Vai al contenuto

Basi della sicurezza

Dominio scaduto, sito offline: cosa succede adesso

Il tuo dominio è scaduto e il sito è offline. Il conto alla rovescia che parte, perché il certificato è il problema minore, e come controllarli entrambi.

Vlad Tkachenko12 min di lettura
Due schede alte, ciascuna con un sigillo in basso. Quella di sinistra è accesa nel colore d’accento, quella di destra sta nell’ombra con il colore spento.

In breve

  • Se il tuo dominio è scaduto e il sito è offline, è partito un conto alla rovescia. Per .com e la maggior parte dei domini generici sono qualche settimana al prezzo normale, poi 30 giorni per riprenderlo pagando una penale, poi circa cinque giorni in cui non si può fare più nulla.
  • Un certificato che scade fa rumore e lo puoi sostituire oggi. Un dominio rilasciato appartiene a chi lo registra dopo di te, insieme a ogni link che qualcuno abbia mai creato verso la tua app.
  • Sul dominio il registrar è tenuto ad avvisarti, e lo fa. Sul certificato non è tenuto ad avvisarti nessuno, e Let’s Encrypt ha smesso di mandare le proprie email di scadenza il 4 giugno 2025.
  • Su un sottodominio del builder nessuno dei due è tuo: la piattaforma possiede il nome e il certificato e rinnova entrambi. Diventano tuoi il giorno in cui colleghi un dominio tuo.

Venerdì la tua app funzionava. Lunedì c’è un avviso del browser a pagina intera, oppure non c’è più niente, e nel tuo codice non è cambiato nulla. Qualcuno ti manda uno screenshot e tu digiti le parole che ci sono sopra in un motore di ricerca: dominio scaduto, sito offline.

Ecco la parte che la maggior parte dei consigli su questo tema sbaglia. Quella mattina la possono produrre due guasti diversi, corrono su due orologi diversi, e quello che sembra meno costoso è quello serio. Un certificato scaduto è rumoroso, imbarazzante e sostituibile oggi stesso. Un dominio scaduto all’inizio è silenzioso, e se lo lasci lì abbastanza a lungo la tua app non è offline. Appartiene a qualcun altro.

Fra la tua app e le persone che la usano ci sono due cose. Il dominio è il contratto d’affitto del negozio: il nome sopra la porta e il diritto di continuare a usarlo. Il certificato è la licenza in vetrina che dice che questo negozio è davvero quello dell’insegna. Li affitti entrambi. Entrambi si rinnovano a una data che hai impostato una volta e che non guardi da allora.

Cosa succede quando scade il mio dominio?

La tua app si spegne, e poi parte un conto alla rovescia in tre fasi.

Per .com e gli altri domini generici il calendario arriva da ICANN e non dal tuo registrar, quindi è sostanzialmente lo stesso ovunque tu abbia comprato il nome.

Ancora tuo, già spento. Il tuo registrar tiene il nome rinnovabile al prezzo normale per una finestra che sceglie lui, di solito qualche settimana. La Expired Registration Recovery Policy di ICANN gli impone di spegnere il tuo DNS durante quella finestra: per almeno gli ultimi otto giorni in cui il nome è ancora rinnovabile, deve smettere di puntare da qualsiasi parte. La tua app va quindi offline molto prima che il nome vada da qualche parte, ed è di solito così che il proprietario se ne accorge.

Cancellato, e ancora recuperabile. Quando il registrar cancella definitivamente la registrazione, parte una Redemption Grace Period di 30 giorni. ICANN la impone a quasi tutti i registri generici. Solo tu puoi riportare indietro il nome in quel periodo, solo tramite il registrar che lo ha cancellato, e paghi una penale di ripristino oltre al rinnovo. ICANN non stabilisce quella cifra, ed è molto più alta di un rinnovo.

Pending delete. Circa cinque giorni in cui né tu né il tuo registrar potete cambiare nulla. Poi il nome viene rilasciato.

