Una piccola introduzione Cos'è un setup SSL professionale e perché molti siti lo gestiscono male
Il setup SSL professionale è la configurazione del certificato (DV, OV, EV o wildcard), del protocollo TLS (1.3 con HSTS preload e OCSP stapling), degli header di sicurezza HTTP e del rinnovo automatico, con monitoraggio della scadenza e degli incidenti, per ottenere il grado A+ su SSL Labs come standard e mai più sito bloccato dal browser.
HTTPS è obbligatorio: il browser avvisa 'sito non sicuro' su HTTP, Google penalizza il ranking, i sistemi di pagamento mobile richiedono HTTPS, molti API browser moderni bloccano HTTP. Oggi nessun sito serio gira su HTTP.
Da Vicenza dal 2008 abbiamo gestito oltre 300 setup SSL senza incidenti di scadenza. Il grado A+ su SSL Labs è lo standard sui clienti gestiti, non l'eccezione: TLS 1.3 only, HSTS preload, OCSP stapling, Forward Secrecy, header di sicurezza completi.
Esempi tipici Tre esempi di intervento, in settori diversi
Esempio · settore generale Standard policy applicata a tutti i nuovi siti
Dal 2018 tutti i nuovi siti vanno in produzione con grado A+ minimo su SSL Labs. Rinnovo automatico via certificato gratuito più Cloudflare Universal come ridondanza. Nessun incidente di SSL scaduto sui siti gestiti.
Zero incidenti SSL scaduto
Esempio · settore e-commerce premium Sito e-commerce di un brand (settore retail premium)
Certificato Extended Validation per uno shop premium con volume mensile rilevante. Trust signal aumentato in checkout, conversion rate sui pagamenti migliorato del 5% post go-live. HSTS preload list inviato e accettato.
+5% conversion in checkout
Esempio · settore servizi B2B Sito istituzionale di una società (settore consulenza)
Restyling con migrazione SSL legacy verso configurazione moderna più Cloudflare. Mixed content fix completo, da grado C ad A+ su SSL Labs senza downtime durante la migrazione.
C → A+ grado SSL Labs
Cosa includiamo Setup SSL completo
Setup, rinnovo automatico e grado A+ su SSL Labs come standard.
Certificato gratuito automatico
Gratuito con rinnovo automatico.
Setup di un certificato gratuito automatico via il provider scelto (Cloudflare, Certbot, cPanel) con rinnovo automatico ogni 90 giorni, senza intervento umano richiesto, supporto multi-domain SAN, supporto wildcard tramite challenge DNS, notifiche pre-scadenza come ridondanza.
- Setup gratuito automatico
- Rinnovo automatico ogni 90 giorni
- Multi-domain SAN supportato
- Wildcard via challenge DNS
- Notifiche pre-scadenza
- Cloudflare Universal SSL come bonus
Certificati commerciali OV ed EV
Per business serio o regolamentato.
Setup di certificati commerciali Organization Validation o Extended Validation quando serve massima fiducia visiva (banche, finanza, e-commerce premium). Verifica dell'organizzazione, intermediate chain corretta, installazione, rinnovo gestito.
- Certificati commerciali OV o EV
- Verifica organizzazione
- Intermediate chain corretta
- Rinnovo commerciale gestito
- Documentazione di validazione EV
TLS 1.3, HSTS e header
Configurazione enterprise.
TLS 1.3 only (TLS 1.0 e 1.1 disabilitati), HSTS con max-age di un anno e preload, OCSP stapling, Forward Secrecy, header di sicurezza HTTP completi (X-Frame-Options, X-Content-Type, Content Security Policy, Referrer-Policy).
- TLS 1.3 only
- HSTS con preload list
- OCSP stapling
- Forward Secrecy
- Header di sicurezza completi
- DNSSEC e record CAA
Monitoraggio e rinnovo
Mai più sito bloccato per SSL.
Monitoraggio della scadenza con alert a 30, 15 e 7 giorni dalla scadenza, monitoraggio del rinnovo automatico, alert in caso di fallimento del rinnovo, certificato di backup pronto per emergenza, monitoraggio dei log Certificate Transparency.
- Monitoraggio scadenza 30/15/7 giorni
- Monitoraggio rinnovo automatico
- Alert su fallimento rinnovo
- Certificato di backup pronto
- Monitoraggio Certificate Transparency
Il problema Errori tipici nel setup SSL
I pattern ricorrenti che vediamo in audit:
- Certificato scaduto, sito bloccato dal browser, traffico crollato
- TLS 1.0 o 1.1 ancora attivo, security warning e problema di conformità
- HSTS mancante, attacco di downgrade possibile
- Mixed content HTTPS e HTTP, lucchetto rotto nel browser
- Certificato self-signed, warning rosso del browser
- Wildcard mal configurato, sotto-domini non coperti
- Niente monitoraggio Certificate Transparency, certificati emessi da terzi non rilevati
Un setup SSL professionale ha grado A+ su SSL Labs, rinnovo automatico controllato e monitoraggio della scadenza. Niente sorprese, niente sito bloccato.
