Pubblicato il 23/09/2026
Guide
Mettere il proprio sito in HTTPS: il lucchetto spiegato ai principianti
Un piccolo lucchetto accanto all'indirizzo, oppure al contrario un «Non sicuro» in rosso: è la prima cosa che un visitatore vede del suo sito, ancora prima del logo. Ecco cosa fa davvero l'HTTPS, perché Google e i browser lo esigono, come ottenerlo — e perché, su Leopar, non deve fare nulla.
HTTP, HTTPS: la lettera che cambia tutto
Quando il suo browser chiede una pagina a un server, gli parla in una lingua chiamata HTTP. In HTTP semplice, tutto ciò che circola tra i due — la pagina, un modulo compilato, una password — passa in chiaro: chiunque lungo il percorso (il wifi del bar, un operatore, un intermediario malintenzionato) può leggerlo o modificarlo.
La S di HTTPS significa sicuro: la conversazione è cifrata. Resta leggibile per il suo visitatore e per il suo server, ma diventa illeggibile per tutti quelli che si trovano in mezzo. Il lucchetto indica semplicemente che questa cifratura è attiva e che il server è davvero quello che dichiara di essere.
Perché è diventato obbligatorio, anche per un sito vetrina
«Il mio sito presenta solo la mia attività, non ho niente da nascondere.» È vero, eppure tre ragioni rendono oggi l'HTTPS indispensabile:
| La fiducia | Chrome, Safari e Firefox mostrano «Non sicuro» su qualsiasi sito in HTTP. Un visitatore che vede questo avviso chiude la scheda, soprattutto prima di compilare un modulo di contatto. |
| L'HTTPS è un criterio di posizionamento dal 2014. A parità di contenuto, un sito sicuro passa davanti. | |
| L'integrità | Senza cifratura, un intermediario può inserire pubblicità o modificare i suoi testi a sua insaputa. In HTTPS, la pagina arriva così come l'ha pubblicata. |
Il certificato: la carta d'identità del suo sito
Per parlare in HTTPS, un server ha bisogno di un certificato: un piccolo file, rilasciato da un'autorità riconosciuta, che prova che miaazienda.it è servito davvero dal server giusto. Dieci anni fa un certificato si comprava a caro prezzo e si rinnovava a mano ogni anno. Da quando esiste Let's Encrypt (2016), è gratuito, rilasciato in pochi secondi e rinnovato automaticamente ogni tre mesi dal server stesso.
Concretamente, l'autorità verifica una sola cosa: che il nome di dominio punti davvero verso il server che richiede il certificato. Ecco perché un sito non può essere in HTTPS prima che il suo nome di dominio sia configurato correttamente.
Come si mette un sito in HTTPS, in tre passaggi
Se gestisce da sé un hosting, la procedura è sempre la stessa, qualunque sia il fornitore:
1. Ottenere il certificato. Presso la maggior parte degli hosting, è una casella da spuntare nel pannello di amministrazione («SSL», «Let's Encrypt»). Su un server che amministra Lei stesso, uno strumento come Certbot lo fa con un solo comando.
2. Reindirizzare HTTP verso HTTPS. Senza questo passaggio, il suo sito esiste in due versioni e i visitatori che digitano l'indirizzo senza «https://» arrivano sulla versione non sicura. Un reindirizzamento permanente (codice 301) risolve il problema ed evita il contenuto duplicato per Google.
3. Eliminare il «contenuto misto». Se la sua pagina sicura carica un'immagine o uno script in «http://», il browser toglie il lucchetto. Tutte le risorse devono essere in HTTPS, comprese quelle che provengono da altri siti.
Cosa fa Leopar per Lei
Su Leopar, questi tre passaggi per Lei non esistono: l'HTTPS è attivato automaticamente non appena il suo sito è online, con un certificato rinnovato senza alcun intervento, e il reindirizzamento da HTTP a HTTPS è già in atto. Il suo sito è progettato per caricare solo risorse sicure, quindi non c'è contenuto misto da rincorrere.
Mantiene un dominio già registrato altrove? Il certificato viene rilasciato non appena il suo record A punta verso il suo server — è l'unica riga da modificare, e gliela inviamo noi. Finché la propagazione non è completata, il suo sito resta visibile in HTTPS sul suo indirizzo di prova.
Domande frequenti
L'HTTPS rallenta un sito?
No. Il costo aggiuntivo della cifratura è trascurabile su un server moderno, e l'HTTPS apre la porta a protocolli più veloci (HTTP/2, HTTP/3) che funzionano solo in modalità sicura. Un sito in HTTPS è in pratica più veloce.
Il mio sito è in HTTPS ma il lucchetto non compare, perché?
È quasi sempre contenuto misto: un'immagine, un font o uno script ancora caricato in «http://». La console del browser (F12) indica quale.
Un certificato gratuito è meno sicuro di uno a pagamento?
No. La cifratura è identica. I certificati a pagamento aggiungono garanzie amministrative (verifica dell'azienda) che non hanno più alcun effetto visibile nei browser.
Cosa succede se il certificato scade?
Il browser mostra una pagina di avviso a tutto schermo e la maggior parte dei visitatori torna indietro. Ecco perché il rinnovo deve essere automatico, mai manuale.