# Certificati let's encrypt. possiamo definirli standard de-facto?

**URL:** <https://forum.italia.it/t/certificati-lets-encrypt-possiamo-definirli-standard-de-facto/3962>\
**Category:** Sicurezza\
**Created:** [12 Luglio 2018, 6:18pm UTC](https://forum.italia.it/t/certificati-lets-encrypt-possiamo-definirli-standard-de-facto/3962 "2018-07-12T18:18:56Z")\
**Posts on this page:** 11\
**Page:** 1

<div class="post-metadata">

**Author:** ![perrcla](https://forum.italia.it/letter_avatar_proxy/v4/letter/p/e274bd/32.png) [@perrcla](https://forum.italia.it/u/perrcla)\
**Post date:** [12 Luglio 2018, 6:18pm UTC](https://forum.italia.it/t/certificati-lets-encrypt-possiamo-definirli-standard-de-facto/3962/1 "2018-07-12T18:18:57Z")

</div>

Ho notato che sempre più portali web “vicini” ad agid e al Team utilizzano certificati ssl emessi da let’s encrypt.  
E’ una buona cosa sicuramente.  
Sarebbe bello avere un documento, una linea guida o qualcosa di simile per rendere i certificati emessi da let’s encrypt lo standard de-facto della PA italiana.

Che ne dite?

---

<div class="post-metadata">

**Author:** ![robertob](https://forum.italia.it/user_avatar/forum.italia.it/robertob/32/477_2.png) [@robertob](https://forum.italia.it/u/robertob)\
**Post date:** [13 Luglio 2018, 1:28pm UTC](https://forum.italia.it/t/certificati-lets-encrypt-possiamo-definirli-standard-de-facto/3962/2 "2018-07-13T13:28:03Z")

</div>

Ma cosa intendi per standard “de facto”? Un’Amministrazione deve essere libera di decidere qual’è il certificatore che gli dà più garanzie.

Spesso la differenza la fanno i servizi al contorno. Non è solo il mero certificato.

---

<div class="post-metadata">

**Author:** ![perrcla](https://forum.italia.it/letter_avatar_proxy/v4/letter/p/e274bd/32.png) [@perrcla](https://forum.italia.it/u/perrcla)\
**Post date:** [13 Luglio 2018, 3:27pm UTC](https://forum.italia.it/t/certificati-lets-encrypt-possiamo-definirli-standard-de-facto/3962/3 "2018-07-13T15:27:29Z")

</div>

> [@robertob](#):
>
> Un’Amministrazione deve essere libera di decidere qual’è il certificatore che gli dà più garanzie.

bhe non è quasi mai così: a me piacerebbe scegliere il gestore di telefonia…ma di fatto non posso perchè c’è una convenzione consip attiva, ad esempio.

Mi riferivo ovviamente ai certificati SSL-DV, dove sinceramente non si capisce la differenza tra uno gratuito di lets encrypt e uno **a pagamento** di una qualunque altra CA.

Poi ovvio, se la necessità è quella di dotarsi di un certificato EV… allora ci si rivolge al mercato.

---

<div class="post-metadata">

**Author:** ![robertob](https://forum.italia.it/user_avatar/forum.italia.it/robertob/32/477_2.png) [@robertob](https://forum.italia.it/u/robertob)\
**Post date:** [13 Luglio 2018, 3:33pm UTC](https://forum.italia.it/t/certificati-lets-encrypt-possiamo-definirli-standard-de-facto/3962/4 "2018-07-13T15:33:36Z")

</div>

Mai dire mai…

Anche per certificati SSL-DV potresti aver bisogno di servizi di rekeying o nuovi certificati con SAN diversi nel caso di wildcard certificate e allora un certificatore con un support di un certo peso fa la differenza. Soprattutto se chi gestisce lato IT queste cose ne sa poco di PEM, OpenSSL, PKCS#12 e PKI in generale. E la differenza la senti in giornate uomo buttate nel capire come fare le cose.

Poi voglio dire non è che stiamo parlando di 20K all’anno per un certificato. I costi oramai sono abbastanza contenuti. Ma capisco che la differenza la fa la grandezza della PA.

