Cyber Welfare

Proteggi la tua privacy digitale

Come verificare che un sito sia sicuro: la procedura in ordine

“Sicuro” è una parola che qui significa due cose diverse, e confonderle è l’errore più comune del web.

La connessione è protetta? Riguarda il transito: nessuno può leggere o modificare ciò che scambi.

Il sito è quello che dice di essere? Riguarda l’identità: stai parlando davvero con chi credi.

La prima si risolve con il lucchetto. La seconda no — e la seconda è quella che conta di più.

Mette in pratica la raccomandazione connettersi solo con HTTPS.

La procedura, nell’ordine corretto

Cinque secondi, tre passaggi. L’ordine è importante perché il primo è il più discriminante.

Passo 1 — Leggi il nome del dominio

È il controllo più importante, e va fatto per primo.

Il dominio è la parte che sta subito prima della prima barra, e si legge da destra verso sinistra partendo dall’ultima parte prima della barra.

IndirizzoDominio realeVerdetto
https://www.banca.it/accessobanca.itCorretto
https://banca.it.accesso-sicuro.com/accesso-sicuro.comNon è la banca
https://www.banca-it.com/banca-it.comDominio diverso
https://accessi.banca.it/loginbanca.itCorretto: sottodominio legittimo

La seconda riga è l’inganno più diffuso in assoluto: banca.it compare nell’indirizzo, ma come parte del nome di un altro dominio. La regola pratica: guarda le due parole immediatamente prima della prima barra.

Passo 2 — Verifica che la connessione sia cifrata

Cerca https:// all’inizio, o il simbolo del lucchetto. Se manca — o se il browser scrive “Non sicuro” — non inserire nulla.

Un dettaglio che vale la pena conoscere: molti browser oggi nascondono https:// perché è la norma, e mostrano invece un’indicazione esplicita quando manca. L’assenza di segnalazione è quindi il caso buono; è la presenza di un avviso che devi notare.

Passo 3 — Guarda il contesto

Prima di digitare qualcosa di sensibile, due domande rapide: come sono arrivato qui? e cosa mi sta chiedendo?

Un sito raggiunto da un link in un messaggio merita più attenzione di uno raggiunto dai preferiti. Una richiesta inattesa di credenziali merita più attenzione di un accesso che hai avviato tu.

Cosa dice davvero il lucchetto

Vale la pena essere precisi, perché è il malinteso più diffuso del web.

Il lucchetto garantisceIl lucchetto NON garantisce
Che il traffico è cifratoChe il sito sia onesto
Che nessuno può leggerlo in transitoChe il sito tratti bene i tuoi dati
Che nessuno può modificarloChe il sito sia quello che credi
Che il certificato è valido per quel dominioChe quel dominio sia quello giusto

L’ultima riga è la chiave. Il certificato dice: “questa connessione è davvero con accesso-sicuro.com“. Non dice se accesso-sicuro.com sia la tua banca — quello lo devi sapere tu.

Ottenere un certificato valido è oggi gratuito e automatico, e questo è un fatto positivo perché ha reso il web cifrato per impostazione predefinita. Ma significa anche che la quasi totalità dei siti fraudolenti ha il lucchetto, ed è il motivo per cui il passo 1 viene prima del passo 2.

Cosa fare quando compare un avviso

Il browser mostra un avviso quando qualcosa nella verifica non torna. Le cause sono diverse e non tutte gravi — ma nessuna va aggirata senza capire.

AvvisoCosa significaCosa fare
Certificato scadutoIl gestore non l’ha rinnovatoNon inserire dati; spesso è trascuratezza, non attacco
Nome non corrispondenteIl certificato è di un altro dominioFermati: è il segnale più serio
Emittente non riconosciutoIl certificato non è verificabileFermati, salvo che sia una rete aziendale nota
Connessione non privataFormulazione generica delle precedentiLeggi il dettaglio prima di decidere
Contenuto mistoLa pagina è cifrata ma include elementi in chiaroNon inserire dati sensibili

L’errore da evitare è sempre lo stesso: cercare il pulsante per procedere comunque. Esiste per casi tecnici specifici, non per la navigazione ordinaria.

C’è una situazione in cui l’avviso è quasi sempre benigno: la pagina di accesso di una rete pubblica, che intercetta la prima connessione e può produrre un avviso. Anche lì, però, la regola resta: su quella pagina non si inseriscono credenziali di altri servizi.

Le impostazioni da attivare una volta sola

Tre configurazioni che spostano il lavoro dal tuo controllo manuale al browser.

Modalità solo HTTPS. Nelle impostazioni di privacy e sicurezza di tutti i browser principali. Blocca le connessioni in chiaro e chiede conferma prima di procedere. È la singola impostazione più utile di questa unità.

Mostra l’indirizzo completo. Alcuni browser abbreviano l’indirizzo nascondendo il protocollo e talvolta il sottodominio. Se esiste l’opzione per vedere l’indirizzo per intero, attivala: rende il passo 1 più affidabile.

Aggiornamenti automatici del browser. La verifica dei certificati dipende da un elenco di autorità riconosciute che viene aggiornato con il programma. Un browser vecchio verifica peggio.

Il modo più semplice di non doverlo fare

C’è una strategia che elimina il problema alla radice per i servizi che contano davvero, e vale più di qualsiasi tecnica di verifica: non raggiungere mai quei siti digitando o cliccando.

