CSR.pluscsr.plus
← Torna agli articoli
Risoluzione problemi2026-08-15•4 min di lettura

Certificati autofirmati: errori di fiducia in browser e app

· Team di CSR.plus

Certificati autofirmati: errori di fiducia in browser e app
  • •Un certificato autofirmato è la propria radice: nessuno si fida finché non lo installi.
  • •Usa gli autofirmati solo per dev locale e test; una CA privata per veri servizi interni.
  • •Aggiungere un certificato a uno store (browser) non risolve curl, Java, Python o le app mobili.
Proprio
Modello di fiducia
il certificato è la propria radice
Dev/test
Adatto a
localhost e staging
CA privata
Opzione migliore
per veri servizi interni
Molti
Store da aggiornare
browser, OS, curl, Java, app

Perché gli errori di fiducia sono attesi

Un certificato autofirmato si dichiara come propria radice. Ogni client (browser, curl, Java, Python, app mobili) verifica contro il proprio store, non trova corrispondenze e fallisce con un errore di fiducia. È il comportamento corretto: l’obiettivo è far fidare il client giusto del certificato giusto, non disattivare i controlli.

Installare correttamente il certificato

Esporta il PEM del certificato e installalo in ogni store che si connette: il portachiavi del SO (macOS/Linux/Windows) per i browser, il bundle CA di curl (-cacert o SSL_CERT_FILE), cacerts di Java via keytool, SSL_CERT_FILE di Python o il parametro verify di requests, e lo store di ogni app mobile. Riavvia i client dopo l’installazione.

L’alternativa migliore: una CA privata

Per veri servizi interni, genera una CA privata, installa solo la radice negli store dei client ed emetti foglie di breve durata firmate da essa. I client si fidano così di ogni servizio interno senza installazioni per host, ed eviti il degrado di sicurezza (curl -k, verify=False).

FAQ

È accettabile usare curl -k o verify=False?

Solo per test locali usa-e-getta. Disattivare la verifica ti espone agli attacchi man-in-the-middle. Per qualcosa di persistente, installa il certificato o usa una CA privata.

Perché il mio browser si fida ma l’app fallisce?

I browser usano il portachiavi del SO; le app hanno logica di fiducia propria. Installa il certificato in ogni store che il client legge.

UptimeRobot

Monitora SSL e uptime gratuitamente

UptimeRobot sorveglia i tuoi certificati e endpoint 24/7 — 50 monitor nel piano gratuito.

Prova UptimeRobot GRATIS

Link affiliato — potremmo ricevere una commissione senza costi aggiuntivi per te.

Strumenti SSL/TLS gratuiti

Verifica e ispeziona i tuoi certificati in pochi secondi.

Articoli correlati