Una connessione non cifrata è una conversazione fatta ad alta voce in una stanza piena di gente. Non è che qualcuno stia necessariamente ascoltando — è che chiunque sia nella stanza potrebbe.
Questo post guarda cosa significa concretamente sui tre aspetti con cui si misura la sicurezza di un’informazione, e chi si trova effettivamente in quella stanza.
Approfondisce la raccomandazione connettersi solo con HTTPS.
Chi è nella stanza
Prima degli impatti, il perimetro: le connessioni non cifrate sono leggibili da chi si trova lungo il percorso, e il percorso è più affollato di quanto si immagini.
| Chi | Cosa vede | Quanto è probabile |
|---|---|---|
| Chi gestisce la rete a cui sei collegato | Tutto il traffico in chiaro | Certo: è il suo apparato |
| Chi è collegato alla stessa rete | Tutto, con strumenti banali su reti aperte | Possibile |
| Chi fornisce l’accesso a internet | Tutto il traffico in transito | Certo tecnicamente, regolato per legge |
| Chi gestisce l’infrastruttura di transito | Il traffico che passa dai suoi apparati | Tecnicamente possibile |
| Chi ha compromesso il router di casa | Tutto il traffico domestico | Raro ma documentato |
La prima riga è quella che riguarda la vita quotidiana: ogni rete a cui ti colleghi ha un gestore, e su una connessione in chiaro quel gestore vede il contenuto, non solo la destinazione.
1. Confidenzialità: cosa diventa leggibile
Esempio pratico
Un sito che chiede l’accesso via http://. Le credenziali digitate nel modulo viaggiano in chiaro.
Scenario di incidente
Quello che viaggia leggibile su una connessione non cifrata è più di quanto le persone si aspettino:
- le credenziali digitate nei moduli;
- i contenuti delle pagine viste, comprese quelle già autenticate;
- i dati inseriti in qualsiasi modulo: indirizzi, numeri, messaggi;
- i cookie di sessione, cioè il testimone che dimostra al sito che sei tu.
L’ultimo punto merita attenzione perché è il meno intuitivo: chi cattura un cookie di sessione può usarlo per entrare nell’account senza conoscere la password. Non gli serve il tuo nome utente e non gli serve il secondo fattore: la sessione è già autenticata.
È una delle poche vie che aggirano completamente le raccomandazioni sulle password.
Segnali di attenzione
- l’indirizzo comincia con
http://; - il browser indica “non sicuro” accanto all’indirizzo;
- il sito chiede l’accesso senza mostrare alcun indicatore di cifratura.
Comportamento consigliato
Non digitare nulla di sensibile. Se il sito è necessario, accedervi da una rete che controlli.
2. Integrità: la pagina che cambia in transito
È l’impatto meno noto e in molti casi il più grave, perché non richiede che qualcuno legga: richiede che qualcuno modifichi.
Esempio pratico
Una pagina richiesta in chiaro viene consegnata al browser con un contenuto leggermente diverso da quello inviato dal sito.
Scenario di incidente
Chi si trova lungo un percorso non cifrato non è limitato all’ascolto. Può:
- inserire contenuti nella pagina: un modulo aggiuntivo, un avviso, un pulsante;
- modificare i link, facendo puntare altrove ciò che dovrebbe portare al sito;
- sostituire un file in download con uno diverso;
- reindirizzare la navigazione verso un altro indirizzo.
La terza voce è quella che collega questa unità agli aggiornamenti: un programma scaricato tramite connessione non cifrata può essere sostituito lungo il percorso, e ciò che si installa non è quello che si è scelto.
La cifratura impedisce tutto questo non perché nasconda, ma perché il browser si accorge se il contenuto è stato alterato — e in quel caso rifiuta di mostrarlo.
Segnali di attenzione
- elementi inattesi nella pagina: avvisi, moduli, richieste di installazione;
- pubblicità che non c’entra con il sito;
- reindirizzamenti che non hai chiesto;
- un file scaricato con dimensione o nome diversi dall’atteso.
Comportamento consigliato
Scaricare programmi solo da connessioni cifrate e da fonti ufficiali.
3. Disponibilità: il caso meno rilevante
Esempio pratico
Chi controlla la rete blocca l’accesso a un sito o rallenta il traffico.
Scenario di incidente
La disponibilità è l’aspetto meno toccato da questa raccomandazione, ed è giusto dirlo invece di forzare la simmetria. Chi controlla la rete può bloccare o rallentare, ma può farlo anche con traffico cifrato: per bloccare basta conoscere la destinazione, che resta in parte visibile.
L’unico effetto specifico della mancanza di cifratura è che diventa possibile degradare selettivamente contenuti singoli dentro una pagina, invece che bloccare tutto.
Comportamento consigliato
Nessuno specifico. È l’aspetto in cui la cifratura offre meno.
| Aspetto | Cosa consente una connessione in chiaro | Gravità |
|---|---|---|
| Confidenzialità | Lettura di credenziali, contenuti, cookie di sessione | Alta |
| Integrità | Modifica della pagina e sostituzione dei file | Molto alta |
| Disponibilità | Poco più di quanto sia possibile comunque | Bassa |
Perché il rischio è cambiato negli ultimi anni
Vale la pena essere accurati, perché una descrizione allarmista di questa raccomandazione non sarebbe onesta.
Dieci anni fa gran parte del web viaggiava in chiaro, e questa era una delle raccomandazioni più urgenti. Oggi la situazione è profondamente diversa: la quasi totalità dei siti usa connessioni cifrate, i browser segnalano attivamente quelle che non lo sono, e alcuni le bloccano del tutto.
