Vai al contenuto

Alcuni link di questo sito sono di affiliazione: se acquista tramite questi link riceviamo una commissione, senza costi in più per Lei. Come lavoriamo

wpeople

Certificato SSL: cos’è, quanto costa e come attivarlo su WordPress

Il certificato SSL è il file che permette al sito di rispondere in https, con il lucchetto nel browser. Per un sito WordPress è quasi sempre gratuito: Let’s Encrypt rilascia certificati senza costi validi 90 giorni, e tutti gli hosting WordPress che abbiamo confrontato lo includono.

Lavoro
Mettere il sito in https, con il lucchetto
Per chi
Ogni sito, anche una semplice vetrina
Costo indicativo
0 €: incluso negli hosting WordPress confrontati (siti ufficiali, 6 ottobre 2026)
Aggiornato
Lucchetto rosso appoggiato su una tastiera di computer nera

Il certificato SSL è un piccolo file installato sul server che fa due cose: cifra i dati scambiati tra il browser del visitatore e il sito, e dimostra che il sito risponde davvero a quell’indirizzo. Quando è attivo, l’indirizzo inizia con https e il browser mostra il lucchetto. Senza certificato, i browser segnalano il sito come «non sicuro», cosa che allontana i visitatori prima ancora che leggano.

Che cos’è il certificato SSL, in breve

SSL è il nome storico del protocollo; oggi si usa la sua evoluzione, TLS, ma tutti continuano a dire «certificato SSL». Il certificato viene emesso da un’autorità di certificazione dopo aver verificato che chi lo chiede controlla il dominio. I browser si fidano di queste autorità e quindi del certificato.

Esistono tre livelli di verifica:

  • DV, validazione del dominio: si verifica solo il controllo del dominio. È il tipo dei certificati gratuiti e di quelli inclusi negli hosting. Aruba, per esempio, indica «SSL DV incluso e preinstallato».
  • OV, validazione dell’organizzazione: si verifica anche l’azienda che lo richiede.
  • EV, validazione estesa: verifica più approfondita dell’organizzazione.

Per un sito vetrina, un blog o un piccolo negozio online, un certificato DV è sufficiente: la cifratura è la stessa.

Serve davvero? Sì, anche a un sito vetrina

WordPress.org indica il supporto HTTPS tra i requisiti raccomandati per far funzionare WordPress. Oltre al lucchetto, l’https protegge le password con cui entra nel pannello di WordPress e i dati che i visitatori scrivono nel modulo contatti. Un sito senza https mostra un avviso nel browser, e chi lo vede spesso chiude la pagina.

Quanto costa un certificato SSL

Nella maggior parte dei casi, niente. Let’s Encrypt è un’autorità di certificazione gratuita, automatizzata e aperta, che nelle sue FAQ scrive di non far pagare i certificati. I suoi certificati standard valgono 90 giorni e Let’s Encrypt consiglia di rinnovarli ogni 60; il rinnovo lo fa in automatico il software dell’hosting. Let’s Encrypt avverte anche che alcuni hosting possono chiedere un piccolo importo per l’integrazione.

Negli hosting WordPress che abbiamo confrontato il certificato è sempre incluso:

HostingChe cosa dice la pagina
Aruba Hosting per WordPressSSL DV incluso e preinstallato
ServerplanCertificato SSL Let’s Encrypt in tutti i piani
KeliwebCertificato SSL e HTTP/2 inclusi
NetsonsSSL incluso
Hostingercertificati SSL illimitati
SiteGroundSSL incluso con CDN e backup

Pagare un certificato ha senso in casi particolari: se serve la validazione dell’organizzazione per esigenze aziendali, se il contratto con un fornitore lo richiede o se vuole un certificato wildcard con assistenza dedicata. Per scegliere l’hosting in base agli altri dati, consulti la tabella in home o la guida all’hosting economico.

Come attivare l’https su WordPress

  1. Attivi il certificato dal pannello dell’hosting. Sui piani WordPress di solito è già attivo; se non lo è, si abilita con un clic per il dominio, e anche per la versione con www se la usa.
  2. Controlli che il sito si apra in https. Scriva l’indirizzo con https:// nel browser e verifichi il lucchetto.
  3. Aggiorni gli indirizzi in WordPress. In Impostazioni, Generali, controlli che «Indirizzo WordPress» e «Indirizzo sito» inizino con https://.
  4. Imposti il reindirizzamento. Chi digita l’indirizzo in http deve essere mandato alla versione https. Molti hosting hanno un’opzione «forza https»; in alternativa si aggiunge una regola nel file .htaccess.
  5. Corregga il contenuto misto. Se alcune immagini o script sono ancora caricati in http, il lucchetto può non comparire. Si sistemano sostituendo gli indirizzi vecchi nel database, con un plugin di ricerca e sostituzione o con l’aiuto di chi gestisce il sito.

