Cyber Welfare

Proteggi la tua privacy digitale

Connettiti solo tramite HTTPS: la busta chiusa del web

C’è una differenza sostanziale tra spedire una cartolina e spedire una lettera in busta chiusa. Nel primo caso chiunque tocchi la spedizione può leggerne il contenuto; nel secondo no.

Il web funziona allo stesso modo, e la lettera che distingue i due casi è una sola: la s di https.

Questa raccomandazione ha una particolarità rispetto alle precedenti: il grosso del lavoro è già stato fatto per te. La quasi totalità dei siti oggi usa una connessione cifrata per impostazione predefinita. Ciò che resta da fare è saper riconoscere le eccezioni — e sapere cosa la cifratura protegge e cosa no, perché su questo circolano molte idee sbagliate.

Cos’è questa raccomandazione

La raccomandazione R9 stabilisce di inserire dati personali o credenziali solo su connessioni cifrate, riconoscibili dall’indirizzo che inizia con https://.

In pratica significa tre cose:

  • verificare l’indirizzo prima di digitare qualcosa di sensibile;
  • attivare, dove disponibile, la modalità del browser che impone connessioni cifrate;
  • non ignorare gli avvisi del browser sui certificati.

Cosa non è. Non è una garanzia di affidabilità del sito. È un errore molto diffuso, e vale la pena essere espliciti: la connessione cifrata dice che nessuno può leggere ciò che scambi con quel sito. Non dice che quel sito sia onesto. Un sito fraudolento può usare una connessione cifrata perfettamente valida, e quasi sempre lo fa.

Ambito di applicazione. Ogni volta che digiti qualcosa che non vuoi condividere: credenziali, dati personali, informazioni di pagamento, messaggi.

Perché è importante

Senza cifratura, tutto ciò che scambi con un sito viaggia in chiaro: le pagine che visiti, i moduli che compili, le credenziali che digiti. Chiunque si trovi lungo il percorso — chi gestisce la rete a cui sei collegato, chi ha accesso all’infrastruttura di transito — può leggerlo.

BeneficioPerché conta
Protegge le credenziali in transitoUna password digitata in chiaro è leggibile da chi osserva
Protegge il contenuto scambiatoModuli, messaggi, dati inseriti
Impedisce la modifica del contenutoNessuno può alterare la pagina lungo il percorso
Verifica l’identità del serverIl certificato conferma che il sito è quello del dominio indicato
Rende sicure le reti non affidabiliÈ ciò che rende accettabile una connessione pubblica

La quarta riga è la meno conosciuta e importante quanto la prima: il certificato garantisce che stai parlando davvero con il sito il cui nome compare nell’indirizzo, e non con qualcuno che si è messo in mezzo.

L’ultima riga collega questa raccomandazione a quelle sulle reti pubbliche: la ragione per cui oggi si può usare una rete pubblica con ragionevole tranquillità è proprio che il traffico è cifrato sito per sito.

Un esempio concreto

Luca è in un bar e si collega alla rete gratuita. Apre il sito della sua compagnia telefonica per controllare il credito e inserisce le credenziali.

L’indirizzo comincia con https. Il traffico tra il suo telefono e il sito è illeggibile per chiunque altro sia collegato a quella rete, incluso chi la gestisce.

Se lo stesso sito fosse in http, la password sarebbe passata in chiaro attraverso una rete che Luca non controlla e di cui non conosce il gestore.

Il punto interessante: Luca non ha fatto niente di particolare. Ha solo evitato di procedere quando il browser lo avrebbe segnalato. È il livello di attenzione che questa raccomandazione richiede — basso, ma non zero.

Quando applicarla

  • Sempre che inserisci credenziali. È il caso principale e non ha eccezioni.
  • Su reti che non controlli: bar, alberghi, aeroporti, uffici di altri.
  • Prima di un pagamento, insieme alla verifica del nome del dominio.
  • Quando il browser mostra un avviso. L’avviso è il momento in cui questa raccomandazione diventa operativa.
  • Quando segui un link ricevuto via messaggio o email: è lì che compaiono gli indirizzi sostituiti.
  • Su siti vecchi o poco mantenuti, dove la connessione non cifrata è ancora possibile.
  • Sui dispositivi domestici connessi — telecamere, stampanti, router — le cui pagine di configurazione sono spesso in chiaro.

