0Pricing
Cryptology Academy · Lezione

L’icona del lucchetto: che cosa significa davvero

Comprenda che cosa garantisce e che cosa non garantisce il lucchetto del browser sull’affidabilità di un sito web.

L’icona del lucchetto: che cosa significa davvero è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.

Cosa conferma davvero il lucchetto

L'icona del lucchetto nella barra degli indirizzi del browser conferma che la connessione tra il browser e il server web è cifrata mediante TLS. Questo impedisce agli intercettatori di leggere i dati durante la trasmissione.

Conferma inoltre che il server ha presentato un certificato che il browser ha potuto verificare: il certificato è stato firmato da un'Autorità di certificazione (CA) attendibile e il nome di dominio corrisponde.

Cosa NON conferma il lucchetto

Il lucchetto non dice nulla sull'affidabilità o sulla legittimità del sito web. Un criminale può ottenere un certificato TLS valido per il proprio sito di phishing con la stessa facilità di un'azienda legittima.

Il lucchetto significa "la connessione a questo server è cifrata", non "questo sito web è sicuro", "questa azienda è legittima" o "dovrebbe fidarsi del contenuto di questa pagina".

Siti di phishing con HTTPS

I siti di phishing utilizzano regolarmente HTTPS. Let's Encrypt emette automaticamente certificati gratuiti a chiunque controlli un dominio, compresi i criminali che hanno registrato domini simili a quelli legittimi, come "paypa1.com" o "arnazon.com".

Il Transparency Report di Google mostra che oggi oltre il 90% delle pagine di phishing utilizza HTTPS. La presenza di un lucchetto non è un indicatore affidabile di sicurezza: è necessario verificare il nome di dominio.

Certificati di convalida del dominio

I certificati di convalida del dominio (DV), il tipo più comune, verificano solo che il richiedente controlli il dominio. La CA esegue questa verifica tramite record DNS, un file inserito nel server web o un'e-mail inviata al contatto amministrativo del dominio.

I certificati DV possono essere emessi in pochi minuti tramite i protocolli ACME, utilizzati da Let's Encrypt. Confermano il controllo del dominio, ma non forniscono alcuna informazione sull'organizzazione che lo gestisce.

Certificati di convalida dell'organizzazione

I certificati di convalida dell'organizzazione (OV) richiedono che la CA verifichi l'esistenza giuridica dell'organizzazione. La CA controlla i registri delle imprese, conferma l'indirizzo dell'organizzazione e verifica che la persona che richiede il certificato sia autorizzata ad agire per conto dell'organizzazione.

I certificati OV includono il nome dell'organizzazione nei dati del certificato. Richiedono alcuni giorni per essere emessi e costano più dei certificati DV, ma forniscono una garanzia più forte dell'identità dell'organizzazione.

Certificati di validazione estesa

I certificati di validazione estesa (EV) richiedono la verifica più rigorosa: esistenza giuridica, esistenza operativa, indirizzo fisico e conferma diretta con personale autorizzato. Il processo richiede da una a diverse settimane.

In passato i certificati EV mostravano in verde il nome dell'organizzazione nella barra degli indirizzi del browser. Tuttavia, Chrome ha rimosso l'indicatore EV nel 2019, citando ricerche sull'usabilità che mostravano come gli utenti non lo comprendessero né lo notassero.

Log di Certificate Transparency

Certificate Transparency (CT) è un meccanismo secondo cui ogni certificato emesso deve essere registrato in log pubblici e verificabili. I browser controllano che i certificati compaiano nei log CT prima di considerarli attendibili.

I log CT consentono ai proprietari dei domini di monitorare la presenza di certificati non autorizzati emessi per i propri domini. Se una CA emette erroneamente un certificato, questo comparirà nel log entro poche ore, consentendo di rilevarlo e revocarlo rapidamente.

Visualizzazione dei dettagli del certificato

In qualunque browser moderno è possibile fare clic sul lucchetto per visualizzare i dettagli della connessione. Chrome mostra "La connessione è sicura", il periodo di validità del certificato e la CA emittente. Facendo clic su "Il certificato è valido" viene mostrata la catena completa dei certificati.

I dettagli del certificato includono: il Common Name e i Subject Alternative Names (domini coperti), la CA emittente, il periodo di validità (not before / not after) e l'algoritmo di firma.

L'avviso "Non sicuro"

Dal 2017 Chrome contrassegna tutte le pagine HTTP come "Non sicuro" nella barra degli indirizzi. Firefox ed Edge hanno seguito lo stesso approccio. Questo avviso compare perché HTTP trasmette tutti i dati in chiaro, rendendoli visibili a chiunque si trovi sulla rete.

L'etichetta "Non sicuro" è particolarmente evidente quando si inizia a digitare in un modulo su una pagina HTTP, avvisando che le credenziali o i dati personali saranno inviati senza cifratura.

HTTPS come requisito di base, non come garanzia

HTTPS è ormai il requisito di base previsto per qualsiasi sito web, non una funzionalità di sicurezza premium. La sua presenza significa che il canale è cifrato, una condizione necessaria ma non sufficiente per la sicurezza complessiva del sito.

La sicurezza dei contenuti, la sicurezza dell'autenticazione, i controlli di autorizzazione, la prevenzione delle vulnerabilità di injection e decine di altre proprietà di sicurezza sono completamente indipendenti dal fatto che la connessione utilizzi HTTPS.

Come verificare che un sito sia legittimo

Oltre al lucchetto, per verificare la legittimità di un sito è necessario controllare il nome di dominio esatto per individuare eventuali typosquatting, cercare i dettagli del certificato OV o EV, se disponibili, verificare il sito tramite i risultati dei motori di ricerca invece di fare clic sui link nelle email e controllare l'età e il proprietario del dominio tramite una consultazione WHOIS.

Gli utenti attenti alla sicurezza aggiungono ai preferiti i siti importanti, come quello della propria banca, invece di digitare ogni volta l'URL. In questo modo riducono il rischio di errori di digitazione verso un dominio soggetto a typosquatting, che potrebbe avere comunque un certificato HTTPS valido.

Quiz sul significato del lucchetto

Verificate la vostra comprensione del significato dell'icona del lucchetto nel browser.

Punti chiave: l'icona del lucchetto

L'icona del lucchetto conferma una connessione TLS crittografata e la convalida del certificato da parte di una CA attendibile. Non conferma invece l'affidabilità del sito web o dell'organizzazione.

I siti di phishing possono usare, e usano, HTTPS. I certificati DV richiedono solo la verifica del controllo del dominio e vengono emessi in pochi minuti. I log di Certificate Transparency consentono di monitorare i certificati non autorizzati. HTTPS è necessario, ma non sufficiente, per garantire la sicurezza complessiva.

Domande Frequenti

La lezione «L’icona del lucchetto: che cosa significa davvero» è gratuita?

Sì — il testo completo di «L’icona del lucchetto: che cosa significa davvero» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.

Cosa imparerò in «L’icona del lucchetto: che cosa significa davvero»?

Comprenda che cosa garantisce e che cosa non garantisce il lucchetto del browser sull’affidabilità di un sito web. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cryptology Academy?

Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «L’icona del lucchetto: che cosa significa davvero»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?

Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. L’icona del lucchetto: che cosa significa davvero
  2. Come i siti web ottengono i certificati SSL
  3. Avvisi sui certificati TLS e come gestirli
  4. Downgrade HTTP e rischi dei contenuti misti
← Torna a Cryptology Academy