La sicurezza di un sito web è l'insieme delle misure che impediscono a un estraneo di leggere, modificare o usare un sito e i suoi dati senza averne il diritto. Copre il server, il CMS, i plugin, gli account che hanno le chiavi e il traffico che passa fra il sito e il browser di chi lo visita.
Il posto da aprire per primo, se vuoi sapere a che punto sei, è il report Problemi di sicurezza di Google Search Console. Un plugin di sicurezza ti dice cosa ha trovato lui sul tuo server; quel report ti dice cosa ha trovato Google, ed è quello che decide se l'utente vede il tuo risultato o un avviso al posto suo.
Le tre cose che Google segnala, e cosa vede chi cerca
La documentazione di Search Console raggruppa i problemi di sicurezza in tre categorie, e per ognuna cambia sia il sintomo sia chi lo vede.
| Categoria | Cosa è successo | Cosa vede l'utente |
|---|---|---|
| Contenuti compromessi | Qualcuno ha inserito contenuti sul sito sfruttando una vulnerabilità | Google prova a escludere quelle pagine dai risultati di ricerca |
| Malware e software indesiderato | Il sito ospita o distribuisce software che danneggia il dispositivo di chi lo scarica | Avviso in SERP e pagina interstitial di Chrome prima di entrare |
| Ingegneria sociale | Pagine che si fingono un'entità affidabile per farsi dare password o dati | Avviso di Google Navigazione sicura prima del caricamento |
La terza categoria è quella che sorprende più spesso, perché non richiede che il sito sia stato bucato: basta un annuncio ingannevole servito da una rete pubblicitaria dentro le tue pagine. Google è esplicita sul punto, i contenuti di terze parti incorporati fanno scattare la violazione sulla pagina che li ospita.
«Senza SSL Google ti penalizza» è la frase più ripetuta della prima pagina italiana, ed è imprecisa
Compare su quasi tutti i risultati che si posizionano per questa query, compresi quelli di hosting e CDN che di sicurezza sanno parecchio. La fonte originale però dice un'altra cosa. Quando Google ha annunciato HTTPS come segnale di ranking, il 7 agosto 2014, lo ha descritto come un segnale molto leggero, che pesa meno della qualità dei contenuti e che incide su meno dell'1% delle query globali. Da allora non è mai stato annunciato un aumento di quel peso.
Un certificato SSL mancante non è una penalizzazione. È un'etichetta «Non sicuro» che Chrome mostra nella barra degli indirizzi, e il danno passa dall'utente che se ne va, non dall'algoritmo. Un sito compromesso è un'altra faccenda: lì Google dichiara di fare del suo meglio per togliere quelle pagine dall'indice.
Vale la pena tenere separate anche le due cose che in italiano finiscono entrambe sotto la parola «penalizzazione», perché si risolvono in modi diversi e stanno in due report diversi.
| Problema di sicurezza | Azione manuale | |
|---|---|---|
| Causa tipica | Il sito è compromesso o danneggia chi lo visita | Tentativo di manipolare l'indice di ricerca |
| Segnale visibile all'utente | Etichetta in SERP o interstitial nel browser | Nessuno: il sito scende o sparisce e basta |
| Dove si legge | Report Problemi di sicurezza | Report Azioni manuali |
| Come si chiude | Pulizia del sito e richiesta di esame | Rimozione della violazione e richiesta di riconsiderazione |
In Italia si entra dalla posta e dalle credenziali, non dallo zero-day
L'Operational Summary dell'Agenzia per la Cybersicurezza Nazionale sul secondo semestre 2025, pubblicato il 27 gennaio 2026, contiene la frase che dovrebbe guidare le priorità di chiunque gestisca un sito: le principali modalità usate dagli attaccanti per penetrare nei sistemi restano le e-mail malevole e l'utilizzo di credenziali valide, compromesse in precedenza.
Gli altri numeri dello stesso rapporto: 1.253 eventi cyber registrati in sei mesi, il 30% in più rispetto allo stesso periodo del 2024, ma 304 incidenti con impatto confermato, in calo del 25%. Il phishing cresce, 927 URL malevoli segnalati contro i 579 dell'anno prima. Il ransomware resta stabile, 54 casi contro 48, e colpisce soprattutto manifatturiero, vendita al dettaglio e tecnologico, con l'impatto maggiore sulle piccole e medie imprese, che hanno infrastrutture di sicurezza limitate. Il CSIRT Italia ha inviato 5.205 comunicazioni di allerta preventiva.
Tradotto per chi ha un sito: la porta d'ingresso è quasi sempre un account, non una falla esotica. Un vecchio collaboratore che ha ancora l'utenza attiva, una password riusata finita in un data leak, un'utenza di sviluppo creata per un intervento di due anni fa. È anche il motivo per cui l'aggiornamento del CMS e dei plugin conta tanto: WordPress, Drupal e Joomla sono bersagli comodi perché le vulnerabilità delle versioni vecchie sono pubbliche e automatizzabili.
