Perché il tuo sito ha bisogno di un redirect HTTP→HTTPS
Anche con HTTPS disponibile, il tuo sito deve reindirizzare attivamente le richieste HTTP a HTTPS. Altrimenti gli utenti che raggiungono la versione HTTP restano su una connessione non cifrata e intercettabile.
Che cos'è
Quando qualcuno digita yourdomain.com senza https://, il browser prova prima HTTP. Se il tuo server risponde sulla porta 80 con dei contenuti invece di un redirect, quel caricamento di pagina è non cifrato.
La soluzione è un redirect permanente (301) da ogni URL HTTP al suo equivalente HTTPS sullo stesso dominio.
Perché è importante
Il traffico non cifrato può essere letto o modificato da chiunque si trovi sul percorso di rete — Wi-Fi pubblico, un router compromesso, un ISP. Questo include i dati dei moduli e i cookie senza il flag Secure.
Un redirect che punta al dominio sbagliato, o una catena di più passaggi, aggiunge latenza e può essere di per sé un segno di configurazione errata o di dirottamento.
Come risolverlo
Rispondi sulla porta 80 con un singolo 301 verso HTTPS.
server {
listen 80;
server_name yourdomain.com;
return 301 https://$host$request_uri;
}Un redirect gestisce il primo passaggio; HSTS dice poi al browser di saltare del tutto HTTP nelle visite future. Usali insieme.
Reindirizza direttamente da HTTP all'URL HTTPS canonico in un solo passaggio invece di rimbalzare tra varianti www/non-www e con o senza slash finale.
FAQ
Non basta avere un certificato SSL?
No. Un certificato abilita HTTPS, ma senza un redirect gli utenti possono comunque caricare la versione HTTP. Ti servono entrambi.
Redirect 301 o 302?
Usa il 301 (permanente). È memorizzabile nella cache e segnala a browser e motori di ricerca che HTTPS è la versione canonica.
La tua app è interessata?
AppSafe controlla questo e decine di altri problemi in un'unica scansione gratuita.
Scansiona la mia app gratisGuide correlate
HTTP Strict Transport Security (HSTS) spiegato
Obbliga ogni connessione a usare HTTPS, anche la prima.
I flag dei cookie Secure, HttpOnly e SameSite
Tre flag che impediscono il furto dei cookie di sessione.
Content-Security-Policy (CSP): cos'è e come aggiungerla
L'header che impedisce l'esecuzione degli script iniettati.