Vai al contenuto
Menu

BlogGuide

Certificato SSL scaduto sul sito: cosa succede davvero

Lucchetto di metallo arrugginito appeso a una porta industriale consumata dal tempo
Aggiungi alle fonti preferite di Google

Un clic, e Google ti mostrerà i miei articoli più spesso fra i tuoi risultati.

Chi cerca «certificato SSL scaduto» di solito è già dentro il problema: ha cliccato sul proprio sito e si è trovato davanti una schermata che non si aspettava, oppure gliel'ha segnalato un cliente. La domanda che conta non è cosa significhi la sigla SSL, è cosa vede davvero chi arriva sul sito in quel momento, e quanto è grave.

Cosa vede davvero chi visita il sito

Quando il certificato di un sito scade, chi lo visita non trova un piccolo avviso in un angolo dello schermo: trova una pagina intera che copre tutto il resto. Lo conferma la stessa documentazione ufficiale di Google Chrome, che descrive questo genere di problema come un messaggio di errore a schermo intero e consiglia esplicitamente di procedere con cautela, o di non usare affatto il sito se viene segnalato come pericoloso. Su Chrome il codice tecnico è NET::ERR_CERT_DATE_INVALID, mostrato all'utente come «la connessione non è privata»; Firefox ed Edge mostrano avvisi equivalenti nella sostanza. In molti casi resta possibile forzare l'accesso cliccando su un link nascosto sotto «avanzate», ma è un passaggio che la maggior parte delle persone, giustamente diffidente, non compie.

Non è, prima di tutto, una questione di posizionamento su Google

Una convinzione diffusa è che un certificato scaduto faccia sparire il sito dai risultati di Google. Non è così, o meglio: non è la ragione principale per preoccuparsene. Google usa HTTPS come segnale di posizionamento dal 7 agosto 2014, quando lo ha annunciato sul proprio blog ufficiale definendolo fin da subito «un segnale molto leggero, che riguarda meno dell'1% delle query nel mondo e pesa meno di segnali come la qualità dei contenuti». Oggi quel riferimento non compare più nella guida ufficiale ai sistemi di posizionamento, ma resta citato fra i fattori di esperienza di pagina nella documentazione per chi gestisce siti. Il problema di un certificato scaduto, quindi, non è in primo luogo che Google penalizzi il sito: è che chi ci arriva vede un avviso che lo scoraggia dal restare, prima ancora che Google entri in gioco.

Perché succede quasi sempre per lo stesso motivo

Un certificato non scade per un attacco o un guasto: scade perché ha una data di fine validità e nessuno lo ha rinnovato in tempo. Capita anche a chi ha risorse enormi. Il 3 febbraio 2020 Microsoft Teams è rimasto inaccessibile per circa tre ore in tutto il mondo: la causa, dichiarata dall'allora account ufficiale Office 365 Status, era «un certificato di autenticazione scaduto». Non si trattava del certificato pubblico di un sito web, ma di un certificato interno con la stessa logica di fondo: una scadenza che nessuno aveva segnato in agenda. Il servizio è tornato attivo per la maggior parte degli utenti nella tarda mattinata, ora della costa est degli Stati Uniti, ma l'episodio è rimasto noto proprio perché a inciampare non era un piccolo sito: era Microsoft.

Cosa cambia dal 2026

Dal 15 marzo 2026 la validità massima di un certificato pubblico è scesa da 398 a 200 giorni: lo ha stabilito il CA/Browser Forum, l'organismo che riunisce i produttori dei principali browser e le autorità che rilasciano i certificati, con una votazione approvata l'11 aprile 2025. Significa che chi rinnovava il certificato una volta l'anno deve ora farlo quasi il doppio delle volte, e il calendario prevede altri due tagli: 100 giorni dal 15 marzo 2027, 47 giorni dal 15 marzo 2029. Per chi gestisce il rinnovo a mano, segnandolo su un calendario o affidandosi a una email di promemoria, il rischio di lasciarselo sfuggire cresce nella stessa proporzione.

La garanzia

Trenta giorni per ripensarci.

In più di dieci anni non ho mai avuto un cliente scontento del lavoro consegnato. È per questo che posso permettermi di dirti questa cosa: hai 30 giorni dall’accettazione del preventivo per fermarti, o fino a quando il sito va online se succede prima. In quella finestra ti restituisco tutto quello che hai versato e ci salutiamo, senza chiederti altro e senza discuterne. Non ci sono condizioni da soddisfare e non c’è niente da dimostrare: decidi tu.

Rispondo io, entro un giorno lavorativo.

Non un centralino, non un modulo di assistenza. Se mi scrivi o mi chiami e non ti rispondo entro un giorno lavorativo, il canone di quel mese non lo paghi.