Come applicarla

  1. Guarda l’inizio dell’indirizzo prima di digitare qualcosa di sensibile. Deve esserci https://. Molti browser lo nascondono: cliccando sulla barra dell’indirizzo compare per intero.
  2. Attiva la modalità “solo HTTPS” del browser. È un’impostazione presente in tutti i browser principali, di solito nella sezione privacy e sicurezza: impedisce le connessioni in chiaro e chiede conferma prima di procedere.
  3. Non ignorare gli avvisi sui certificati. Quando il browser dice che la connessione non è privata, sta segnalando qualcosa di concreto: certificato scaduto, non corrispondente al dominio, o emesso da un’entità non riconosciuta.
  4. Leggi il nome del dominio, non solo il lucchetto. Il lucchetto dice che la connessione è cifrata; il dominio dice con chi. Il secondo è più importante del primo.
  5. Se un sito non offre HTTPS, non inserire nulla. Leggere va bene; digitare no.
  6. Verifica le pagine di amministrazione dei dispositivi di casa, che spesso usano connessioni non cifrate: vanno usate solo dalla rete locale.
  7. Aggiorna il browser. La verifica dei certificati dipende da un elenco di autorità che viene aggiornato con il programma.

Errori comuni da evitare

  • Credere che il lucchetto significhi “sito affidabile”. Significa “connessione cifrata”, che è un’altra cosa.
  • Ignorare l’avviso di certificato “tanto è solo un sito qualsiasi”. L’avviso non distingue: segnala che qualcuno o qualcosa non torna.
  • Guardare il lucchetto e non il dominio. Gli indirizzi ingannevoli hanno certificati validi: è il nome che li smaschera.
  • Digitare l’indirizzo senza prefisso e fidarsi. Molti siti reindirizzano correttamente, ma il primo contatto può avvenire in chiaro.
  • Usare pagine di configurazione non cifrate da una rete pubblica. È uno dei pochi casi in cui il traffico in chiaro è ancora comune.
  • Pensare che HTTPS protegga anche dopo. Protegge il transito. Cosa il sito fa dei tuoi dati una volta ricevuti è un’altra questione.

Cosa HTTPS non protegge

Vale la pena elencarlo, perché la confusione su questo punto produce un falso senso di sicurezza.

Non protegge da un sito fraudolento. Se digiti i tuoi dati su un sito che imita la tua banca, la cifratura li consegna in modo perfettamente sicuro a chi li ruberà.

Non nasconde quali siti visiti. Il contenuto è cifrato, ma il nome del sito a cui ti colleghi è in gran parte visibile a chi gestisce la rete. La cifratura protegge il cosa, non completamente il dove.

Non protegge il dispositivo. Se sul tuo dispositivo c’è un programma che registra ciò che digiti, lo registra prima che venga cifrato.

Non dice nulla su cosa succede dopo. Un sito può ricevere i tuoi dati in modo sicuro e poi conservarli male.

Dove si nasconde ancora il traffico in chiaro

Poiché la raccomandazione si è spostata da “controlla sempre” a “riconosci le eccezioni”, vale la pena elencare le eccezioni. Sono poche e identificabili.

I dispositivi connessi di casa. Router, stampanti, telecamere, termostati, videocitofoni: le loro pagine di configurazione usano quasi sempre connessioni non cifrate, e quando ne usano una cifrata il certificato non è verificabile. Non è un difetto da correggere — è una caratteristica di quella categoria di apparati. La regola pratica: usarle solo dalla rete locale e mai esporle a internet.

I portali di accesso delle reti pubbliche. La schermata che compare quando ti colleghi al Wi-Fi di un albergo o di un aeroporto è spesso in chiaro. È il punto in cui alcune reti chiedono dati personali, e in cui non va mai inserita la credenziale di un servizio esistente.

