Ogni giorno, quasi senza accorgercene, visitiamo decine di siti web: per cercare informazioni, fare acquisti, leggere notizie, gestire conti e servizi. Ma la rete, accanto a infinite risorse utili, nasconde anche numerose insidie.

Basta navigare su un sito compromesso per rischiare il download di un malware, o cadere in una truffa online su un sito contraffatto. Riconoscere un sito web sicuro da uno pericoloso non è sempre immediato, ma con i giusti accorgimenti diventa molto più facile. In questo articolo vediamo come fare, prima e durante la navigazione.

  1. Sito non sicuro, contraffatto e compromesso: le differenze
  2. Come controllare un sito prima di aprirlo
  3. Come verificare un sito durante la navigazione
  4. HTTPS e lucchetto: cosa garantiscono davvero
  5. Consigli generali per navigare sicuri
  6. La sicurezza dei siti web aziendali
Come riconoscere se un sito web è sicuro durante la navigazione

Sito non sicuro, contraffatto e compromesso: le differenze

Prima di tutto, è utile distinguere tre situazioni diverse, spesso confuse tra loro.

Un sito non sicuro è un sito il cui proprietario non ha implementato adeguate misure di protezione per i visitatori. Non significa necessariamente che navigandoci verrai infettato, ma è un rischio concreto soprattutto se devi inserire dati personali o di pagamento.

Un sito contraffatto è invece costruito apposta per ingannare: imita visivamente il sito di un’azienda nota per rubare credenziali o dati. È lo strumento principale delle truffe di phishing.

Un sito compromesso, infine, è un sito legittimo il cui codice è stato violato e modificato da un criminale informatico, spesso all’insaputa del proprietario, per diffondere malware o reindirizzare gli utenti. Nessuna delle tre categorie è raccomandabile, e i consigli che seguono ti aiutano a riconoscerle tutte.

Come controllare un sito prima di aprirlo

Puoi farti un’idea dell’affidabilità di un sito ancora prima di visitarlo.

Analizza l’URL

L’indirizzo di un sito contiene molte informazioni. Passando il puntatore sopra un link, senza cliccare, puoi vederne l’anteprima in basso nel browser. A cosa fare attenzione:

  • controlla che l’indirizzo sia scritto correttamente: i truffatori usano errori quasi invisibili (caratteri sostituiti con altri simili, lettere aggiunte) per imitare siti noti;
  • verifica che compaiano le parole chiave attese: se vuoi accedere ad Amazon ma nell’URL “amazon” non compare nel dominio principale, diffida;
  • fai attenzione ai domini lunghi e contorti che inseriscono il nome del brand come sottodominio o dopo trattini sospetti.

Usa gli strumenti di controllo

Esistono servizi gratuiti che analizzano un sito al posto tuo. Google Safe Browsing esamina quotidianamente miliardi di URL segnalando quelli non sicuri o compromessi: basta incollare l’indirizzo nell’apposito campo. VirusTotal ispeziona l’indirizzo con decine di antivirus e servizi di blacklist. Attenzione a leggere correttamente l’esito: se questi strumenti segnalano rilevamenti, il sito è potenzialmente pericoloso ed è meglio non visitarlo.

Informati sulla reputazione del sito

Una ricerca rapida sul nome del sito accompagnato da parole come “recensioni” o “truffa” può rivelare molto. Diffida però dei badge di attendibilità mostrati sul sito stesso: sono facilmente copiabili da un sito fraudolento. Per i siti commerciali, verifica l’esistenza di un servizio clienti reale e di una sede fisica. Se vuoi approfondire, lo strumento WHOIS ti mostra a chi appartiene il dominio, dove e quando è stato registrato: un dominio creato pochi giorni fa e intestato a un anonimo è un campanello d’allarme.

Come verificare un sito durante la navigazione

Se sei già su una pagina e hai dei dubbi, ci sono controlli semplici alla portata di tutti.

Controlla il certificato di sicurezza

Cliccando sull’icona accanto alla barra degli indirizzi del browser puoi accedere alle informazioni sul certificato SSL del sito. Puoi verificare chi lo ha emesso e la sua validità. Ma attenzione, e questo è il punto più importante: la presenza del certificato non basta da sola a garantire che il sito sia onesto, come vediamo tra poco.

Verifica la presenza di una privacy policy

Un sito affidabile deve avere una sezione dedicata alla privacy policy: in molti paesi è un obbligo di legge. La sua presenza, e la possibilità di capire come vengono trattati i dati, è un indizio a favore dell’autenticità del sito.

Riconosci i segni di compromissione

Alcuni segnali devono farti lasciare immediatamente la pagina:

  • popup e banner pubblicitari invadenti che compaiono in continuazione appena apri il sito;
  • reindirizzamenti sospetti verso altri siti con contenuti inattesi: possono indicare un sito malevolo o un sito legittimo infettato da malware;
  • avvisi del browser come “Sito ingannevole” o “Visitare questo sito potrebbe danneggiare il computer”: non ignorarli mai.

HTTPS e lucchetto: cosa garantiscono davvero

C’è un equivoco molto diffuso e pericoloso da chiarire: vedere HTTPS e il lucchetto nella barra degli indirizzi NON significa che un sito sia affidabile.

https lucchetto non garanzia sicurezza

Il protocollo HTTPS e il certificato SSL garantiscono una cosa sola: che la connessione tra te e il sito è cifrata, quindi i dati che inserisci non possono essere intercettati lungo il tragitto. Non dicono nulla, però, sull’onestà di chi gestisce il sito. Oggi la maggior parte dei siti di phishing usa regolarmente HTTPS proprio per apparire sicura: ottenere un certificato è gratuito e immediato, anche per un truffatore.

In altre parole: un sito senza HTTPS è certamente da evitare per inserire dati, ma un sito con HTTPS non è automaticamente sicuro. Il lucchetto va considerato un requisito minimo, non una garanzia.

Consigli generali per navigare sicuri

Oltre ai controlli sul singolo sito, alcune buone abitudini riducono molto il rischio.

Configura le impostazioni di sicurezza del browser nella sezione “privacy e sicurezza”: puoi bloccare i popup, inviare richieste di no-tracking, impedire i download non autorizzati e gestire l’accesso dei siti a webcam e microfono.

Mantieni sempre browser e sistema operativo aggiornati: molti attacchi via web sfruttano vulnerabilità note già corrette negli aggiornamenti.

Usa una protezione antivirus affidabile, che blocca automaticamente molti siti pericolosi. Attenzione però: scarica solo soluzioni di aziende riconosciute, perché esistono finti antivirus creati apposta per ingannare chi cerca protezione.

La sicurezza dei siti web aziendali

Tutto quanto detto finora riguarda chi naviga.
Ma se sei tu a possedere un sito web aziendale, la prospettiva si ribalta: devi garantire che sia il tuo sito a essere sicuro per chi lo visita.

Per questo le aziende ricorrono al Web Vulnerability Assessment: un’analisi che individua e classifica tutte le vulnerabilità di un sito o di un’applicazione web prima che vengano sfruttate da un attaccante. È l’unico modo per garantire un monitoraggio continuo della sicurezza di un sito e proteggerlo da malware e intrusioni.

Il sito web della tua azienda è sicuro?

Con il Web Vulnerability Assessment di Onorato Informatica individuiamo le vulnerabilità del tuo sito prima degli attaccanti. Oltre 20 anni di esperienza, SOC attivo 24/7, certificazioni ISO 9001 e ISO 27001.
Contatta i nostri esperti



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati