← Torna alla panoramica2 ottobre 2026

HTTPS, cookie & co.: le misure di sicurezza invisibili di un sito serio

HTTPS e SSL/TLS: molto più di un lucchetto

Il lucchetto nella barra degli indirizzi indica HTTPS, cioè una connessione criptata tra browser e server tramite un certificato SSL/TLS. Senza questo certificato, i browser moderni segnalano attivamente un sito come «non sicuro» – un avviso che scoraggia in modo affidabile i visitatori, indipendentemente da quanto sia effettivamente affidabile il contenuto.

Intestazioni di sicurezza: CSP e HSTS

HTTPS da solo, però, non basta. Intestazioni di sicurezza come la Content-Security-Policy (CSP) stabiliscono quali script e risorse una pagina può caricare, rendendo più difficili attacchi come il cross-site scripting. L'HTTP Strict Transport Security (HSTS) costringe i browser a caricare un sito esclusivamente in modo criptato, anche se qualcuno digita per errore l'indirizzo non criptato.

Cookie e consenso: aspetti legali e tecnici

I cookie e la relativa raccolta del consenso sono un altro elemento spesso sottovalutato: impostare cookie di analisi o marketing senza un consenso valido viola il diritto alla protezione dei dati vigente, indipendentemente dalla sicurezza tecnica del sito. Un consenso ai cookie implementato correttamente non protegge quindi solo dal punto di vista legale, ma segnala anche ai visitatori che i loro dati vengono trattati con cura.

La nostra valutazione: queste misure restano per lo più invisibili ai non addetti ai lavori finché funzionano – ma in ogni progetto che realizziamo, certificato SSL/TLS, intestazioni di sicurezza e un consenso ai cookie corretto fanno parte della dotazione di base, non di un optional. Sui siti delle PMI in particolare, questo è, per nostra esperienza, ciò che viene trascurato più spesso, semplicemente perché a prima vista non si nota.

Sandro Geissmann | Geissmann Webconsulting

Tutti gli articoli sono inquadramenti professionali generali e non sostituiscono una consulenza legale o professionale individuale.