In breve: HSTS certificato scaduto — indica che il browser impedisce eccezioni manuali per un host HSTS.
Indice dei contenuti
Cosa indica il problema
HSTS certificato scaduto — indica che il browser impedisce eccezioni manuali per un host HSTS. La diagnosi deve collegare la prova, l’orario e il primo evento utile nei log prima di cambiare la configurazione.

Sintomi e cause probabili
Sintomi da verificare
- Il comportamento descritto da “HSTS blocca il sito dopo certificato scaduto” si ripete nella stessa operazione
- Il controllo di evento di sicurezza, regola coinvolta e log correlato produce un dato coerente con lo stesso orario
- Un tentativo comparabile permette di capire se l’anomalia è generale o limitata a un solo elemento
Cause probabili
- Header di sicurezza assente o troppo restrittivo
- Origine, schema o porta diversi da quelli autorizzati
- Richiesta preflight intercettata da firewall o autenticazione
- Risorsa HTTP inclusa in una pagina HTTPS
Controlli da eseguire
- Leggere console e pannello Network del browser
- Controllare request e response header completi
- Riprodurre la richiesta OPTIONS o la risorsa direttamente
- Confrontare origin esatta, metodo e header richiesti
- Verificare policy su CDN, proxy e applicazione
Dati utili
- Dettagli certificato nel browser
- Log TLS del server o del proxy
- Configurazione del virtual host e della catena
Correzione sicura
- Autorizzare soltanto origini e metodi realmente necessari
- Gestire correttamente le richieste preflight
- Servire tutte le risorse tramite HTTPS
- Aggiornare CSP e framing con una regola minima
- Evitare wildcard e disattivazioni globali non necessarie

Verifica finale
- Hostname e SAN coincidono
- La catena termina in una CA attendibile
- L’handshake usa parametri supportati
- Browser e client aggiornati non mostrano avvisi
Errori da evitare
- Non disattivare globalmente WAF, ModSecurity, antispam o verifica TLS per aggirare il sintomo
- Non impostare permessi 777 e non cambiare proprietari in modo ricorsivo senza conoscere la struttura dell’account
- Non cancellare database, chiavi Redis, cache o file di sistema senza backup e senza aver identificato l’oggetto coinvolto
- Non ripetere pagamenti, import o webhook reali finché non hai verificato l’idempotenza
Guide Xlogic correlate
Fonti tecniche
Domande frequenti
Che cosa significa “HSTS blocca il sito dopo certificato scaduto”?
HSTS certificato scaduto — indica che il browser impedisce eccezioni manuali per un host HSTS.
Qual è il primo controllo per “HSTS blocca il sito dopo certificato scaduto”?
Per HSTS blocca il sito dopo certificato scaduto, inizia da questi controlli: Leggere console e pannello Network del browser. Controllare request e response header completi.
Come verificare la soluzione di “HSTS blocca il sito dopo certificato scaduto”?
Per HSTS blocca il sito dopo certificato scaduto, conferma che: Hostname e SAN coincidono. La catena termina in una CA attendibile.