Questo sposta il peso della raccomandazione da “controlla sempre” a “riconosci le eccezioni”. Le eccezioni residue sono poche e identificabili:
| Dove sopravvive il traffico in chiaro | Perché |
|---|---|
| Siti vecchi e non mantenuti | Nessuno li ha aggiornati |
| Pagine di configurazione di dispositivi di casa | Router, stampanti, telecamere |
| Portali di accesso delle reti pubbliche | La pagina che compare prima di collegarsi |
| Applicazioni datate | Non tutte usano il browser e non tutte cifrano |
| Siti fraudolenti frettolosi | Ma la maggior parte oggi usa certificati validi |
La terza riga riguarda una situazione quotidiana: la pagina di accesso di una rete pubblica è spesso in chiaro, ed è esattamente il punto in cui alcune reti chiedono dati personali.
Quanto pesa davvero, per contesto
Non tutte le situazioni in cui compare traffico in chiaro hanno lo stesso peso. Una valutazione proporzionata evita sia la sottovalutazione sia l’allarme inutile.
| Contesto | Esposizione | Perché |
|---|---|---|
| Rete pubblica aperta | Alta | Chiunque sia collegato può osservare |
| Rete pubblica con password condivisa | Media-alta | La password è nota a tutti i clienti |
| Rete di un ufficio non tuo | Media | Dipende da chi la gestisce |
| Rete domestica | Bassa | Il perimetro sei tu e chi vive con te |
| Rete mobile dell’operatore | Bassa | Il traffico è cifrato sulla tratta radio |
L’ultima riga è utile perché smentisce una convinzione diffusa: la connessione dati del telefono è generalmente più protetta del Wi-Fi di un bar, perché la tratta tra il dispositivo e l’antenna è cifrata dall’operatore. Non rende inutile HTTPS — l’operatore resta un intermediario — ma elimina lo scenario di chi ascolta dal tavolo accanto.
Da qui una regola pratica semplice: se devi fare qualcosa di sensibile e sei su una rete che non conosci, usa i dati del telefono invece del Wi-Fi. È più efficace di molte precauzioni complicate.
L’impatto che resta dopo
Come nelle altre unità, la distinzione utile è tra ciò che finisce e ciò che continua.
Finisce: la lettura di una pagina, la visualizzazione di un contenuto.
Continua: un cookie di sessione catturato resta utilizzabile finché la sessione è valida — spesso settimane. Un file sostituito resta installato. Una credenziale letta resta utilizzabile finché non viene cambiata.
È il motivo per cui, dopo aver inserito credenziali su una connessione non cifrata, l’azione corretta non è solo evitare di rifarlo: è cambiare quella password e chiudere le sessioni attive.
Merita un paragrafo a sé, perché è l’impatto meno intuitivo di questa unità e quello che aggira più protezioni.
Cos’è. Quando accedi a un servizio, il sito ti consegna un identificativo temporaneo — un testimone — che il browser rimanda a ogni richiesta successiva. È ciò che ti evita di digitare la password a ogni pagina.
Perché conta. Quel testimone è la prova che sei tu. Non è una password: è il risultato di aver già dimostrato di esserlo.
Cosa comporta. Chi lo cattura non deve fare nulla di ciò che le altre raccomandazioni impediscono:
| Protezione | Perché non interviene |
|---|---|
| Password unica e lunga | Non serve digitare la password |
| Gestore di password | Non entra in gioco |
| Secondo fattore | È già stato superato all’accesso originale |
| Avviso di nuovo accesso | Non c’è un nuovo accesso: la sessione era già attiva |
L’ultima riga è quella che collega questa unità a R8: una sessione riutilizzata non produce necessariamente un avviso, perché dal punto di vista del servizio non è avvenuto un login.
Cosa la chiude. Una cosa sola, e non è il cambio di password su tutti i servizi: la revoca esplicita delle sessioni attive, la funzione che nei pannelli si chiama “disconnetti da tutti i dispositivi”. È l’unica azione che invalida il testimone.
Ed è anche il motivo per cui, nelle procedure di ripristino descritte in questa serie, la revoca delle sessioni compare sempre prima del cambio password.
Collegamento al Framework Cyber Welfare
| Pilastro | Contributo di questo contenuto |
|---|---|
| Consapevolezza | Capire che l’impatto maggiore è la modifica, non la lettura |
| Competenze | Riconoscere le poche situazioni in cui il traffico in chiaro sopravvive |
| Comportamento Sicuro | Cambiare le credenziali usate su una connessione non protetta |
Livello di riferimento: FL2 — Iniziato.
Riepilogo
- Su una connessione in chiaro sono leggibili credenziali, contenuti e cookie di sessione.
- Un cookie catturato aggira password e secondo fattore: la sessione è già autenticata.
- L’impatto più grave non è la lettura ma la modifica della pagina e dei file scaricati.
- Oggi il traffico in chiaro sopravvive in poche situazioni identificabili, e sono quelle da riconoscere.
Azione concreta da fare oggi. Apri le impostazioni del tuo browser e attiva la modalità “solo HTTPS”. Da quel momento le eccezioni te le segnala il browser, e non devi più cercarle tu.
Contenuti collegati
- Connettersi solo con HTTPS — la raccomandazione da cui nasce questo approfondimento
- Conseguenze dei dati trasmessi in chiaro — gli effetti concreti
- Intercettazione del traffico — chi può mettersi in mezzo e con quali tecniche
- Come funziona HTTPS — perché la modifica viene rilevata
Risorse correlate
Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.