La stessa policy dice che il tuo registrar deve scriverti: due volte prima che la registrazione scada, circa un mese e una settimana prima, e di nuovo entro cinque giorni dopo. Quindi se un tuo dominio è mai scaduto senza preavviso, la cosa da controllare non è il calendario. È quale indirizzo c’è sul tuo account presso il registrar.

Le tre fasi dopo la scadenza di un dominio, per .com e gli altri domini generici. Nelle prime due il nome è recuperabile, dopo la terza è di chiunque.

I domini nazionali hanno i loro calendari. .io, .co.uk, .de e gli altri stanno fuori da quella policy, e alcuni sono parecchio meno indulgenti. Se la tua app è su uno di questi, leggi la pagina sul ciclo di vita del tuo registro invece di questa sezione.

Qualcuno può prendersi il mio dominio dopo la scadenza?

Sì, una volta rilasciato, ed è questo che rende il caso diverso da tutto il resto di un report di sicurezza.

Ogni altro rilievo è un errore dentro qualcosa che possiedi. Puoi andare a sistemarlo. Un dominio rilasciato esce del tutto dalla tua proprietà: il nome è registrato a qualcun altro, e tutto quello che puntava alla tua app adesso punta a quella persona. I preferiti. Il link nella tua email di benvenuto. L’indirizzo sul biglietto che hai distribuito a una conferenza. Il link per reimpostare la password che hai mandato la settimana scorsa.

I nomi vengono anche presi in fretta. Ci sono aziende il cui intero prodotto consiste nel chiedere un dominio nel secondo in cui si libera, ed è per questo che un nome con un minimo di traffico resta raramente a lungo senza proprietario.

Puoi comunque provare a ricomprarlo. Stai trattando con chi è arrivato per primo, al prezzo che dice lui. Un certificato scaduto stamattina si può sostituire stamattina; un dominio rilasciato il mese scorso potrebbe non essere nemmeno in vendita.

Perché il mio sito dice «non sicuro» se ieri andava tutto bene?

Lo possono produrre due cose diverse, e quale delle due hai è scritto sullo schermo.

Una dicitura nella barra degli indirizzi è il browser che ti dice che la pagina è arrivata in HTTP semplice, senza alcun certificato di mezzo. La tua pagina si carica comunque sotto. Non è scaduto niente. Qualcosa sta servendo il tuo sito senza HTTPS, ed è un problema a sé, non questo.

Un certificato scaduto o non attendibile non è una dicitura. È un muro. La tua app viene sostituita da una pagina intera: in Chrome quella che dice che la connessione non è privata, in Firefox l’avviso su un potenziale rischio per la sicurezza. Per arrivare al tuo sito bisogna trovare un pulsante Avanzate e cliccare attraverso un avviso che dice che il sito non è sicuro. La maggior parte dei visitatori non lo farà.

A sinistra la pagina si carica ancora e il browser la sta commentando. A destra il certificato ha fallito e non c’è più nessuna pagina da commentare.

Leggi il codice sotto l’avviso prima di cambiare qualsiasi cosa, perché ti dice di quale riparazione hai bisogno:

Cosa stampa il browserCosa significaCosa lo risolve
NET::ERR_CERT_DATE_INVALID in Chrome, SEC_ERROR_EXPIRED_CERTIFICATE in FirefoxIl certificato ha superato la sua data di fineUn certificato nuovo
NET::ERR_CERT_AUTHORITY_INVALID in ChromeNon l’ha firmato nulla di cui il browser si fidi, oppure un anello della catena non è mai stato installatoUn certificato di un’autorità attendibile, o l’anello mancante. Rinnovare non serve
Il messaggio che dice che l’orologio del dispositivo è avanti o indietroÈ il dispositivo del visitatore ad avere la data sbagliataNiente dalla tua parte

Quell’ultima riga vale la pena leggerla prima di andare a cercare dal tuo host. Una sola persona che segnala un avviso sul certificato può essere il portatile di quella persona.

