Ritiro di TLS 1.2 nel 2026: il conto alla rovescia è iniziato
· Team di CSR.plus

- •Apple rimuove la fiducia in TLS 1.2 a dicembre 2026; Chrome, Edge e Firefox lo disabilitano come default a inizio 2027.
- •Circa l’8% dei siti principali negozia ancora TLS 1.2 come default — decine di milioni di domini in totale.
- •Nessun nuovo certificato: aggiorna la configurazione del server a TLS 1.3 e tieni TLS 1.2 solo come fallback temporaneo.
Quota di siti principali ancora su TLS 1.2 come default (%)
Top 1M di domini, scan basato su handshake.
Distribuzione dei protocolli di default, agosto 2026
Quota dei domini scansionati per protocollo negoziato.
Il contesto
A settembre 2025, Apple, Google e Mozilla hanno annunciato congiuntamente la fine di TLS 1.2 nei loro store di fiducia. TLS 1.2 ha servito il web per 18 anni, ma i vecchi cipher, hash più deboli e un design del 2008 lo rendono un peso crescente. I tre vendor si sono impegnati a rimuovere TLS 1.2 dagli store radice entro fine 2026, con la disabilitazione di default nei browser a inizio 2027.
Le scadenze
Firefox ha avviato il ritiro a novembre 2026, segnando progressivamente le connessioni TLS 1.2 come non sicure. Apple rimuove TLS 1.2 dal suo store radice a dicembre 2026, colpendo Safari e tutte le piattaforme Apple. Google e Microsoft disabilitano TLS 1.2 di default in Chrome ed Edge nel primo trimestre 2027. I certificati ancora validi non saranno più fidati dopo queste date.
Perché si ritira TLS 1.2
TLS 1.2 è stato progettato nel 2008. I suoi cipher consentono ancora 3DES e RC4 in alcune configurazioni, la forward secrecy richiede configurazione esplicita e l’ecosistema ha passato anni a correggere attacchi di downgrade come BEAST, POODLE, DROWN e ROBOT. TLS 1.3 ha eliminato i cipher legacy, ridotto l’handshake a un round trip e reso obbligatoria la forward secrecy: non c’è motivo di tenere in vita il vecchio protocollo.
Cosa significa per i proprietari di siti
Il tuo certificato può restare valido per mesi, ma i client smetteranno di fidarsi dell’handshake TLS 1.2 che lo serve. Circa l’8% dei siti principali usa ancora TLS 1.2 di default; tutti devono offrire TLS 1.3 prima delle scadenze. La buona notizia: abilitare TLS 1.3 è un cambio di configurazione, non una re-emissione del certificato.
Come controllare il tuo sito
Usa il SSL Checker gratuito di csr.plus: inserisci il dominio e riporterà quali versioni di protocollo negozia il tuo server, incluso se TLS 1.3 è attivo. Per i dettagli, lo SSL/TLS Tracer mostra l’handshake esatto e i cipher offerti. Il Certificate Inspector verifica l’intera catena e la validità.
Passi di aggiornamento e compatibilità
Su Nginx imposta "ssl_protocols TLSv1.2 TLSv1.3;" (rimuovi TLS 1.2 quando le analisi confermano l’assenza di traffico legacy). Su Apache imposta "SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1" e rimuovi TLSv1.2 in seguito. Ricorda i client vecchi — Windows 7 senza aggiornamenti, Android datato, dispositivi IoT — che non parlano TLS 1.3; se devi servirli, tieni TLS 1.2 durante una transizione e monitora i log prima di disabilitarlo.
FAQ
Perché si sta ritirando TLS 1.2?
TLS 1.2 è un protocollo di 18 anni con cipher legacy e una storia di attacchi di downgrade. I browser vogliono una base moderna unica — TLS 1.3 — per sicurezza e semplicità di configurazione.
Cosa succede se il mio sito resta su TLS 1.2 dopo la transizione?
I browser rifiuteranno la connessione: l’handshake TLS 1.2 non è più fidato, anche se il certificato è valido. Gli utenti vedranno errori di connessione e il traffico dei client moderni crollerà quasi a zero.
Mi serve un nuovo certificato?
No. Il ritiro riguarda il protocollo, non i certificati. Aggiorna la configurazione del server per abilitare TLS 1.3; il tuo certificato attuale continua a funzionare.
E i client vecchi che non sanno fare TLS 1.3?
Windows 7 senza patch, Android molto vecchio e molti dispositivi IoT supportano solo TLS 1.2 o inferiore. Se devi servirli, tieni TLS 1.2 come fallback durante una transizione, monitora i log e disabilitalo quando il traffico sparisce.
Come verifico che il mio server supporta TLS 1.3?
Inserisci il dominio nel SSL Checker gratuito di csr.plus: l’elenco dei protocolli mostra esattamente cosa negozia il tuo server. Per un esame più approfondito, lo SSL/TLS Tracer percorre tutto l’handshake.
UptimeRobot
Monitora SSL e uptime gratuitamente
UptimeRobot sorveglia i tuoi certificati e endpoint 24/7 — 50 monitor nel piano gratuito.
Link affiliato — potremmo ricevere una commissione senza costi aggiuntivi per te.
Strumenti SSL/TLS gratuiti
Verifica e ispeziona i tuoi certificati in pochi secondi.