I siti vecchi e poco mantenuti. Archivi, portali di piccole realtà, pagine istituzionali datate. Leggerle non comporta problemi; digitarci qualcosa sì.

Le applicazioni che non passano dal browser. Non mostrano indirizzo né lucchetto, quindi non c’è nulla da verificare. La fiducia si sposta a monte: installare solo da negozi ufficiali, e tenere le app aggiornate.

Gli indirizzi digitati senza prefisso. Scrivendo solo il nome del sito, il primo contatto può avvenire in chiaro prima del reindirizzamento. È una finestra brevissima, e la modalità solo HTTPS la elimina.

Perché questa raccomandazione è diventata più facile

Vale la pena raccontarlo, perché è una delle poche buone notizie della sicurezza personale.

Dieci anni fa la maggior parte dei siti viaggiava in chiaro, i certificati costavano, e verificare la connessione era un lavoro attivo dell’utente. Oggi la cifratura è gratuita e automatizzata, i browser la impongono, e le connessioni in chiaro sono l’eccezione segnalata.

Il risultato è che la maggior parte del lavoro di questa raccomandazione la fa il browser. Ciò che resta a te è poco ma non è zero: attivare un’impostazione, non aggirare gli avvisi, e — la parte che nessuna tecnologia può fare al posto tuo — leggere il nome del dominio.

Collegamento al Framework Cyber Welfare

PilastroCome contribuisce
CompetenzeLeggere un indirizzo e distinguere il protocollo dal dominio
ConsapevolezzaSapere cosa la cifratura protegge e cosa no
Comportamento SicuroFermarsi davanti a un avviso invece di aggirarlo

Livelli di maturità digitale.

  • FL1 — Base. Non si guarda l’indirizzo; gli avvisi vengono aggirati per arrivare al contenuto.
  • FL2 — Iniziato. Si verifica la presenza di https prima di inserire credenziali.
  • FL3 — Autonomo. Modalità solo HTTPS attiva; si legge il dominio oltre al lucchetto.
  • FL4 — Abile. Si distingue con sicurezza tra connessione cifrata e sito attendibile; si sa interpretare un avviso di certificato.
  • FL5 — Esperto-Guida. Si aiuta chi confonde il lucchetto con una garanzia di affidabilità: è il malinteso più diffuso in assoluto.

La R9 è il presupposto della R10 e della R11: su una rete pubblica ci si può stare perché il traffico è cifrato sito per sito.

Come verificare se la stai applicando correttamente

  1. Quando ho inserito l’ultima password su un sito, ho guardato l’inizio dell’indirizzo?
  2. La modalità “solo HTTPS” è attiva sul mio browser?
  3. Se il browser mi mostrasse un avviso di certificato, saprei cosa sta dicendo?

Checklist rapida

  • ☐ Verifico https:// prima di inserire credenziali o dati personali
  • ☐ Modalità “solo HTTPS” attiva sul browser principale
  • ☐ Leggo il nome del dominio, non solo il lucchetto
  • ☐ Non aggiro gli avvisi sui certificati
  • ☐ Browser aggiornato
  • ☐ So che il lucchetto non certifica l’onestà del sito
  • ☐ Le pagine di configurazione dei dispositivi di casa le uso solo dalla rete locale

Per una misura complessiva del tuo livello, puoi fare l’autovalutazione della resilienza digitale.

In sintesi

HTTPS è la busta chiusa: garantisce che nessuno lungo il percorso possa leggere o modificare ciò che scambi, e che il destinatario sia quello indicato nell’indirizzo.

Non garantisce che il destinatario sia una brava persona. La cifratura protegge il transito; il giudizio sul sito resta tuo — e si basa sul nome del dominio, non sul lucchetto.

Domanda di riflessione. L’ultima volta che hai visto un avviso “la connessione non è privata”, cosa hai fatto — hai letto cosa diceva, o hai cercato il modo di procedere comunque?

Approfondisci questa raccomandazione

Risorse correlate

Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.