ERR_CERT_AUTHORITY_INVALID: certificato non valido

Significato di ERR_CERT_AUTHORITY_INVALID

L'errore NET::ERR_CERT_AUTHORITY_INVALID compare quando il browser non riconosce l'autorità di certificazione (CA) che ha firmato il certificato SSL del sito. La connessione viene bloccata perché il browser non può verificare l'identità del server, segnalando un potenziale rischio di intercettazione.

Certificato self-signed

La causa più comune è l'uso di un certificato auto-firmato, tipicamente in ambienti di test o sviluppo. Nessun browser si fida automaticamente di certificati self-signed perché non sono firmati da una CA pubblica. La soluzione corretta in produzione è installare un certificato Let's Encrypt gratuito o acquistarne uno commerciale.

Chain del certificato incompleta

Anche un certificato valido può generare questo errore se la chain (catena di certificazione) è incompleta sul server. Manca tipicamente il certificato intermediate tra il certificato del sito e la root CA. Verifica con openssl s_client -connect tuosito.it:443 -showcerts o tramite SSL Labs.

Installare la chain completa

Quando ricevi il certificato dalla CA, ti vengono forniti due file: il certificato del sito e il certificato intermedio (CA bundle). Su Apache configura SSLCertificateFile per il primo e SSLCertificateChainFile per il secondo. Su Nginx concatena entrambi in un'unico file: cat sito.crt intermediate.crt > fullchain.crt.

CA non più riconosciuta

Alcune CA storiche (come Symantec, GeoTrust prima della migrazione DigiCert) sono state revocate dai browser per problemi di fiducia. Certificati emessi da queste CA generano sempre errore. Migra il certificato a una CA moderna come Let's Encrypt, DigiCert, Sectigo o GlobalSign.

Data del sistema sbagliata

Se l'orologio del computer client è molto sfasato (anni nel passato o nel futuro), il certificato risulta fuori dal periodo di validità e la CA non viene riconosciuta. Sincronizza l'ora con NTP. È particolarmente comune su VM ferme da tempo o dispositivi con batteria CMOS scarica.

Antivirus con SSL inspection

Antivirus come ESET, Kaspersky, Bitdefender intercettano le connessioni HTTPS sostituendo i certificati con uno generato dalla loro CA locale. Se la CA dell'antivirus non è correttamente installata nel keystore di sistema, ogni sito appare con CA non valida. Reinstalla l'antivirus o disattiva l'HTTPS scanning.

Bypass per emergenze

In emergenza, su Chrome puoi digitare thisisunsafe sulla pagina di errore per accedere comunque. Usa questo metodo solo se sai che il certificato è tecnicamente valido e devi accedere immediatamente. In produzione, risolvi sempre la causa reale.

Hai bisogno di aiuto?

Se il tuo sito ha problemi di accesso, il team di G Tech Group può aiutarti. Contattaci tramite il modulo di contatto.

Hai trovato utile quest'articolo?