Avvisi sui certificati TLS e come gestirli
Impari a interpretare gli errori dei certificati del browser e a decidere quando procedere e quando abbandonare il sito.
Avvisi sui certificati TLS e come gestirli è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.
Avviso di certificato scaduto
NET::ERR_CERT_DATE_INVALID compare quando il periodo di validità di un certificato è terminato. La data "Not After" indicata nel certificato è passata. Questo avviso è in genere dovuto a un errore di amministrazione del server: l'amministratore ha dimenticato di rinnovare il certificato.
Un certificato scaduto non offre alcuna garanzia di sicurezza, perché la CA ha smesso di garantire la validità del certificato. Sebbene il sito possa essere ancora quello legittimo, l'infrastruttura dei certificati non funziona più correttamente.
Avviso di CA sconosciuta
NET::ERR_CERT_AUTHORITY_INVALID compare quando il certificato è stato firmato da una CA non presente nell'archivio delle radici attendibili del browser. Questo accade con certificati autofirmati, certificati delle CA aziendali interne o certificati di piccole CA non incluse nei principali programmi di certificati radice.
I programmi relativi ai certificati radice dei browser (Mozilla, Google, Apple, Microsoft) mantengono elenchi rigorosi di CA attendibili. Per essere inclusa, una CA deve soddisfare numerosi requisiti di audit. I certificati delle CA non incluse generano questo avviso.
Avviso di mancata corrispondenza del nome host
NET::ERR_CERT_COMMON_NAME_INVALID compare quando i campi Subject o SAN del certificato non corrispondono al nome host visualizzato nella barra degli indirizzi del browser. Visitare "https://192.168.1.1" quando il certificato indica "router.example.com" genera questo avviso.
Questo avviso può indicare un server configurato in modo errato, un attacco MITM che sostituisce il certificato legittimo con un altro oppure un sito legittimo a cui si accede tramite indirizzo IP anziché tramite nome host.
Avviso di certificato autofirmato
Un certificato autofirmato è un certificato in cui emittente e soggetto coincidono: l'autorità di certificazione è il server stesso. Per impostazione predefinita, i browser non considerano attendibili i certificati autofirmati, perché non offrono alcuna verifica da parte di terzi.
I certificati autofirmati vengono usati comunemente negli ambienti di sviluppo, negli strumenti interni e nei test. Crittografano il traffico altrettanto bene dei certificati firmati da una CA, ma non forniscono alcuna garanzia sull'identità.
Avviso di certificato revocato
L'avviso di certificato revocato compare quando la CA ha invalidato il certificato prima della scadenza. Questo accade in genere quando la chiave privata è stata compromessa, l'organizzazione non esiste più oppure il certificato è stato emesso erroneamente.
La revoca viene verificata tramite OCSP (Online Certificate Status Protocol) o CRL (Certificate Revocation List). Chrome usa CRLSets (dati di revoca precaricati) per migliorare le prestazioni, integrati da OCSP in tempo reale per i certificati di alto valore.
Quando è sicuro ignorare un avviso
In genere è possibile ignorare gli avvisi relativi ai certificati in contesti interni e di sviluppo limitati: il proprio server di sviluppo con un certificato autofirmato, uno strumento aziendale interno che usa una CA aziendale non presente nell'archivio pubblico delle radici attendibili oppure un router domestico il cui indirizzo IP corrisponde certamente al dispositivo.
In questi casi, l'avviso indica l'assenza di una CA attendibile, non un attacco. È possibile aggiungere la CA al proprio archivio di attendibilità oppure accettare il certificato specifico per quel contesto interno. È importante documentare la decisione e il motivo.
Quando non si deve mai ignorare un avviso
Non si devono mai ignorare gli avvisi relativi ai certificati per servizi bancari, email, portali sanitari, servizi pubblici o qualsiasi sito in cui si debbano inserire credenziali o informazioni sensibili. L'avviso potrebbe indicare un attacco MITM in corso.
Anche se solo nell'uno per cento dei casi un avviso relativo a un certificato indica un attacco reale, ignorarlo per i servizi sensibili crea un rischio inaccettabile. Il disagio di non poter accedere al sito è molto meno grave del furto di credenziali o di una frode finanziaria.