I vantaggi Cosa ti porti a casa con un SSL professionale
Quello che ti porti a casa
Risultati standard sui progetti SSL:
- Grado A+ su SSL Labs
- TLS 1.3 con HSTS preload
- Rinnovo automatico controllato
- Niente warning sito non sicuro
- Segnale di ranking SEO per Google
- Conformità HTTPS richiesta da pagamenti
Come lavoriamo Il processo di setup SSL
1. Audit e scelta del tipo
Settimana 1.
- Audit dell'SSL attuale
- Scelta DV, OV o EV
- Inventario multi-domain
- Wildcard se necessario
2. Setup del certificato
Settimana 1-2.
- Certificato gratuito o commerciale
- Challenge DNS per il wildcard
- Intermediate chain configurata
- Setup Cloudflare Universal SSL
3. Hardening TLS
Settimana 2.
- TLS 1.3 only
- HSTS preload submit
- OCSP stapling attivato
- Header di sicurezza completi
4. Monitoraggio e rinnovo
Continuativo.
- Configurazione rinnovo automatico
- Monitoraggio della scadenza
- Alert su Certificate Transparency
- Alert su fallimento rinnovo
Strumenti Stack SSL professionale
Strumenti best-in-class:
- Provider gratuito automatico
- Cloudflare Universal SSL
- Certificati commerciali OV ed EV
- SSL Labs per il test del grado
- HSTS Preload List
- Mozilla Observatory per gli header
- Monitoraggio uptime per la scadenza
Tecnologie Stack che usiamo
Cloudflare
WordPress
GitHub
WooCommerce
Cloudflare
WordPress
GitHub
WooCommerce Risultati Cosa garantiamo come output
Standard sui progetti:
- Grado A+ su SSL Labs
- TLS 1.3 only
- HSTS preload list
- Rinnovo automatico controllato
- Niente sito bloccato per SSL
- Multi-domain SAN pronto
Quanto costa il setup SSL? +
Il piano è dimensionato sul tuo sito: tipologia (vetrina, e-commerce, multisite), traffico atteso, livello di SLA e backup desiderati cambiano il quadro. Niente listini standard: prima cosa che facciamo è una breve call di scoping, poi mandiamo un preventivo scritto entro 48 ore.
DV, OV o EV, quale scegliere? +
DV (gratuito automatico) è ok nel 95% dei casi: blog, sito vetrina, brochure, e-commerce standard. OV è per business serio, B2B o e-commerce premium con verifica dell'organizzazione. EV è per banche, finanza ed e-commerce con la massima fiducia visiva. Decisione legata al business.
Il certificato gratuito è sicuro come quello a pagamento? +
Tecnicamente identico per quanto riguarda la cifratura, gli stessi browser lo riconoscono come trusted. La differenza è il livello di validazione (DV vs OV o EV) e il segnale di fiducia visivo (la barra estesa verde nelle versioni vecchie di EV). Per la sicurezza pura il certificato gratuito è perfetto.
Il rinnovo automatico funziona davvero? +
Sì, sui nostri 300+ siti gestiti il rinnovo automatico va a buon fine senza eccezioni. Triple-layer di sicurezza: Cloudflare Universal SSL automatico più rinnovo via cron più monitoraggio della scadenza con alert. Nessun sito bloccato per SSL sui clienti.
Wildcard per i sotto-domini? +
Sì, supportiamo certificati wildcard per coprire più sotto-domini con un solo certificato. Il wildcard gratuito si gestisce via challenge DNS. Il wildcard commerciale ha un costo aggiuntivo annuale.
TLS 1.0 e 1.1 sono ancora supportati? +
Disabilitati di default. Mantenere TLS 1.0 o 1.1 è un rischio di sicurezza più una violazione di conformità PCI. TLS 1.2 è il minimo, TLS 1.3 è il preferito. Per legacy compatibility specifici si valuta caso per caso.
HSTS preload è sicuro? +
Sì, ma è un'azione sostanzialmente irreversibile a breve termine. Una volta in preload list il browser forza HTTPS sempre per il dominio. Si invia a hstspreload.org dopo aver verificato che il setup sia corretto. Il rollback è possibile ma richiede mesi.
Monitoraggio Certificate Transparency? +
Sì, incluso. Alert se un certificato viene emesso per il tuo dominio da una CA non autorizzata (segnale di compromise). Integrato con il monitoraggio uptime e con alert via Slack o email.