Best practice di sicurezza SSL
· Team di CSR.plus

- •Servi TLS 1.3 e dismetti tutto ciò che è precedente a TLS 1.2 appena le statistiche lo consentono.
- •Attiva HSTS per imporre HTTPS e bloccare gli attacchi di downgrade; aggiungi il dominio alla lista di preload HSTS per una protezione completa.
- •Proteggi la chiave privata, automatizza il rinnovo e verifica con il nostro Controllo SSL dopo ogni modifica.
Protocolli: solo moderni
Abilita TLS 1.3 e TLS 1.2 e disattiva tutto ciò che è più vecchio — SSLv3, TLS 1.0 e TLS 1.1 sono compromessi o obsoleti. Quando i tuoi log non mostrano più traffico TLS 1.2, rimuovi anche quello. In Nginx imposta ssl_protocols TLSv1.2 TLSv1.3; in Apache SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1.
Suite di cifratura e forward secrecy
Usa cifrari AEAD moderni come TLS_AES_256_GCM_SHA384 e preferisci lo scambio di chiavi ECDHE o DHE per la forward secrecy. Con TLS 1.3, la forward secrecy è obbligatoria e la scelta del cifrario è gestita dal protocollo, il che rende questa configurazione in gran parte automatica.
HSTS
L’header Strict-Transport-Security dice ai browser di usare solo HTTPS per il tuo dominio, prevenendo attacchi di downgrade e furto di cookie. Inizia con max-age=31536000; includeSubDomains; preload, poi invia il tuo dominio alla lista di preload HSTS così la protezione è integrata nei browser.
OCSP stapling
Lo stapling permette al tuo server di allegare una prova con timestamp della validità del certificato all’handshake, eliminando una richiesta OCSP separata per ogni visitatore. Migliora sia la privacy sia la latenza. Attivalo in Nginx con ssl_stapling on e verificalo con il nostro Tracciamento SSL/TLS.
Protezione e rinnovo delle chiavi
Conserva le chiavi private con permessi 600, non condividerle mai e ruotale a ogni rinnovo. Automatizza il rinnovo con un client ACME così i certificati da 90 giorni si rinnovano da soli. Dopo ogni modifica, esegui il nostro Controllo SSL per confermare che la configurazione sia ancora sana.
FAQ
TLS 1.2 è ancora accettabile?
Per ora è il minimo di compatibilità, ma i browser lo disattiveranno all’inizio del 2027. Passa a TLS 1.3 ora e pianifica di rimuovere TLS 1.2 dopo un periodo di transizione.
HSTS rallenta il mio sito?
No. Aggiunge solo un piccolo header di risposta, eliminando le richieste insicure e un redirect extra per i visitatori abituali.
Con che frequenza devo ruotare le chiavi?
Con certificati da 90 giorni, una chiave nuova a ogni rinnovo è la norma. Ruota subito se c’è qualsiasi segno di esposizione della chiave.
UptimeRobot
Monitora SSL e uptime gratuitamente
UptimeRobot sorveglia i tuoi certificati e endpoint 24/7 — 50 monitor nel piano gratuito.
Link affiliato — potremmo ricevere una commissione senza costi aggiuntivi per te.
Strumenti SSL/TLS gratuiti
Verifica e ispeziona i tuoi certificati in pochi secondi.