Comunque viva Let’s encrypt, intendiamoci.

---

<div class="post-metadata">

**Author:** ![perrcla](https://forum.italia.it/letter_avatar_proxy/v4/letter/p/e274bd/32.png) [@perrcla](https://forum.italia.it/u/perrcla)\
**Post date:** [13 Luglio 2018, 3:54pm UTC](https://forum.italia.it/t/certificati-lets-encrypt-possiamo-definirli-standard-de-facto/3962/5 "2018-07-13T15:54:44Z")

</div>

senza dubbio, hai ragione. Ma in molte realtà un certificato lets encrypt fa il suo sporco lavoro degnamente.

Può essere anche un modo per sensibilizzare sul problema.  
Qui puoi trovare un report dettagliato sulla situazione http/https della PA italiana, del buon Antonio Prado.

[https://www.prado.it/2014/11/27/https-zombies-among-italian-public-administrations-web-sites/](https://www.prado.it/2014/11/27/https-zombies-among-italian-public-administrations-web-sites/)

---

<div class="post-metadata">

**Author:** ![agidio](https://forum.italia.it/user_avatar/forum.italia.it/agidio/32/1080_2.png) [@agidio](https://forum.italia.it/u/agidio)\
**Post date:** [17 Luglio 2018, 9:29am UTC](https://forum.italia.it/t/certificati-lets-encrypt-possiamo-definirli-standard-de-facto/3962/6 "2018-07-17T09:29:02Z")

</div>

I certificati emessi da Let’s Encrypt sono già standard _de facto_ in una rilevante parte del web. Una raccomandazione _de iure_ è invece sconsigliabile, giacché minerebbe il principio dell’interoperabilità che rende pressoché equivalenti tutti i certificati di identico livello.

Preferenze per una qualsiasi _authority_, benché animata dalla trasparenza e senza scopi di lucro, risultano ingiustificate.

---

<div class="post-metadata">

**Author:** ![robertob](https://forum.italia.it/user_avatar/forum.italia.it/robertob/32/477_2.png) [@robertob](https://forum.italia.it/u/robertob)\
**Post date:** [17 Luglio 2018, 10:36am UTC](https://forum.italia.it/t/certificati-lets-encrypt-possiamo-definirli-standard-de-facto/3962/7 "2018-07-17T10:36:08Z")

</div>

> [@agidio](#):
>
> Preferenze per una qualsiasi _authority_ , benché animata dalla trasparenza e senza scopi di lucro, risultano ingiustificate.

Non ho capito cosa intendi con questa frase. Potresti chiarirla?

grazie

---

<div class="post-metadata">

**Author:** ![agidio](https://forum.italia.it/user_avatar/forum.italia.it/agidio/32/1080_2.png) [@agidio](https://forum.italia.it/u/agidio)\
**Post date:** [17 Luglio 2018, 5:53pm UTC](https://forum.italia.it/t/certificati-lets-encrypt-possiamo-definirli-standard-de-facto/3962/8 "2018-07-17T17:53:04Z")

</div>

> [@robertob](#):
>
> Non ho capito cosa intendi con questa frase. Potresti chiarirla?

Gli standard TLS/SSL consentono ai _browser_ di trattare allo stesso modo qualunque certificato emesso da una _[certificate authority](https://it.wikipedia.org/wiki/Certificate_authority)_ affidabile.

Norme e linee guida del settore pubblico dovrebbero basarsi sui suddetti standard, senza privilegiare alcuna _certificate authority_ in particolare, neanche se dalle intenzioni indubbiamente lodevoli come Let’s Encrypt.

Sono invece pienamente giustificate raccomandazioni generiche e nel merito, quali ad esempio:

- richiedere algoritmi di cifratura recenti e robusti;
- adottare implementazioni verificate dei suddetti algoritmi;
- preferire _certificate authority_ senza fini di lucro;
- configurare il rinnovo automatico dei certificati (ad es. mediante Certbot).

Ciascuna amministrazione sceglierebbe il fornitore valutando le proprie esigenze, i costi e i servizi di contorno.

