Perchè il web usa HTTPS?

Con l'introduzione da parte dei browser di un redirect automatico dei siti da HTTP a HTTPS, è fondamentale adottare un certificato di sicurezza
Partiamo dal fatto principale, notato per caso su alcuni nostri siti web. Fino a poco tempo fa, quando un visitatore arrivava su un sito web non protetto senza alcun tipo di certificato SSL , vedeva http:// all'inizio dell'indirizzo nella barra del browser, il che indicava immediatamente che la connessione non è sicura. In alcuni casi veniva mostrata una pagina intermedia che avvisava circa l'assenza del certificato e metteva in guardia gli utenti. Poteva bastare cliccare su "Continua" o "Procedi senza certificato" per aprire regolarmente il sito web.
Ora però alcuni browser hanno aggiunto un ulteriore misura per i propri utenti, aggiornando automaticamente le richieste http non sicure, connettendo automaticamente alla versione con protocollo https:// crittografato. Sebbene questo renda più sicura la navigazione, bisogna però tenere presente che non tutti i siti o domini hanno un protocollo HTTPS per cui tale automatismo non permette di aprire il sito web, creando danno al proprietario del sito e impedendo la visita agli utenti.
Facciamo un piccolo passo indietro e vediamo insieme il significato di un protocollo https e parchè sta diventando uno standard praticamente obbligatorio.
Che cos'è un certificato SSL/TLS?
HTTPS è l'acronimo di HyperText Transfer Protocol Secure: è la versione sicura del protocollo di trasferimento ipertestuale alla base del web. In pratica, HTTPS è ciò che consente al browser del pc di comunicare col server di un sito web in modo privato e autenticato.
Questo protegge le richieste e le risposte del sito web da chiunque tenti di intercettarle o modificarle mentre viaggiano lungo le reti. Il pericolo c'è quando il sito web richiede credenziali di accesso come portali di banca, social network, servizi di posta elettronica, negozi online e cosi via. In assenza di HTTPS, i dati viaggiano come testo in chiaro e se qualcuno intercetta il traffico su una connessione HTTP, è in grado di leggere tutto ciò che passa favorendo attacchi "man in the middle", manipolazione del traffico, tracciamento indesiderato e iniezione di pubblicità.
HTTPS: crittografia, autenticazione, integrità
Il protocollo HTTPS risolve questi problemi, aggiungendo la crittografia e la verifica:
-
La crittografia protegge i dati in transito, i dati sono completamente indecifrabili e soggetti intermedi non possono essere leggere o interpretare in assenza di chiave di lettura
-
L'autenticazione dimostra che un sito web è legittimo; un server deve avere un certificato SSL valido per confermare che il sito in questione sia autentico e non una versione contraffatta, creata ad arte per ricevere dati reali dagli utenti malcapitati.
-
L'integrità garantisce che i dati scambiati tra il browser e il server non possano essere modificati durante il percorso.
Per tutti questi motivi, i principali browser considerano HTTPS come il protocollo standard e avvisavano gli utenti quando un sito web non lo supporta ma oggi, introducono redirect automatico creando di fatto il concetto "HTTPS o niente".
Vantaggi dell'aggiornamento a una connessione https
L'introduzione del certificato HTTPS non comporta soltanto vantaggi a livello di sicurezza ma di conseguenza introduce diversi vantaggi successivi:
- Non perdere visitatori
Evitare l'avvertenza "Sito non sicuro" o redirect automatico verso sito che non si apre, permette di mantenere la visita attiva. Le statistiche dicono che solo il 2% degli utenti continua oltre con l'avviso "Non sicuro", figuriamoci se atterrano su una pagina bianca che non ha con se nessun messaggio di strada alternativa.
- Prestazioni migliorate
Il sito web con HTTPS si carica più velocemente e consuma meno risorse rispetto a HTTP, quindi con performance notevolmente migliori.
- Migliora il posizionamento nei motori di ricerca
Google (e tutti i motori di ricerca) considerano SSL/TLS una caratteristica per assegnare un punteggio migliore in ottica di SEO-posizionamento sui motori di ricerca.
- Conformità
HTTPS è un requisito essenziale per normative come il GDPR e per le API web avanzate, oltre che segno di sito web aggiornato e fedele agli aggiornamenti di settore.
Quindi, negli ultimi anni il certificato HTTPS si è fatto sempre più vincolante, fino a diventare oggi obbligatorio per tutti i siti web presenti online.
La foto in questa pagina è di Tumisu da Pixabay