Perché un certificato HTTPS smette di rinnovarsi senza che si rompa nulla

Perché il rinnovo dovrebbe avvenire un mese prima che il certificato conti davvero, e un rinnovo fallito non cambia niente che tu possa vedere.

La maggior parte delle app costruite così è servita da un host che prende i certificati da Let’s Encrypt e li rinnova per te. Let’s Encrypt emette certificati da 90 giorni e consiglia di rinnovare ogni 60 giorni, quindi il processo che tiene in vita il tuo sito dovrebbe riuscire con 30 giorni ancora davanti.

Per ottenerne uno nuovo, il tuo host deve dimostrare all’autorità di controllare ancora il tuo nome: o servendo un file che l’autorità chiede sul tuo dominio, o scrivendo un record nel tuo DNS. Tutto ciò che rompe quella prova rompe il rinnovo. Spostare il DNS a un altro fornitore. Mettere un proxy davanti all’app. Far puntare il nome altrove per provare una cosa e poi riportarlo indietro. Aggiungere un record CAA, cioè una voce DNS che elenca quali autorità possono emettere per il tuo dominio e che vieta in silenzio ogni autorità che non elenca.

Niente di tutto questo manda giù il sito. Il certificato che hai già continua a funzionare, quindi l’app resta online e il lucchetto resta lì mentre il rinnovo fallisce di nuovo ogni giorno per un mese senza che nessuno guardi.

Il rinnovo comincia a fallire al giorno 60 e il sito sembra perfetto fino al giorno 90. Tutto quello che te lo avrebbe detto sta sulla traccia superiore.

Anche la lettera che una volta arrivava ha smesso. Let’s Encrypt ha chiuso le sue email di notifica di scadenza il 4 giugno 2025, dopo averlo annunciato a gennaio dello stesso anno: ormai il rinnovo è automatizzato per la maggior parte degli iscritti, e tenere milioni di indirizzi email legati ai dati di emissione era un costo per la privacy che preferivano non sostenere. Entrambe le ragioni sono buone. Ha comunque tolto l’unico messaggio che raggiungeva una persona quando l’automatismo si fermava.

Lovable o Vercel rinnovano il certificato al posto mio?

Finché la tua app sta sul sottodominio del builder, entrambe le date sono loro e nessuna delle due è qualcosa che tu possa sbagliare.

Su tuaapp.lovable.app, o su un indirizzo vercel.app o netlify.app, la piattaforma possiede il nome, rinnova la registrazione ed emette e rinnova il certificato. Il nostro controllo sul dominio non va nemmeno a cercarli. Segnala che l’app sta su un dominio gestito da una piattaforma e che qui per te non c’è nulla da seguire.

Collegare un dominio tuo sposta di sicuro una delle due cose su di te, e l’altra a volte:

CosaSu un sottodominio del builderSul tuo dominio
Di chi è il nomeDella piattaformaTuo, tramite il tuo registrar
Chi rinnova la registrazioneLa piattaforma, in automaticoTu, su una carta
Chi emette e rinnova il certificatoLa piattaformaDi solito ancora il tuo host, in automatico, per il tuo dominio
Chi lo viene a sapere quando si rompeNon serve a nessunoTu, se qualcosa sta guardando

La riga del rinnovo è quella che sorprende. Nel builder non lo annuncia niente. Aggiungi un dominio, l’app si carica lì sopra, e adesso possiedi una voce di calendario che non hai mai scritto.

Come li controllo entrambi adesso?

Da fuori, senza accedere a nulla.

Il certificato. Apri la tua app, clicca sul lucchetto nella barra degli indirizzi, apri i dettagli del certificato e leggi la data di fine validità. Su un certificato standard da 90 giorni, più di 30 giorni residui vuol dire che il rinnovo sta funzionando. Meno di 30 giorni vuol dire che il rinnovo che sarebbe già dovuto avvenire non è avvenuto.

