Come si usa
- 1Inserisci un dominio come
example.comoppure incolla un URL completo: hostname e porta vengono ricavati da lì. - 2Lascia vuota la porta per HTTPS (443), oppure inseriscine un’altra per verificare un server di posta o un altro servizio TLS, come la 465 o la 993.
- 3Fai clic su «Verifica il certificato». L’esito in alto ti dice se i browser si fideranno della connessione e quando scade il certificato.
- 4Scorri verso il basso per vedere i dettagli del certificato, i nomi di dominio che copre, la catena completa e la versione TLS negoziata dal server.
Come funzionano i certificati SSL/TLS e le catene
Un certificato associa un nome di dominio a una chiave pubblica. Quando il browser apre https://example.com, il server invia il suo certificato e il browser controlla tre cose: che sia stato emesso da un’autorità di certificazione (CA) di cui si fida, che copra esattamente il nome nella barra degli indirizzi e che non sia scaduto. SSL è il vecchio nome del protocollo: oggi le connessioni usano TLS, ma il nome «certificato SSL» è rimasto.
Le CA non firmano i certificati dei server direttamente con le loro chiavi radice. La radice firma un certificato intermedio, e l’intermedio firma il tuo. Il server deve inviare il proprio certificato insieme agli intermedi – la catena – affinché il browser possa collegarlo a una radice presente nel suo archivio di certificati attendibili. Un intermedio mancante è uno degli errori di installazione più comuni: alcuni browser recuperano da soli il pezzo mancante, ma molte app, API e dispositivi meno recenti semplicemente falliscono.
Perché i certificati scadono e come funziona il rinnovo automatico
Una durata breve limita i danni quando una chiave privata viene divulgata e fa sparire rapidamente i certificati obsoleti. Da marzo 2026 i certificati pubblici sono validi al massimo 200 giorni; il limite scende a 100 giorni a marzo 2027 e a 47 giorni a marzo 2029. I certificati Let’s Encrypt durano 90 giorni o meno.
Con durate così brevi il rinnovo manuale non è pratico. Automatizzalo con il protocollo ACME – certbot, acme.sh, Caddy, Traefik o il pannello del tuo hosting lo fanno per te – e poi verifica il risultato. I rinnovi falliscono silenziosamente quando il DNS cambia, un firewall blocca la richiesta di convalida o il server web non viene ricaricato dopo il salvataggio del nuovo certificato. Questo strumento vede il certificato che il server invia davvero, quindi si accorge di un rinnovo avvenuto sul disco ma mai entrato in funzione.
Errori comuni dei certificati e come risolverli
Certificato scaduto (CERT_HAS_EXPIRED): rinnovalo e ricarica il server web. Nome non corrispondente (ERR_TLS_CERT_ALTNAME_INVALID): il certificato non include l’hostname; quando lo richiedi, includi tutti i nomi che usi, per esempio sia example.com sia www.example.com. Un certificato wildcard come *.example.com copre un solo livello di sottodomini, ma non example.com stesso.
Catena incompleta (UNABLE_TO_VERIFY_LEAF_SIGNATURE): configura il server con il file della catena completa anziché con il solo certificato. Certificato autofirmato (DEPTH_ZERO_SELF_SIGNED_CERT): sostituiscilo con uno di una CA pubblica; Let’s Encrypt è gratuito. Radice non attendibile (SELF_SIGNED_CERT_IN_CHAIN): il certificato proviene da una CA privata di cui si fidano solo i dispositivi configurati dalla tua organizzazione.
Domande frequenti
Come faccio a sapere quando scade un certificato SSL?
Inserisci il dominio: l’esito mostra la data di scadenza e il numero di giorni rimasti. In un terminale puoi eseguire openssl s_client -connect example.com:443 -servername example.com </dev/null | openssl x509 -noout -enddate.
Perché il mio sito risulta «Non sicuro» anche se ha un certificato?
O il certificato ha un problema – è scaduto, è stato emesso per un altro nome o viene servito senza il suo intermedio – oppure la pagina carica immagini, script o moduli tramite HTTP semplice (contenuti misti). Verifica prima qui il certificato, poi cerca nella pagina i link http:// alle risorse.
Un certificato valido significa che un sito è sicuro?
No. Significa che la connessione è cifrata e che il certificato corrisponde al dominio, quindi nessuno nel mezzo può leggere o modificare il traffico. Anche i siti di phishing ottengono certificati gratuiti, quindi un certificato valido non dice nulla su chi gestisce un sito né sulla sua onestà.
Posso verificare un server di posta o un’altra porta?
Sì. Inserisci la porta, per esempio 465 per SMTP su TLS, 993 per IMAP o 995 per POP3. I servizi che iniziano senza cifratura e passano a TLS con STARTTLS – come SMTP sulla porta 25 o 587 – non possono essere verificati in questo modo, perché i loro primi byte non sono TLS.
Qual è la differenza tra SSL e TLS?
TLS è il successore di SSL. Tutte le versioni di SSL, e anche TLS 1.0 e 1.1, sono obsolete e disattivate nei browser attuali; i server sicuri usano TLS 1.2 o TLS 1.3. I certificati sono gli stessi in entrambi i casi: «certificato SSL» è solo il nome che è rimasto.