
Per navigare il sito con maggiore riservatezza fra l’utente e il sito, è necessario configurare il server per forzare i browser degli utenti a visualizzare il sito web con il protocollo https. In particolare, l’https è utile per tenere maggiormente al sicuro i dati inseriti nei moduli (campi di ricerca, modulo per i contatti, modulo login).
Aggiungo queste direttive nel file htaccess, che è il file presente nella cartella root di WordPress; è un file non navigabile da browser e serve proprio a dare le direttive all’http server sul quale il sito web gira.
RewriteCond %{HTTPS} !=on
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301,NE]
Quando un sito web utilizza il protocollo https ma le risorse esterne (ad esempio le librerie javascript o css dei plugin di Facebook o Google Analytics) sono su un sito web http (quindi non https) il browser Google Chrome mostra il messaggio di errore “Contenuto misto” che fa pensare all’utente che quella pagina web (o peggio ancora, quel sito web) non sia abbastanza sicuro e lo fa andare su altri siti web. Quindi se voglio forzare il sito web ad usare solo risorse https anche per le risorse esterne, inserisco anche questa direttiva nel file htaccess.
Header always set Content-Security-Policy "upgrade-insecure-requests;"