“Sicuro” è una parola che qui significa due cose diverse, e confonderle è l’errore più comune del web.
La connessione è protetta? Riguarda il transito: nessuno può leggere o modificare ciò che scambi.
Il sito è quello che dice di essere? Riguarda l’identità: stai parlando davvero con chi credi.
La prima si risolve con il lucchetto. La seconda no — e la seconda è quella che conta di più.
Mette in pratica la raccomandazione connettersi solo con HTTPS.
La procedura, nell’ordine corretto
Cinque secondi, tre passaggi. L’ordine è importante perché il primo è il più discriminante.
Passo 1 — Leggi il nome del dominio
È il controllo più importante, e va fatto per primo.
Il dominio è la parte che sta subito prima della prima barra, e si legge da destra verso sinistra partendo dall’ultima parte prima della barra.
| Indirizzo | Dominio reale | Verdetto |
|---|---|---|
https://www.banca.it/accesso | banca.it | Corretto |
https://banca.it.accesso-sicuro.com/ | accesso-sicuro.com | Non è la banca |
https://www.banca-it.com/ | banca-it.com | Dominio diverso |
https://accessi.banca.it/login | banca.it | Corretto: sottodominio legittimo |
La seconda riga è l’inganno più diffuso in assoluto: banca.it compare nell’indirizzo, ma come parte del nome di un altro dominio. La regola pratica: guarda le due parole immediatamente prima della prima barra.
Passo 2 — Verifica che la connessione sia cifrata
Cerca https:// all’inizio, o il simbolo del lucchetto. Se manca — o se il browser scrive “Non sicuro” — non inserire nulla.
Un dettaglio che vale la pena conoscere: molti browser oggi nascondono https:// perché è la norma, e mostrano invece un’indicazione esplicita quando manca. L’assenza di segnalazione è quindi il caso buono; è la presenza di un avviso che devi notare.
Passo 3 — Guarda il contesto
Prima di digitare qualcosa di sensibile, due domande rapide: come sono arrivato qui? e cosa mi sta chiedendo?
Un sito raggiunto da un link in un messaggio merita più attenzione di uno raggiunto dai preferiti. Una richiesta inattesa di credenziali merita più attenzione di un accesso che hai avviato tu.
Cosa dice davvero il lucchetto
Vale la pena essere precisi, perché è il malinteso più diffuso del web.
| Il lucchetto garantisce | Il lucchetto NON garantisce |
|---|---|
| Che il traffico è cifrato | Che il sito sia onesto |
| Che nessuno può leggerlo in transito | Che il sito tratti bene i tuoi dati |
| Che nessuno può modificarlo | Che il sito sia quello che credi |
| Che il certificato è valido per quel dominio | Che quel dominio sia quello giusto |
L’ultima riga è la chiave. Il certificato dice: “questa connessione è davvero con accesso-sicuro.com“. Non dice se accesso-sicuro.com sia la tua banca — quello lo devi sapere tu.
Ottenere un certificato valido è oggi gratuito e automatico, e questo è un fatto positivo perché ha reso il web cifrato per impostazione predefinita. Ma significa anche che la quasi totalità dei siti fraudolenti ha il lucchetto, ed è il motivo per cui il passo 1 viene prima del passo 2.
Cosa fare quando compare un avviso
Il browser mostra un avviso quando qualcosa nella verifica non torna. Le cause sono diverse e non tutte gravi — ma nessuna va aggirata senza capire.
| Avviso | Cosa significa | Cosa fare |
|---|---|---|
| Certificato scaduto | Il gestore non l’ha rinnovato | Non inserire dati; spesso è trascuratezza, non attacco |
| Nome non corrispondente | Il certificato è di un altro dominio | Fermati: è il segnale più serio |
| Emittente non riconosciuto | Il certificato non è verificabile | Fermati, salvo che sia una rete aziendale nota |
| Connessione non privata | Formulazione generica delle precedenti | Leggi il dettaglio prima di decidere |
| Contenuto misto | La pagina è cifrata ma include elementi in chiaro | Non inserire dati sensibili |
L’errore da evitare è sempre lo stesso: cercare il pulsante per procedere comunque. Esiste per casi tecnici specifici, non per la navigazione ordinaria.
C’è una situazione in cui l’avviso è quasi sempre benigno: la pagina di accesso di una rete pubblica, che intercetta la prima connessione e può produrre un avviso. Anche lì, però, la regola resta: su quella pagina non si inseriscono credenziali di altri servizi.
Le impostazioni da attivare una volta sola
Tre configurazioni che spostano il lavoro dal tuo controllo manuale al browser.
Modalità solo HTTPS. Nelle impostazioni di privacy e sicurezza di tutti i browser principali. Blocca le connessioni in chiaro e chiede conferma prima di procedere. È la singola impostazione più utile di questa unità.
Mostra l’indirizzo completo. Alcuni browser abbreviano l’indirizzo nascondendo il protocollo e talvolta il sottodominio. Se esiste l’opzione per vedere l’indirizzo per intero, attivala: rende il passo 1 più affidabile.
Aggiornamenti automatici del browser. La verifica dei certificati dipende da un elenco di autorità riconosciute che viene aggiornato con il programma. Un browser vecchio verifica peggio.
Il modo più semplice di non doverlo fare
C’è una strategia che elimina il problema alla radice per i servizi che contano davvero, e vale più di qualsiasi tecnica di verifica: non raggiungere mai quei siti digitando o cliccando.
Metti nei preferiti i servizi critici. Banca, email principale, servizi di pagamento, gestore di password. Una volta salvato l’indirizzo corretto, ogni accesso successivo parte da lì e il passo 1 è già superato.
