«Ovunque c'è HTTPS: a cosa serve allora la VPN?» Domanda legittima: entrambi cifrano. Ma cifrano cose diverse e su tratti diversi del percorso.
Risposta breve
L'HTTPS protegge il contenuto della conversazione con un sito specifico lungo tutto il percorso fino ad esso. La VPN protegge tutto il traffico del dispositivo, ma solo fino al server VPN. Sono cose perpendicolari e una non sostituisce l'altra.
Cosa fa l'HTTPS
Cifra i dati tra il browser e il sito. Nessuno lungo il percorso, né il provider, né il titolare del Wi-Fi, né il servizio VPN, potrà leggere ciò che Lei ha inviato e ricevuto. Inoltre conferma l'autenticità del sito tramite un certificato.
Cosa non fa: non nasconde a quale sito Lei si è rivolto. Il nome di dominio viene trasmesso in chiaro all'inizio della connessione, mentre le richieste al servizio dei nomi di solito vanno separatamente.
Cosa fa la VPN
Cifra tutto il traffico del dispositivo, browser, app, servizi in background, e lo instrada attraverso un server. La Sua rete vede solo la connessione con quel server.
Cosa non fa: non protegge il tratto dal server VPN al sito. Lì tutto dipende dall'uso o meno dell'HTTPS.
Chi vede cosa
| Situazione | Il provider vede | Il sito vede |
|---|---|---|
| Senza HTTPS, senza VPN | Nome del sito e contenuto | Il Suo IP |
| HTTPS senza VPN | Nome del sito, il contenuto no | Il Suo IP |
| VPN senza HTTPS | Solo la connessione alla VPN | IP del server; il contenuto è visibile sul tratto server-sito |
| HTTPS + VPN | Solo la connessione alla VPN | IP del server, contenuto cifrato |
Perché «basta l'HTTPS» non è sempre vero
Vuole rimuovere i blocchi?
8 ore gratis, senza carta di credito. Accesso completo a tutti i server.
L'HTTPS copre benissimo il contenuto, ma lascia aperto l'elenco degli indirizzi. Per il provider è sufficiente per costruire un quadro dei Suoi interessi: quali siti, quando, con che frequenza. La VPN copre proprio questo livello.
Perché «basta la VPN» non è vero neppure questo
Dopo il server VPN il traffico entra nel normale internet. Se il sito funziona senza HTTPS, su quel tratto il contenuto è di nuovo aperto. La VPN sposta il punto di rischio, non lo elimina.
Conclusione pratica
L'HTTPS funziona da sé, non serve attivarlo: basta verificare che nella barra degli indirizzi non ci sia un avviso di connessione non sicura. La VPN si attiva quando serve nascondere alla rete l'elenco degli indirizzi, quando si è su un Wi-Fi altrui o quando un servizio non è disponibile dalla propria rete. Insieme coprono livelli diversi, ed è proprio così che vanno considerati.