Eventuali future alternative a Let’s Encrypt potrebbero affermarsi anche nel settore pubblico apportando nuova concorrenza senza che alcun documento ufficiale debba essere aggiornato.

---

<div class="post-metadata">

**Author:** ![robertob](https://forum.italia.it/user_avatar/forum.italia.it/robertob/32/477_2.png) [@robertob](https://forum.italia.it/u/robertob)\
**Post date:** [17 Luglio 2018, 9:43pm UTC](https://forum.italia.it/t/certificati-lets-encrypt-possiamo-definirli-standard-de-facto/3962/9 "2018-07-17T21:43:03Z")

</div>

> [@agidio](#):
>
> Gli standard TLS/SSL consentono ai _browser_ di trattare allo stesso modo qualunque certificato emesso da una _[certificate authority](https://it.wikipedia.org/wiki/Certificate_authority)_ affidabile.
> 
> Norme e linee guida del settore pubblico dovrebbero basarsi sui suddetti standard, senza privilegiare alcuna _certificate authority_ in particolare, neanche se dalle intenzioni indubbiamente lodevoli come Let’s Encrypt.
> 
> Sono invece pienamente giustificate raccomandazioni generiche e nel merito, quali ad esempio:
> 
> - richiedere algoritmi di cifratura recenti e robusti;
> - adottare implementazioni verificate dei suddetti algoritmi;
> - preferire _certificate authority_ senza fini di lucro;
> - configurare il rinnovo automatico dei certificati (ad es. mediante Certbot).
> 
> Ciascuna amministrazione sceglierebbe il fornitore valutando le proprie esigenze, i costi e i servizi di contorno.
> 
> Eventuali future alternative a Let’s Encrypt potrebbero affermarsi anche nel settore pubblico apportando nuova concorrenza senza che alcun documento ufficiale debba essere aggiornato.

Sentir definire SSL e TSL degli standard e non dei protocolli crittografici mi fa abbastanza strano…

Comunque sono d’accordo sul fatto che la PA deve poter scegliere il certificatore che più la garantisce. Sia per aspetti legati alla sicurezza che per la gestione del certificato. Ben vengano esperienze come let’s encrypt.

La domanda è: chi mai si prenderà la responsabilità di fare questa scelta e non invece di tutelarsi con un certificatore più blasonato?

Ma adesso sto diventando decisamente OT

---

<div class="post-metadata">

**Author:** ![agidio](https://forum.italia.it/user_avatar/forum.italia.it/agidio/32/1080_2.png) [@agidio](https://forum.italia.it/u/agidio)\
**Post date:** [18 Luglio 2018, 11:21am UTC](https://forum.italia.it/t/certificati-lets-encrypt-possiamo-definirli-standard-de-facto/3962/10 "2018-07-18T11:21:26Z")

</div>

> [@robertob](#):
>
> Sentir definire SSL e TSL degli standard e non dei protocolli crittografici mi fa abbastanza strano…

Protocolli standard certo… ad es. RFC 5246 (IETF) e s.m.i.

> [@robertob](#):
>
> La domanda è: chi mai si prenderà la responsabilità di fare questa scelta e non invece di tutelarsi con un certificatore più blasonato?

CA a pagamento possono offrire assistenza, ma anche gratuità e automazione non sono da sottovalutare.  
Fondamentale far sapere alle amministrazioni che l’opzione Let’s Encrypt esiste ed è più che valida.

---

<div class="post-metadata">

**Author:** ![robertob](https://forum.italia.it/user_avatar/forum.italia.it/robertob/32/477_2.png) [@robertob](https://forum.italia.it/u/robertob)\
**Post date:** [2 Settembre 2018, 5:34am UTC](https://forum.italia.it/t/certificati-lets-encrypt-possiamo-definirli-standard-de-facto/3962/11 "2018-09-02T05:34:40Z")

</div>

Lo ritengo un ottimo punto e concordo con Lei. C’è da considerare l’aspetto della PA che non voglia “legarsi” da un punto di vista di immagine a “Let’s encrypt” o voglia 🙂