Usa le app ufficiali dove esistono. Un’app non ha barra dell’indirizzo perché non serve: la destinazione è fissata al momento dell’installazione. È il motivo per cui l’app della banca è più sicura del sito della banca aperto da un link.
Non seguire mai i link ai servizi finanziari. Nessuna banca ha bisogno che tu arrivi da un messaggio. Se una comunicazione richiede un’azione, la si trova accedendo normalmente.
Fai attenzione ai risultati di ricerca a pagamento. Cercare il nome della banca su un motore di ricerca può restituire in cima annunci acquistati da chiunque. Il preferito evita anche questo.
Con queste quattro abitudini, la verifica del dominio resta necessaria solo per i siti nuovi e occasionali — dove uno sbaglio costa molto meno.
I casi particolari che vale la pena conoscere
Le pagine di configurazione di casa. Router, stampanti, telecamere, dispositivi connessi: le loro interfacce usano spesso connessioni non cifrate. Non è un errore da correggere — è una limitazione di quei dispositivi. La regola è usarle solo dalla rete locale, mai da remoto.
Le applicazioni che non usano il browser. Un’app non mostra la barra dell’indirizzo, quindi non puoi verificare nulla direttamente. Qui la fiducia si sposta a monte: installare solo da negozi ufficiali e tenere le app aggiornate.
Le reti aziendali che ispezionano il traffico. Alcune organizzazioni installano sui dispositivi un certificato proprio che consente di analizzare il traffico cifrato per motivi di sicurezza. È una pratica legittima e dichiarata, ma è utile saperlo: su un dispositivo aziendale la cifratura verso l’esterno può non essere opaca all’organizzazione.
Le obiezioni più frequenti
“Guardo il lucchetto, mi basta.” Il lucchetto è il passo 2. Senza il passo 1 conferma solo che stai parlando in modo sicuro con un interlocutore che non hai verificato.
“Gli indirizzi sono troppo lunghi per leggerli.” Non serve leggerli tutti: servono le due parole prima della prima barra. È un’operazione di due secondi, e diventa automatica in pochi giorni.
“Il mio browser blocca già tutto.” Blocca le connessioni non cifrate, che è il passo 2. Nessun browser può sapere che banca-it.com non è la tua banca.
“Uso solo l’app, non il browser.” Buona scelta per i servizi critici — è il modo più semplice di evitare del tutto il problema dell’indirizzo sbagliato.
“Se sbaglio me ne accorgo dalla grafica.” Non è affidabile: copiare l’aspetto di un sito richiede pochi minuti, e le copie fatte bene sono indistinguibili. Il dominio invece non si può copiare — è unico per definizione.
“Tanto se succede qualcosa la banca rimborsa.” Le tutele esistono, ma variano e non sono automatiche: molte dipendono dalla tempestività della segnalazione e da come è avvenuta l’operazione. È un motivo in più per fare il controllo, non uno per saltarlo.
L’esercizio che rende automatico il passo 1
Leggere un dominio sembra banale finché non lo si prova su un indirizzo costruito apposta per confondere. Vale la pena allenarsi una volta, con calma, invece che sotto pressione davanti a un messaggio urgente.
Il metodo in tre mosse.
- Trova la prima barra singola dopo
https://. Tutto ciò che viene dopo non conta per questa verifica. - Guarda le due parole prima di quella barra, separate da un punto. Quelle sono il dominio.
- Chiediti se quelle due parole sono quelle che ti aspetti.
Provalo su questi.
| Indirizzo | Le due parole prima della barra | È il sito? |
|---|---|---|
https://www.esempio.it/area-clienti | esempio.it | Sì |
https://esempio.it.verifica-account.net/login | verifica-account.net | No |
https://clienti.esempio.it/accesso | esempio.it | Sì |
https://www.esempio-it.com/ | esempio-it.com | No |
https://esempio.it@sito-diverso.com/ | sito-diverso.com | No |
L’ultima riga usa un trucco meno noto: il simbolo @ in un indirizzo fa sì che tutto ciò che lo precede venga ignorato. È raro ma esiste, e la regola delle due parole prima della barra lo smaschera comunque.
Fatto due o tre volte, questo controllo richiede meno di due secondi e diventa un riflesso — che è esattamente ciò che serve, perché il momento in cui conta è quello in cui hai fretta.
Collegamento al Framework Cyber Welfare
| Pilastro | Contributo di questo contenuto |
|---|---|
| Competenze | Leggere un dominio da destra e distinguerlo dal resto dell’indirizzo |
| Consapevolezza | Sapere che il lucchetto certifica la connessione, non l’onestà |
| Comportamento Sicuro | Fermarsi davanti a un avviso invece di cercare come procedere |
Livello di riferimento: FL2 — Iniziato. Passaggio a FL3 quando la lettura del dominio precede stabilmente quella del lucchetto.
Riepilogo
- Prima il dominio, poi il lucchetto. L’ordine è la parte che conta.
- Il dominio si legge nelle due parole prima della prima barra.
- Quasi tutti i siti fraudolenti hanno il lucchetto: è gratuito e automatico.
- La modalità solo HTTPS sposta il controllo dal tuo occhio al browser.
Azione concreta da fare oggi. Attiva la modalità “solo HTTPS” nel tuo browser. Poi, la prossima volta che apri il sito della tua banca, leggi il dominio ad alta voce: è l’esercizio che rende automatico il passo 1.
Contenuti collegati
- Connettersi solo con HTTPS — la raccomandazione da cui nasce questa guida
- Segnali di una connessione non protetta — cosa mostra il browser e cosa significa
- Come funziona HTTPS — perché il certificato garantisce il dominio e non l’onestà
- Intercettazione del traffico — cosa questa procedura previene
Risorse correlate
Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.



