• Sul sito web di wordpress viene riportato che per attivare l’area amministrativa e di login sotto SSL è sufficiente aggiungere al file wp-config.php la seguente riga:

    define('FORCE_SSL_ADMIN', true);

    questo non mi risulta forzare l’SSL né nel login né nell’area amministrativa che continua ad essere accessibile senza SSL.

    Se si vuole avere il sito web in HTTP e l’area amministrativa in SSL l’unico plug in in grado ai aiutare si chiama WordPress HTTPS e risulta NON aggiornato da più di 3 anni.
    https://it.wordpress.org/plugins/wordpress-https/

    plug-in usatissimo, tra l’altro: vanta più di ottantamila installazioni attive.

    Ho provato differenti altri plug in ma non funzionano o creano problemi.
    Questo è l’unico a funzionare.

    Mi chiedo se sia ancora sicuro e se mai non lo fosse e venisse tolto non c’è un plug in che lo sostituisca.
    Infatti questo plug in permette di attivare l’SSL solo nell’area amministrativa e non solo in tutto il sito web.

    Ho trovato https://wordpress.org/plugins/verve-ssl/ ma questo plug in sembra non funzionare (ad oggi) ancora bene se si usa altri plug in come Two Factor Autentication

    Insomma… c vorrebbe davvero un plug in sicuro e nuovo per gestire bene SSL. Per forzare SSL solo nell’amministrazione o in tutto il sito.

Stai visualizzando 4 risposte - dal 1 al 4 (di 4 totali)
  • Moderator Guido Scialfa

    (@wido)

    Ciao,

    Ma non puoi semplicemente acquistare il servizio ssl presso l’hosting?

    Chi ha creato la discussione peopleinside

    (@peopleinside)

    Non capisco questa risposta 🙂 Ho già l’SSL ma quando hai un certificato lo devi anche gestire per attivarlo nelle aree dove vuoi attivarlo.

    Ad ogni modo mi sono informato e sembra che non ci siano problemi di sicurezza nel plug in WordPress HTTPS, inoltre ho potuto vedere che su GitHub il progetto h ricevuto dei movimenti/aggiornamenti in questi giorni.

    Chissà, magari potrà arrivare un aggiornamento futuro.
    Grazie 🙂

    Moderator Guido Scialfa

    (@wido)

    Ah,

    Colpa mia, credevo che con il certificato automaticamente ti dassero il protocollo https sul dominio, però in effetti vuoi http frontend e https backend.

    Sicuro che non vada una soluzione come Administration over ssl?

    Alla fine si tratta solo di effettuare dei redirect e rimuovere il protocollo base dalle risorse no?

    Chi ha creato la discussione peopleinside

    (@peopleinside)

    Guido 🙂 ,
    ti ringrazio per l’interesse 🙂

    In effetti non basta acquistare un certificato SSL; bisogna sapere anche come configurarlo… in Italia molti siti web famosi di grandi compagnie hanno la connessione SSL ma se poi vai a testare il sito internet su SSL LABS scopri che è pieno di server vulnerabili e di SSL installati male che hanno un grado di sicurezza pessimo o quasi nullo e noi… vedendo il lucchetto ci sentiamo più sicuri 🙂

    Ad ogni modo pensavo che seguendo le istruzioni indicati in Administration over ssl cioè inserendo la riga indicata in wp-config.php WordPress si occupava di forzare l’SSL nel login e nell’area amministrativa ma non è così.

    La soluzione al momento sembra essere scrivere un po’ di codice nel file .htacess oppure utilizzare il plug in WordPress HTTPS – solitamente evito i plug in non aggiornati – ma NON esiste un’altro plug in che attualmente sostituisca questo.

    Ho provato differenti plug in ma tutti danno comunque dei problemi.
    Ho risolto per ora il mio problema… manca però in WordPress la funzione per forzare l’SSL solo nei login e nelle pagine amministrative… o forse è una cosa che deve fare l’utente tramite .htaccess ma io che ne so di quale pagine reindirizzare… pensandoci dovrebbe essere una cosa gestita da WordPress… per fortuna c’è questo vecchio plug in… peccato non ci sia un buon plug in aggiornato che possa sostituire WordPress HTTPS… speriamo che possa essere aggiornato… ad ogni modo sembra che il plug in non abbia codice pericoloso o malevolo quindi sembra sia OK.

Stai visualizzando 4 risposte - dal 1 al 4 (di 4 totali)

Il topic ‘Plug-in WordPress HTTPS, ne serve uno nuovo.’ è chiuso a nuove risposte.