Tutte le guide
Gravità AltoCatena di redirect

Perché il tuo sito ha bisogno di un redirect HTTP→HTTPS

Anche con HTTPS disponibile, il tuo sito deve reindirizzare attivamente le richieste HTTP a HTTPS. Altrimenti gli utenti che raggiungono la versione HTTP restano su una connessione non cifrata e intercettabile.

Che cos'è

Quando qualcuno digita yourdomain.com senza https://, il browser prova prima HTTP. Se il tuo server risponde sulla porta 80 con dei contenuti invece di un redirect, quel caricamento di pagina è non cifrato.

La soluzione è un redirect permanente (301) da ogni URL HTTP al suo equivalente HTTPS sullo stesso dominio.

Perché è importante

Il traffico non cifrato può essere letto o modificato da chiunque si trovi sul percorso di rete — Wi-Fi pubblico, un router compromesso, un ISP. Questo include i dati dei moduli e i cookie senza il flag Secure.

Un redirect che punta al dominio sbagliato, o una catena di più passaggi, aggiunge latenza e può essere di per sé un segno di configurazione errata o di dirottamento.

Come risolverlo

Reindirizza in nginx

Rispondi sulla porta 80 con un singolo 301 verso HTTPS.

server {
  listen 80;
  server_name yourdomain.com;
  return 301 https://$host$request_uri;
}
Abbinalo a HSTS

Un redirect gestisce il primo passaggio; HSTS dice poi al browser di saltare del tutto HTTP nelle visite future. Usali insieme.

Mantieni la catena breve

Reindirizza direttamente da HTTP all'URL HTTPS canonico in un solo passaggio invece di rimbalzare tra varianti www/non-www e con o senza slash finale.

FAQ

Non basta avere un certificato SSL?

No. Un certificato abilita HTTPS, ma senza un redirect gli utenti possono comunque caricare la versione HTTP. Ti servono entrambi.

Redirect 301 o 302?

Usa il 301 (permanente). È memorizzabile nella cache e segnala a browser e motori di ricerca che HTTPS è la versione canonica.

La tua app è interessata?

AppSafe controlla questo e decine di altri problemi in un'unica scansione gratuita.

Scansiona la mia app gratis