, password, backup e da come è scritto il codice. Ma se le basi non sono a posto, quasi sempre c’è altro da sistemare.
Il mio certificato scade tra 20 giorni. Devo preoccuparmi?
Se il rinnovo è automatico, no. Se non sei sicuro, chiedi a chi segue il sito o all’hosting. Meglio verificarlo adesso che scoprirlo quando i clienti vedono la pagina rossa.
Un certificato gratuito è sicuro quanto uno a pagamento?
Per la cifratura sì, è la stessa. Quelli a pagamento aggiungono verifiche sull’azienda e garanzie assicurative, utili per pochi casi specifici.
Potete sistemare voi?
Sì. Certificato, reindirizzamenti e protezioni di base si sistemano di solito in meno di un’ora e sono inclusi nella nostra manutenzione mensile.
Altri strumenti
- Con cosa è fatto un sito CMS, framework, librerie e servizi di un sito, con le versioni e cosa è vecchio o vulnerabile.
- Analisi del sito Velocità, SEO, sicurezza, tecnologie e contatti in un solo rapporto, spiegato in modo semplice.
- Analisi SEO sito Titoli, descrizioni, struttura, sitemap e dati strutturati: quello che vede Google, spiegato senza gergo.
Vuoi dormire tranquillo?
Con la manutenzione ci occupiamo noi di certificati, aggiornamenti e backup. Tu pensi alla tua attività.