Gli errori dei certificati come indicatori di attacchi MITM
Un aggressore che conduce un attacco MITM intercetta la connessione TLS e presenta il proprio certificato. Se il certificato non è considerato attendibile dal browser, viene visualizzato un avviso. L'avviso è proprio il meccanismo di sicurezza che funziona correttamente.
Gli aggressori che controllano firewall aziendali o router compromessi a volte installano una propria CA per eseguire l'ispezione TLS senza generare avvisi. Se iniziano improvvisamente a comparire avvisi relativi ai certificati sui siti normalmente considerati attendibili, è necessario indagare immediatamente.
Segnalazione dei problemi relativi ai certificati
Se vengono visualizzati avvisi imprevisti relativi ai certificati su siti web pubblici legittimi, è necessario segnalarli immediatamente. Per i servizi Google, utilizzate il pulsante per inviare feedback in Chrome. Per gli altri siti, contattate il proprietario tramite un canale alternativo, come il telefono o una rete diversa.
I log di Certificate Transparency consentono a chiunque di monitorare la presenza di certificati imprevisti per i propri domini. Servizi come Certificate Transparency Monitoring di Facebook notificano ai proprietari dei domini l'emissione di nuovi certificati per i loro domini.
HSTS e prevenzione dell'aggiramento degli avvisi
HTTP Strict Transport Security (HSTS) impedisce ai browser di accettare errori relativi ai certificati per i domini che lo hanno attivato. Dopo aver ricevuto un'intestazione HSTS, il browser rifiuta di connettersi al dominio tramite HTTP o in presenza di un errore del certificato, anche se l'utente fa clic su "procedere comunque".
I siti presenti nell'elenco di precaricamento HSTS sono codificati direttamente nei browser, quindi sono protetti anche alla prima visita. Per i siti precaricati non è mai possibile ignorare gli avvisi relativi ai certificati, rendendo impraticabili gli attacchi MITM contro di essi.
Gestire in sicurezza una PKI interna
Le organizzazioni che gestiscono CA interne dovrebbero distribuire il certificato della CA a tutti i dispositivi aziendali tramite la gestione dei dispositivi mobili (MDM) o i criteri di gruppo. In questo modo si eliminano gli avvisi relativi ai certificati per gli strumenti interni senza richiedere agli utenti di ignorare manualmente gli avvisi di sicurezza.
Le chiavi delle CA interne dovrebbero essere conservate in HSM, non nei file system. I certificati delle CA dovrebbero avere periodi di validità limitati e non dovrebbero essere considerati attendibili per i domini Internet pubblici, ma solo per gli spazi dei nomi interni specifici dell'organizzazione.
Quiz sugli errori dei certificati
Verifichi la propria comprensione degli avvisi relativi ai certificati TLS.
Concetti chiave: avvisi sui certificati
Gli avvisi relativi ai certificati indicano problemi specifici: ERR_CERT_DATE_INVALID (scaduto), ERR_CERT_AUTHORITY_INVALID (CA sconosciuta), ERR_CERT_COMMON_NAME_INVALID (nome host non corrispondente). Ognuno ha cause specifiche e richiede una risposta appropriata.
Non ignori mai gli avvisi relativi ai certificati sui siti bancari, di posta elettronica o sanitari. Gli strumenti interni con certificati autofirmati o di una CA interna possono essere utilizzati in sicurezza dopo aver verificato il contesto. HSTS impedisce di ignorare gli avvisi sui domini che lo adottano, proteggendo dagli attacchi MITM.
Domande Frequenti
La lezione «Avvisi sui certificati TLS e come gestirli» è gratuita?
Sì — il testo completo di «Avvisi sui certificati TLS e come gestirli» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.
Cosa imparerò in «Avvisi sui certificati TLS e come gestirli»?
Impari a interpretare gli errori dei certificati del browser e a decidere quando procedere e quando abbandonare il sito. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cryptology Academy?
Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Avvisi sui certificati TLS e come gestirli»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?
Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- L’icona del lucchetto: che cosa significa davvero
- Come i siti web ottengono i certificati SSL
- Avvisi sui certificati TLS e come gestirli
- Downgrade HTTP e rischi dei contenuti misti