Il rischio dell’inizio me lo prendo io. È l’unico modo che ho per dirti «fidati» senza che sia soltanto una parola.

La differenza che conta davvero

Non tutti i certificati si rinnovano allo stesso modo. Let's Encrypt, l'autorità di certificazione gratuita più diffusa al mondo, rilascia certificati validi 90 giorni, e la sua stessa documentazione consiglia di rinnovarli ogni 60: un intervallo pensato apposta perché il rinnovo lo faccia in automatico un programma installato sul server, non una persona che deve ricordarselo. È il sistema che usa ormai gran parte dell'hosting moderno, incluso quello pensato per chi non vuole occuparsi di questi dettagli, come ho spiegato parlando di hosting per un sito web. Il rischio reale, quindi, non è avere un certificato SSL, che ormai quasi tutti i siti hanno: è avere un rinnovo che dipende da una persona invece che da un meccanismo automatico. E con date che ora arrivano più spesso, quel margine di errore si allarga.

Da dove partire

Se gestisci il sito da solo, la prima cosa da controllare non è il certificato in sé, ma chi lo rinnova: se il tuo hosting lo fa in automatico, il problema raramente ti riguarda. Se invece il certificato è stato comprato a parte, o installato a mano tempo fa, vale la pena controllare quando scade prima che lo scopra un cliente al posto tuo. Se non sei sicuro di come sia impostato il tuo sito, scrivimi e lo controlliamo insieme.

Domande frequenti

Cosa vede davvero chi visita un sito con il certificato scaduto?

Una schermata a piena pagina, non un piccolo avviso in un angolo. La documentazione ufficiale di Google Chrome descrive questo tipo di errore come un messaggio a schermo intero, e consiglia di procedere con cautela o di non usare affatto il sito se viene segnalato come pericoloso. Su Chrome il codice tecnico è NET::ERR_CERT_DATE_INVALID, mostrato come «la connessione non è privata»; Firefox ed Edge mostrano avvisi equivalenti. In molti casi resta possibile forzare l'accesso da un link nascosto sotto «avanzate», ma la maggior parte delle persone, giustamente diffidente, non lo fa.

Un certificato scaduto fa sparire il sito da Google?

No, o almeno non è la ragione principale per preoccuparsene. Google usa HTTPS come segnale di posizionamento dal 7 agosto 2014, ma lo ha definito fin da subito, sul proprio blog ufficiale, «un segnale molto leggero, che riguarda meno dell'1% delle query nel mondo» e pesa meno di segnali come la qualità dei contenuti. Oggi quel riferimento non compare più nella guida ufficiale ai sistemi di posizionamento, anche se resta citato fra i fattori di esperienza di pagina. Il danno reale è un altro: chi arriva sul sito vede un avviso che lo scoraggia dal restare, prima ancora che Google entri in gioco.

Perché dal 2026 i certificati SSL durano meno?

Perché lo ha stabilito il CA/Browser Forum, l'organismo che riunisce i produttori dei principali browser e le autorità che rilasciano i certificati, con una votazione approvata l'11 aprile 2025. Dal 15 marzo 2026 la validità massima di un certificato pubblico è scesa da 398 a 200 giorni. Scenderà ancora: a 100 giorni dal 15 marzo 2027, a 47 giorni dal 15 marzo 2029. Chi rinnova il certificato a mano deve quindi farlo quasi il doppio delle volte rispetto a prima, e lo dovrà fare sempre più spesso.

Come si evita che il certificato scada senza che nessuno se ne accorga?

Verificando se il rinnovo è automatico. Let's Encrypt, l'autorità di certificazione gratuita più diffusa al mondo, rilascia certificati validi 90 giorni e la sua stessa documentazione consiglia di rinnovarli ogni 60 tramite un programma installato sul server, non a mano: è il sistema che usa ormai gran parte dell'hosting moderno. Se invece il certificato è stato comprato a parte o installato manualmente in passato, vale la pena segnarsi la scadenza, perché con le nuove finestre più corte il margine per dimenticarsene si riduce.

Un certificato scaduto può capitare anche a grandi aziende?

Sì. Il 3 febbraio 2020 Microsoft Teams è rimasto inaccessibile per circa tre ore in tutto il mondo: la causa, dichiarata dall'allora account ufficiale Office 365 Status, era «un certificato di autenticazione scaduto». Non era il certificato pubblico di un sito, ma un certificato interno con la stessa logica di fondo: una data che nessuno aveva segnato in agenda. Il servizio è tornato attivo per la maggior parte degli utenti nella tarda mattinata, ora della costa est degli Stati Uniti, dello stesso giorno.

Altri articoli

Vuoi essere sicuro che il certificato del tuo sito si rinnovi da solo?

Parliamo del tuo progetto