Osservatorio · Sardegna

Osservatorio: la sicurezza dei siti delle strutture ricettive in Sardegna (rilevazione 2026)

di Roberto Pinna · rilevazione del · 291 siti osservati · solo dati aggregati

In breve. Ho osservato in modo passivo la home page pubblica di 291 siti di strutture ricettive in Sardegna (hotel, B&B, resort, appartamenti). La connessione sicura è quasi universale (94% delle home usa HTTPS), ma le difese che si configurano sul server sono rare: solo il 19% usa HSTS e il 60% non imposta nessuna delle quattro intestazioni principali. Non sono vulnerabilità sfruttate, sono segnali di manutenzione: indicano dove nessuno sta guardando.

60%

dei siti non imposta nessuna delle quattro intestazioni di sicurezza principali (165 su 274 pagine HTTPS)

19%

usa HSTS, che obbliga il browser a usare sempre la connessione sicura (52 su 274)

12 su 28

tra i siti che dichiarano la versione di PHP usa una versione non più supportata (8.1 o precedente)

30%

dei siti con una versione di jQuery riconoscibile ne usa una precedente alla 3.5.0 (35 su 115)

Risultati

Connessione e certificati

  • Home raggiunta e servita in HTTPS274 su 291 · 94%
  • Certificato valido e riconosciuto · 15 non validi280 su 295 · 95%
  • TLS 1.3 negoziato247 su 295 · 84%

Dei 15 certificati non validi, 7 erano scaduti, 4 autofirmati, 2 intestati a un altro nome e 2 con catena incompleta. Un certificato scaduto mostra all’ospite un avviso a tutta pagina e di fatto blocca prenotazioni e richieste.

Intestazioni di sicurezza sulle pagine HTTPS

  • Strict-Transport-Security (HSTS)52 su 274 · 19%
  • X-Frame-Options o frame-ancestors75 su 274 · 27%
  • X-Content-Type-Options: nosniff61 su 274 · 22%
  • Content-Security-Policy38 su 274 · 14%
  • Nessuna delle quattro165 su 274 · 60%
  • Tutte e quattro9 su 274 · 3%

Sono impostazioni del server o del sito, spesso a costo zero, che riducono il rischio di alcuni attacchi comuni (pagine incorporate di nascosto, contenuti interpretati in modo sbagliato, collegamenti non sicuri). La loro assenza non significa che il sito sia stato violato: significa che nessuno le ha configurate.

Versioni di software esposte

  • Sito che dichiara la versione di PHP28 su 291 · 10%
  • …di cui PHP 8.1 o precedente (non più supportato)12 su 28 · 43%
  • Sito che dichiara la versione del server web24 su 291 · 8%
  • Tracce di WordPress nel codice della home111 su 291 · 38%
  • …di cui versione di WordPress dichiarata nel codice55 su 111 · 50%
  • jQuery precedente alla 3.5.0 (tra i siti con versione riconoscibile)35 su 115 · 30%
  • Pagine HTTPS che caricano almeno una risorsa non sicura (http)16 su 274 · 6%

Dichiarare la versione di PHP o di WordPress non è di per sé un difetto, ma rende più facile a chi cerca siti vulnerabili capire quali bersagliare. Come riferimento ho usato il calendario ufficiale delle versioni di PHP, secondo cui al 5 ottobre 2026 la versione 8.1 e le precedenti non ricevono più aggiornamenti di sicurezza. La versione 3.5.0 di jQuery, del 10 aprile 2020, ha corretto una vulnerabilità di tipo XSS.

Cosa significa per una struttura ricettiva

  • Il rischio non è il sito «bucato» domani, è il sito dimenticato. I segnali più frequenti sono di manutenzione: versioni vecchie, impostazioni mai riviste, certificati lasciati scadere.
  • Molte difese costano poco (intestazioni di sicurezza, aggiornamenti, rinnovo automatico del certificato) ma qualcuno deve occuparsene con regolarità.
  • Una verifica richiede pochi minuti. Nella guida Sicurezza del sito di un hotel o ristorante: 10 controlli trovi le domande da fare a chi gestisce il tuo sito.

Metodo

Campione. Siti web indicati nelle schede di hotel, B&B, resort, appartamenti e motel della Sardegna su OpenStreetMap (dati aperti, interrogati il 5 ottobre 2026). Ho escluso le pagine di piattaforme di prenotazione e social. Dei 383 indirizzi distinti, 67 non risolvevano più un dominio, 23 non hanno risposto e 2 hanno chiesto di non essere visitati (rispettato): restano 291 siti osservati.

Cosa ho osservato. Solo informazioni pubbliche, in modo passivo: una richiesta del file robots.txt, una richiesta della home page (seguendo i reindirizzamenti), una verifica del certificato TLS. Nessun altro percorso del sito, nessun modulo, nessun accesso, nessun tentativo di sfruttare qualcosa. Le richieste si identificano con un nome e un indirizzo di contatto. I dati per singolo sito non sono pubblicati e non verranno usati per contattare i gestori.

  • «Intestazioni di sicurezza» si riferisce alle sole pagine servite in HTTPS (274 siti).
  • «Versione di PHP dichiarata» è quella indicata dall’intestazione X-Powered-By; molti server la nascondono, quindi il dato riguarda solo chi la espone.
  • «Tracce di WordPress» indica percorsi tipici (wp-content, wp-includes) nel codice della home; la versione è quella dichiarata nel tag generator.
  • La versione di jQuery è dedotta dal nome del file caricato dalla home e può non corrispondere al codice effettivamente in uso.

Limiti

  • Il campione non è l’universo delle strutture sarde: comprende solo quelle con sito indicato su OpenStreetMap e raggiungibile.
  • Si osserva solo la home page, da un solo punto della rete e in un solo giorno.
  • L’assenza di un’intestazione di sicurezza o la presenza di una versione datata indica un’occasione di miglioramento, non una vulnerabilità accertata.
  • Alcuni siti usano servizi (per esempio una rete di distribuzione dei contenuti) che impostano le intestazioni a monte e possono nascondere la configurazione del server.

Come citare questo studio

Roberto Pinna, Osservatorio: la sicurezza dei siti delle strutture ricettive in Sardegna (rilevazione 2026), 5 ottobre 2026, robpinna.com. Puoi riprendere i numeri citando la fonte e il link a questa pagina. Per domande sul metodo scrivimi a direct@robpinna.com.

Vuoi sapere cosa vedrebbe un osservatore sul tuo sito?

Ti dico con franchezza cosa vedo: cosa è esposto, cosa è da correggere, cosa conviene rifare. Senza impegno.

direct@robpinna.com