Dopo questi passaggi, apra alcune pagine interne del sito, il modulo contatti e il pannello di amministrazione: il lucchetto deve comparire ovunque. Se il sito usa un plugin di cache, svuoti la cache, altrimenti potrebbe continuare a mostrare le pagine vecchie in http per qualche ora.

Se sta installando WordPress da zero, conviene attivare il certificato prima dell’installazione: così il sito nasce già in https. I passaggi sono nella guida su come installare WordPress.

Come controllare il certificato del Suo sito

Non serve alcuno strumento speciale. Apra il sito nel browser e faccia clic sull’icona a sinistra dell’indirizzo: il browser mostra se la connessione è sicura e, aprendo i dettagli del certificato, tre informazioni utili.

  • Emesso per: il nome di dominio coperto. Deve corrispondere esattamente all’indirizzo, con o senza www.
  • Emesso da: l’autorità di certificazione. Se legge Let’s Encrypt, è il certificato gratuito.
  • Valido fino al: la data di scadenza. Con i certificati da 90 giorni deve cambiare regolarmente; se la data è passata, il rinnovo automatico non sta funzionando.

Faccia la prova sia con miosito.it sia con www.miosito.it, e sia con http sia con https: tutte e quattro le varianti devono portare alla stessa pagina in https, senza avvisi.

Gratis o a pagamento: che cosa si paga davvero

Un certificato a pagamento non cifra meglio di uno gratuito. Quello che si compra è altro: la verifica dell’identità dell’azienda (nei certificati OV ed EV), una garanzia economica offerta dal venditore, l’assistenza per l’installazione o una durata più lunga tra un rinnovo e l’altro. Se il Suo hosting propone un certificato a pagamento al momento dell’acquisto, controlli prima che il piano non includa già quello gratuito: in tutti i piani WordPress che abbiamo confrontato è incluso.

Errori frequenti e come leggerli

«La connessione non è privata» o «certificato non valido»

Il browser non riesce a verificare il certificato. Le cause più comuni sono tre: il certificato è scaduto perché il rinnovo automatico non è andato a buon fine; il certificato copre miosito.it ma non www.miosito.it, o viceversa; il dominio punta a un server diverso da quello dove è installato il certificato, per esempio dopo un cambio di hosting.

Il lucchetto non compare, ma nessun errore

È quasi sempre contenuto misto: la pagina è in https ma carica qualcosa in http. Gli strumenti per sviluppatori del browser, nella scheda Console, indicano quale risorsa lo causa.

Dopo una migrazione il sito dà errore SSL

Il certificato non si sposta con i file: va emesso di nuovo sul nuovo hosting, dopo che il dominio punta al nuovo server. È uno dei passaggi della nostra guida alla migrazione di un sito WordPress.

Certificato SSL e posta elettronica

Il certificato del sito protegge le pagine web. La posta del dominio, quella che legge con un programma o sul telefono, usa connessioni cifrate proprie, configurate dall’hosting. Se il programma di posta segnala un certificato non valido, di solito il problema è il nome del server impostato: l’hosting indica nel pannello quale usare perché il certificato corrisponda. È una configurazione da fare una volta sola, ma vale la pena controllarla subito dopo l’attivazione del dominio, quando tutti gli indirizzi email dell’attività vengono impostati sui dispositivi.

Certificato SSL e dominio

Il certificato è legato al nome di dominio, non all’hosting. Se cambia dominio, serve un nuovo certificato per il nuovo nome. Se sta ancora scegliendo il nome del sito, la guida su come registrare un dominio spiega le regole del .it e i costi. E se il browser mostra avvisi di sicurezza diversi da quelli del certificato, come pagine sostituite o reindirizzamenti strani, il problema potrebbe essere un altro: legga la guida su cosa fare con un sito WordPress hackerato.

Domande frequenti

Il certificato SSL gratuito è sicuro come quello a pagamento?

Per cifrare la connessione sì: un certificato gratuito di Let’s Encrypt protegge i dati tra browser e sito come uno a pagamento. I certificati a pagamento si scelgono per altri motivi, come la verifica dell’organizzazione o l’assistenza del venditore.

Quanto dura un certificato SSL?

I certificati standard di Let’s Encrypt valgono 90 giorni e Let’s Encrypt consiglia di rinnovarli ogni 60 giorni. Sugli hosting che lo integrano il rinnovo è automatico.

Che cosa significa «certificato SSL non valido» o «scaduto»?

Il browser non riesce a verificare il certificato: è scaduto, è stato emesso per un altro indirizzo (per esempio senza www) oppure non è installato. Di solito si risolve riattivando il certificato dal pannello dell’hosting.

Serve un certificato wildcard?

Serve se ha molti sottodomini, come negozio.miosito.it e blog.miosito.it, e vuole coprirli con un solo certificato. Per un sito su un solo indirizzo non serve.

Fonti