Il dominio. Accedi al tuo registrar e leggi tre cose. La data di scadenza. Se la carta dietro il rinnovo automatico è ancora valida, perché il rinnovo automatico con una carta morta è il modo più comune in cui questo capita a qualcuno che era sicuro che non potesse capitare. E l’indirizzo email sull’account, perché è lì che arriverà ogni avviso che ti spetta.

Entrambi insieme. La nostra scansione gratuita legge tutti e due da fuori, insieme ad altri sette controlli, in una ventina di secondi e senza account: scansiona la tua app. Stampa la data di fine del certificato e, per un dominio che hai registrato tu, quella della registrazione. Su un sottodominio del builder lo dice, invece di inventarti una data.

Cosa abbiamo trovato su 30.998 app

Entrambi i rilievi sono rari, e ognuno di essi apparteneva a qualcuno che aveva collegato un dominio suo.

Tra il 12 e il 14 agosto 2026 abbiamo passato gli stessi nove controlli esterni su 30.998 app online costruite con Lovable, Bolt, v0, Replit e Base44. Fra le app da cui ciascun controllo ha ottenuto una risposta, 55 su 30.980 avevano un dominio scaduto o in scadenza, e 32 su 30.851 avevano un certificato scaduto, in scadenza o non attendibile. I numeri completi sono nel nostro report di scansione.

RilievoApp
Dominio in scadenza entro 60 giorni54
Dominio già scaduto1
Certificato in scadenza entro 30 giorni19
Certificato già scaduto5
Certificato di cui nessun browser si fida8

Fanno 87 app, che sembra un errore di arrotondamento finché non ti chiedi chi fossero. 1.090 delle scansioni di quella campagna erano su un’app il cui proprietario aveva registrato il dominio. Tutte e 87 erano in quel gruppo, e nemmeno una app su un sottodominio del builder portava uno dei due rilievi. Fra le app che questo problema lo possono avere, fa circa una su dodici.

Gran parte di quella colonna è un avviso e non un disservizio, e quella è la parte utile: qualcuno era ancora in tempo. Cinque dei domini erano entro sette giorni e uno era già andato. Tredici delle app mostravano a ogni visitatore un avviso del browser nel momento in cui abbiamo guardato, cinque con un certificato scaduto e otto con uno di cui non si fida niente.

In tutti e due i casi una data passa mentre nessuno guarda, ed è esattamente il tipo di problema per cui qualcosa che controlla ogni ora serve davvero.

Reeve Monitor ripassa tutti e nove i controlli ogni ora su un massimo di tre app, controlla la raggiungibilità ogni 60 secondi e manda un report mensile. Per questi due rilievi fa una cosa che non fa per nient’altro: ti scrive che un certificato o una registrazione sta per finire anche quando il tuo voto non è cambiato. Monitor costa €12 al mese di listino, con sette giorni gratis prima del primo addebito, e la pagina dei prezzi a volte sta sotto la cifra indicata qui e mai sopra.

Monitor guarda e basta. Se vuoi anche una copia del tuo database tenuta in un posto che il tuo builder non può raggiungere, quello è Care, e copre Supabase.

Cosa fare adesso

Cosa fare

  • Leggi la data di fine validità del certificato dal lucchetto nella barra degli indirizzi. Più di 30 giorni residui vuol dire che il rinnovo funziona.
  • Accedi al tuo registrar e leggi la data di scadenza e la carta dietro il rinnovo automatico. Una carta morta è il modo in cui il rinnovo automatico fallisce.
  • Metti entrambe le date nel calendario che leggi davvero, un mese prima di ciascuna.
  • Se un avviso è già visibile, leggi prima il codice sotto. Un errore di data chiede un certificato nuovo; un errore di autorità ne chiede uno diverso, e rinnovare non lo tocca.
  • Se un dominio è già scaduto, rinnovalo oggi. Ogni fase dopo questa costa più della precedente, e dopo il periodo di riscatto non sta più a te rinnovarlo.
  • Se sei ancora sul sottodominio del tuo builder, nessuno dei due è tuo per ora. Arrivano con il tuo dominio, lo stesso giorno.

