Il certificato SSL è un piccolo file installato sul server che fa due cose: cifra i dati scambiati tra il browser del visitatore e il sito, e dimostra che il sito risponde davvero a quell’indirizzo. Quando è attivo, l’indirizzo inizia con https e il browser mostra il lucchetto. Senza certificato, i browser segnalano il sito come «non sicuro», cosa che allontana i visitatori prima ancora che leggano.
Che cos’è il certificato SSL, in breve
SSL è il nome storico del protocollo; oggi si usa la sua evoluzione, TLS, ma tutti continuano a dire «certificato SSL». Il certificato viene emesso da un’autorità di certificazione dopo aver verificato che chi lo chiede controlla il dominio. I browser si fidano di queste autorità e quindi del certificato.
Esistono tre livelli di verifica:
- DV, validazione del dominio: si verifica solo il controllo del dominio. È il tipo dei certificati gratuiti e di quelli inclusi negli hosting. Aruba, per esempio, indica «SSL DV incluso e preinstallato».
- OV, validazione dell’organizzazione: si verifica anche l’azienda che lo richiede.
- EV, validazione estesa: verifica più approfondita dell’organizzazione.
Per un sito vetrina, un blog o un piccolo negozio online, un certificato DV è sufficiente: la cifratura è la stessa.
Serve davvero? Sì, anche a un sito vetrina
WordPress.org indica il supporto HTTPS tra i requisiti raccomandati per far funzionare WordPress. Oltre al lucchetto, l’https protegge le password con cui entra nel pannello di WordPress e i dati che i visitatori scrivono nel modulo contatti. Un sito senza https mostra un avviso nel browser, e chi lo vede spesso chiude la pagina.
Quanto costa un certificato SSL
Nella maggior parte dei casi, niente. Let’s Encrypt è un’autorità di certificazione gratuita, automatizzata e aperta, che nelle sue FAQ scrive di non far pagare i certificati. I suoi certificati standard valgono 90 giorni e Let’s Encrypt consiglia di rinnovarli ogni 60; il rinnovo lo fa in automatico il software dell’hosting. Let’s Encrypt avverte anche che alcuni hosting possono chiedere un piccolo importo per l’integrazione.
Negli hosting WordPress che abbiamo confrontato il certificato è sempre incluso:
| Hosting | Che cosa dice la pagina |
|---|---|
| Aruba Hosting per WordPress | SSL DV incluso e preinstallato |
| Serverplan | Certificato SSL Let’s Encrypt in tutti i piani |
| Keliweb | Certificato SSL e HTTP/2 inclusi |
| Netsons | SSL incluso |
| Hostinger | certificati SSL illimitati |
| SiteGround | SSL incluso con CDN e backup |
Pagare un certificato ha senso in casi particolari: se serve la validazione dell’organizzazione per esigenze aziendali, se il contratto con un fornitore lo richiede o se vuole un certificato wildcard con assistenza dedicata. Per scegliere l’hosting in base agli altri dati, consulti la tabella in home o la guida all’hosting economico.
Come attivare l’https su WordPress
- Attivi il certificato dal pannello dell’hosting. Sui piani WordPress di solito è già attivo; se non lo è, si abilita con un clic per il dominio, e anche per la versione con www se la usa.
- Controlli che il sito si apra in https. Scriva l’indirizzo con https:// nel browser e verifichi il lucchetto.
- Aggiorni gli indirizzi in WordPress. In Impostazioni, Generali, controlli che «Indirizzo WordPress» e «Indirizzo sito» inizino con https://.
- Imposti il reindirizzamento. Chi digita l’indirizzo in http deve essere mandato alla versione https. Molti hosting hanno un’opzione «forza https»; in alternativa si aggiunge una regola nel file .htaccess.
- Corregga il contenuto misto. Se alcune immagini o script sono ancora caricati in http, il lucchetto può non comparire. Si sistemano sostituendo gli indirizzi vecchi nel database, con un plugin di ricerca e sostituzione o con l’aiuto di chi gestisce il sito.
Dopo questi passaggi, apra alcune pagine interne del sito, il modulo contatti e il pannello di amministrazione: il lucchetto deve comparire ovunque. Se il sito usa un plugin di cache, svuoti la cache, altrimenti potrebbe continuare a mostrare le pagine vecchie in http per qualche ora.
Se sta installando WordPress da zero, conviene attivare il certificato prima dell’installazione: così il sito nasce già in https. I passaggi sono nella guida su come installare WordPress.
Come controllare il certificato del Suo sito
Non serve alcuno strumento speciale. Apra il sito nel browser e faccia clic sull’icona a sinistra dell’indirizzo: il browser mostra se la connessione è sicura e, aprendo i dettagli del certificato, tre informazioni utili.