Come si controlla un sito in un quarto d'ora
La sequenza sotto è quella che Google stessa descrive nella pagina di supporto del report, e non richiede software a pagamento.
- Apri il report Problemi di sicurezza in Search Console. Se c'è il segno di spunta verde, per Google in questo momento sei pulito.
- Controlla lo stato del dominio su Google Navigazione sicura, il servizio che protegge oltre cinque miliardi di dispositivi al giorno e che alimenta gli avvisi di Chrome.
- Cerca su Google site:tuosito.it con qualche termine da spam (farmaci, prestiti, casinò) e site:tuosito.it/wp-admin/. Le pagine che non hai creato tu si vedono qui prima che da qualsiasi altra parte.
- Ispeziona un paio di URL con lo strumento Controllo URL, non con il browser. Molti attacchi mostrano lo spam solo a Googlebot: è cloaking, e serve proprio a impedire al proprietario di accorgersene.
- Cerca nei file sorgente le stringhe eval, base64_decode e unescape. Sono i termini che la documentazione di Google indica per trovare codice offuscato iniettato nelle pagine.
Una raccomandazione che nella prima pagina italiana non compare da nessuna parte: non aprire con il browser una pagina che sospetti infetta. Google lo scrive a chiare lettere, il malware si diffonde spesso sfruttando vulnerabilità del browser. Per ispezionare una pagina dalla riga di comando si usa curl passando un referrer di Google e uno user agent vecchio, perché molti attacchi si attivano solo con quella combinazione.
Quando il sito è già compromesso, l'ordine delle operazioni conta
Prima si pulisce, poi si chiede l'esame. Nell'ordine inverso non funziona, e la documentazione avverte che inviare una richiesta quando il problema non è risolto allunga i tempi di risposta della richiesta successiva e può essere considerato una trasgressione ripetuta.
La pulizia va fatta su tutte le pagine, non sugli URL di esempio: Google specifica che risolvere il problema solo su alcune pagine non garantisce una reintegrazione parziale nei risultati. Si sostituiscono i file interessati con l'ultimo backup valido, oppure si rimuove a mano il contenuto iniettato, e si cercano le pagine nuove create dall'attaccante.
La richiesta di esame, per essere valida, deve soddisfare tre criteri dichiarati: spiegare con precisione il problema, descrivere la procedura eseguita per risolverlo, documentare il risultato delle contromisure. L'esame richiede da alcuni giorni a qualche settimana. Se hai comprato da poco un dominio con problemi preesistenti, la documentazione dice di segnalarlo esplicitamente nella richiesta, ed è un controllo che vale la pena fare prima dell'acquisto insieme alle verifiche tecniche di rito.
Se il sito porta clienti, la parte lunga non è la pulizia ma il recupero: le pagine tornano nell'indice, le posizioni no, non subito. È il momento in cui conviene farsi affiancare da chi lavora sul posizionamento organico mentre chi gestisce il server chiude il buco.
Domande frequenti sulla sicurezza di un sito web
HTTPS lo è dal 2014, ma Google lo ha descritto come un segnale molto leggero, che incide su meno dell'1% delle query globali e pesa meno della qualità dei contenuti. Un sito compromesso è un caso diverso: lì Google dichiara di fare del suo meglio per escludere i contenuti compromessi dai risultati di ricerca.
L'esame parte solo dopo la richiesta inviata dal report Problemi di sicurezza e richiede da alcuni giorni a qualche settimana. Inviare la richiesta prima di aver pulito il sito allunga i tempi di risposta delle richieste successive.
No. Cifra i dati che passano fra il browser e il server, e non protegge da credenziali rubate, plugin non aggiornati o contenuti iniettati. Anche molte pagine di phishing usano HTTPS: il lucchetto dice che la connessione è cifrata, non che il sito sia onesto.
Con lo strumento Site Status del Rapporto sulla trasparenza di Google. Gli avvisi però vengono mostrati in base al contesto di navigazione e potresti non riuscire a riprodurli: la fonte attendibile indicata da Google resta il report Problemi di sicurezza in Search Console.
Secondo l'ACN il ransomware colpisce soprattutto le piccole e medie imprese, proprio perché hanno infrastrutture di sicurezza limitate. La scansione che cerca versioni vulnerabili è automatica e non sceglie il bersaglio in base al fatturato.
Un'ultima cosa, che nel settore si dice poco. L'intervento con il rapporto migliore fra costo e rischio evitato non è il firewall applicativo: è l'elenco di chi ha ancora un account. Un WAF non ferma una password corretta, e le due strade d'ingresso che l'ACN mette al primo posto finiscono entrambe in un login legittimo. Cancellare le utenze di chi non lavora più sul progetto e attivare il secondo fattore su quelle rimaste costa un pomeriggio e chiude la porta più usata. Con il backup vale un discorso simile: quello che non hai mai provato a ripristinare non è un backup, è un file.