Nessuno dei due è un errore che qualcuno ha fatto dentro la tua app, ed è per questo che è così facile lasciarli fuori dalla lista. Mettili dentro. Se preferisci sistemare tutto in una volta, la checklist di sicurezza in 10 minuti copre tutti e nove i controlli nell’ordine in cui vale la pena farli.

FAQ

Cosa succede quando scade il mio dominio?

Prima si spegne la tua app, e il nome resta recuperabile ancora per un po’. Per .com e gli altri domini generici il tuo registrar lo tiene rinnovabile al prezzo normale per una finestra che sceglie lui, e ICANN impone che il tuo DNS smetta di funzionare per almeno gli ultimi otto giorni di quella finestra. Dopo che il registrar lo cancella parte una Redemption Grace Period di 30 giorni, durante la quale solo tu puoi ripristinarlo, e solo tramite quel registrar, pagando. Poi circa cinque giorni di pending delete in cui nessuno può fare nulla, e a quel punto il nome è disponibile per il primo che lo chiede.

Qualcuno può prendersi il mio dominio dopo la scadenza?

Sì, una volta che ha attraversato i periodi di riscatto e di pending delete ed è stato rilasciato. Da quel momento il nome si registra a chi arriva primo, e ci sono aziende il cui intero prodotto consiste nel chiedere un nome nel secondo in cui si libera. Tutto quello che puntava alla tua app punta ancora al nome: i preferiti, il link nella tua email di benvenuto, l’indirizzo nella scheda dello store. Puoi provare a ricomprarlo da chi lo ha preso, al prezzo che decide lui.

Perché il mio sito dice «non sicuro» oggi, se ieri andava tutto bene?

Sono due problemi diversi, e lo schermo ti dice quale hai. Una dicitura grigia nella barra degli indirizzi, con la tua pagina che si carica comunque sotto, significa che la pagina è arrivata in HTTP semplice e che non c’era alcun certificato in gioco. Un certificato scaduto o non attendibile non è una dicitura: sostituisce la tua app con un avviso a pagina intera che il visitatore deve attraversare cliccando.

Lovable o Vercel rinnovano il certificato al posto mio?

Sul loro sottodominio è tutto loro e non c’è nulla da tenere d’occhio per te. Appena colleghi un dominio tuo, da lì in poi la registrazione è tua, mentre il certificato di solito continua a essere emesso e rinnovato da chi ospita l’app. È proprio questa divisione a rendere un rinnovo rotto così facile da mancare: nessuno ti dice che veniva fatto per te, e smette di essere fatto senza che un errore arrivi a nessuno.

Con quanto anticipo dovrei essere avvisato?

Un mese per ciascuno, perché è più o meno il punto in cui entrambi tornano risolvibili senza drammi. Un certificato standard si rinnova circa 30 giorni prima di scadere, quindi un certificato a cui restano meno di 30 giorni ti sta già dicendo che il rinnovo non ha funzionato. Per un dominio conviene prendere la data prima ancora che la registrazione scada, perché ogni fase successiva costa più della precedente.

Scritto da

Vlad Tkachenko

Fondatore di Reeve

Passo le giornate a guardare app costruite con Lovable, Bolt, v0, Cursor e Replit, e la breve lista di errori che vi ricompaiono di continuo.

Altro sull'autore

Da leggere dopo

Tutti gli articoli

Non sai come sta messa la tua app?

Esegui una scansione gratuita e ottieni un voto chiaro da A a F in una ventina di secondi. Senza account e senza carta.

Scansiona la tua app gratis

Controllo esterno automatizzato, non un audit completo. L'assenza di risultati non è una garanzia di sicurezza.