Metti nei preferiti i servizi critici. Banca, email principale, servizi di pagamento, gestore di password. Una volta salvato l’indirizzo corretto, ogni accesso successivo parte da lì e il passo 1 è già superato.

Usa le app ufficiali dove esistono. Un’app non ha barra dell’indirizzo perché non serve: la destinazione è fissata al momento dell’installazione. È il motivo per cui l’app della banca è più sicura del sito della banca aperto da un link.

Non seguire mai i link ai servizi finanziari. Nessuna banca ha bisogno che tu arrivi da un messaggio. Se una comunicazione richiede un’azione, la si trova accedendo normalmente.

Fai attenzione ai risultati di ricerca a pagamento. Cercare il nome della banca su un motore di ricerca può restituire in cima annunci acquistati da chiunque. Il preferito evita anche questo.

Con queste quattro abitudini, la verifica del dominio resta necessaria solo per i siti nuovi e occasionali — dove uno sbaglio costa molto meno.

I casi particolari che vale la pena conoscere

Le pagine di configurazione di casa. Router, stampanti, telecamere, dispositivi connessi: le loro interfacce usano spesso connessioni non cifrate. Non è un errore da correggere — è una limitazione di quei dispositivi. La regola è usarle solo dalla rete locale, mai da remoto.

Le applicazioni che non usano il browser. Un’app non mostra la barra dell’indirizzo, quindi non puoi verificare nulla direttamente. Qui la fiducia si sposta a monte: installare solo da negozi ufficiali e tenere le app aggiornate.

Le reti aziendali che ispezionano il traffico. Alcune organizzazioni installano sui dispositivi un certificato proprio che consente di analizzare il traffico cifrato per motivi di sicurezza. È una pratica legittima e dichiarata, ma è utile saperlo: su un dispositivo aziendale la cifratura verso l’esterno può non essere opaca all’organizzazione.

Le obiezioni più frequenti

“Guardo il lucchetto, mi basta.” Il lucchetto è il passo 2. Senza il passo 1 conferma solo che stai parlando in modo sicuro con un interlocutore che non hai verificato.

“Gli indirizzi sono troppo lunghi per leggerli.” Non serve leggerli tutti: servono le due parole prima della prima barra. È un’operazione di due secondi, e diventa automatica in pochi giorni.

“Il mio browser blocca già tutto.” Blocca le connessioni non cifrate, che è il passo 2. Nessun browser può sapere che banca-it.com non è la tua banca.

“Uso solo l’app, non il browser.” Buona scelta per i servizi critici — è il modo più semplice di evitare del tutto il problema dell’indirizzo sbagliato.

“Se sbaglio me ne accorgo dalla grafica.” Non è affidabile: copiare l’aspetto di un sito richiede pochi minuti, e le copie fatte bene sono indistinguibili. Il dominio invece non si può copiare — è unico per definizione.

“Tanto se succede qualcosa la banca rimborsa.” Le tutele esistono, ma variano e non sono automatiche: molte dipendono dalla tempestività della segnalazione e da come è avvenuta l’operazione. È un motivo in più per fare il controllo, non uno per saltarlo.

L’esercizio che rende automatico il passo 1

Leggere un dominio sembra banale finché non lo si prova su un indirizzo costruito apposta per confondere. Vale la pena allenarsi una volta, con calma, invece che sotto pressione davanti a un messaggio urgente.

Il metodo in tre mosse.

  1. Trova la prima barra singola dopo https://. Tutto ciò che viene dopo non conta per questa verifica.
  2. Guarda le due parole prima di quella barra, separate da un punto. Quelle sono il dominio.
  3. Chiediti se quelle due parole sono quelle che ti aspetti.

Provalo su questi.

IndirizzoLe due parole prima della barraÈ il sito?
https://www.esempio.it/area-clientiesempio.itSì
https://esempio.it.verifica-account.net/loginverifica-account.netNo
https://clienti.esempio.it/accessoesempio.itSì
https://www.esempio-it.com/esempio-it.comNo
https://esempio.it@sito-diverso.com/sito-diverso.comNo

L’ultima riga usa un trucco meno noto: il simbolo @ in un indirizzo fa sì che tutto ciò che lo precede venga ignorato. È raro ma esiste, e la regola delle due parole prima della barra lo smaschera comunque.

Fatto due o tre volte, questo controllo richiede meno di due secondi e diventa un riflesso — che è esattamente ciò che serve, perché il momento in cui conta è quello in cui hai fretta.

Collegamento al Framework Cyber Welfare

PilastroContributo di questo contenuto
CompetenzeLeggere un dominio da destra e distinguerlo dal resto dell’indirizzo
ConsapevolezzaSapere che il lucchetto certifica la connessione, non l’onestà
Comportamento SicuroFermarsi davanti a un avviso invece di cercare come procedere

Livello di riferimento: FL2 — Iniziato. Passaggio a FL3 quando la lettura del dominio precede stabilmente quella del lucchetto.

  • Prima il dominio, poi il lucchetto. L’ordine è la parte che conta.
  • Il dominio si legge nelle due parole prima della prima barra.
  • Quasi tutti i siti fraudolenti hanno il lucchetto: è gratuito e automatico.
  • La modalità solo HTTPS sposta il controllo dal tuo occhio al browser.

Azione concreta da fare oggi. Attiva la modalità “solo HTTPS” nel tuo browser. Poi, la prossima volta che apri il sito della tua banca, leggi il dominio ad alta voce: è l’esercizio che rende automatico il passo 1.

Contenuti collegati

Risorse correlate

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.