- Emesso per: il nome di dominio coperto. Deve corrispondere esattamente all’indirizzo, con o senza www.
- Emesso da: l’autorità di certificazione. Se legge Let’s Encrypt, è il certificato gratuito.
- Valido fino al: la data di scadenza. Con i certificati da 90 giorni deve cambiare regolarmente; se la data è passata, il rinnovo automatico non sta funzionando.
Faccia la prova sia con miosito.it sia con www.miosito.it, e sia con http sia con https: tutte e quattro le varianti devono portare alla stessa pagina in https, senza avvisi.
Gratis o a pagamento: che cosa si paga davvero
Un certificato a pagamento non cifra meglio di uno gratuito. Quello che si compra è altro: la verifica dell’identità dell’azienda (nei certificati OV ed EV), una garanzia economica offerta dal venditore, l’assistenza per l’installazione o una durata più lunga tra un rinnovo e l’altro. Se il Suo hosting propone un certificato a pagamento al momento dell’acquisto, controlli prima che il piano non includa già quello gratuito: in tutti i piani WordPress che abbiamo confrontato è incluso.
Errori frequenti e come leggerli
«La connessione non è privata» o «certificato non valido»
Il browser non riesce a verificare il certificato. Le cause più comuni sono tre: il certificato è scaduto perché il rinnovo automatico non è andato a buon fine; il certificato copre miosito.it ma non www.miosito.it, o viceversa; il dominio punta a un server diverso da quello dove è installato il certificato, per esempio dopo un cambio di hosting.
Il lucchetto non compare, ma nessun errore
È quasi sempre contenuto misto: la pagina è in https ma carica qualcosa in http. Gli strumenti per sviluppatori del browser, nella scheda Console, indicano quale risorsa lo causa.
Dopo una migrazione il sito dà errore SSL
Il certificato non si sposta con i file: va emesso di nuovo sul nuovo hosting, dopo che il dominio punta al nuovo server. È uno dei passaggi della nostra guida alla migrazione di un sito WordPress.
Certificato SSL e posta elettronica
Il certificato del sito protegge le pagine web. La posta del dominio, quella che legge con un programma o sul telefono, usa connessioni cifrate proprie, configurate dall’hosting. Se il programma di posta segnala un certificato non valido, di solito il problema è il nome del server impostato: l’hosting indica nel pannello quale usare perché il certificato corrisponda. È una configurazione da fare una volta sola, ma vale la pena controllarla subito dopo l’attivazione del dominio, quando tutti gli indirizzi email dell’attività vengono impostati sui dispositivi.
Certificato SSL e dominio
Il certificato è legato al nome di dominio, non all’hosting. Se cambia dominio, serve un nuovo certificato per il nuovo nome. Se sta ancora scegliendo il nome del sito, la guida su come registrare un dominio spiega le regole del .it e i costi. E se il browser mostra avvisi di sicurezza diversi da quelli del certificato, come pagine sostituite o reindirizzamenti strani, il problema potrebbe essere un altro: legga la guida su cosa fare con un sito WordPress hackerato.
Domande frequenti
Il certificato SSL gratuito è sicuro come quello a pagamento?
Per cifrare la connessione sì: un certificato gratuito di Let’s Encrypt protegge i dati tra browser e sito come uno a pagamento. I certificati a pagamento si scelgono per altri motivi, come la verifica dell’organizzazione o l’assistenza del venditore.
Quanto dura un certificato SSL?
I certificati standard di Let’s Encrypt valgono 90 giorni e Let’s Encrypt consiglia di rinnovarli ogni 60 giorni. Sugli hosting che lo integrano il rinnovo è automatico.
Che cosa significa «certificato SSL non valido» o «scaduto»?
Il browser non riesce a verificare il certificato: è scaduto, è stato emesso per un altro indirizzo (per esempio senza www) oppure non è installato. Di solito si risolve riattivando il certificato dal pannello dell’hosting.
Serve un certificato wildcard?
Serve se ha molti sottodomini, come negozio.miosito.it e blog.miosito.it, e vuole coprirli con un solo certificato. Per un sito su un solo indirizzo non serve.
Fonti
- Let’s Encrypt, About, consultato il 6 ottobre 2026
- Let’s Encrypt, FAQ, consultato il 6 ottobre 2026
- Let’s Encrypt, Profiles, consultato il 6 ottobre 2026
- WordPress.org, Requirements, consultato il 6 ottobre 2026
- Aruba, Hosting per WordPress, consultato il 6 ottobre 2026
- Serverplan, Hosting WordPress, consultato il 6 ottobre 2026
- Keliweb, Hosting WordPress cPanel, consultato il 6 ottobre 2026



