Perché WAP AI Assistant mostra un avviso HTTPS su un sito già in HTTPS

Un lucchetto valido nel browser conferma la connessione tra visitatore ed edge, ma non dimostra da solo cosa riceve WordPress all’origine. Un reverse proxy, un bilanciatore o la modalità di cifratura della CDN può far usare HTTPS al browser mentre la richiesta raggiunge WordPress tramite HTTP.

Lo stesso avviso può comparire anche quando il rilevamento HTTPS è corretto ma le password applicative sono disattivate globalmente o per l’utente corrente. Verifica separatamente entrambe le condizioni.

Cause probabili

  • Il browser usa HTTPS, ma WordPress non riconosce come sicura la richiesta ricevuta dall’origine.
  • Un plugin di sicurezza, must-use plugin o filtro personalizzato disattiva globalmente le Application Password.
  • La versione installata del plugin mostra un avviso HTTPS errato o obsoleto.
  • Home URL e Site URL usano schemi, host o percorsi differenti.
  • Un altro plugin modifica rilevamento HTTPS, accesso REST o disponibilità delle Application Password.

Sequenza diagnostica

  1. Registra il messaggio esatto ripulito, lo stato HTTP e il corpo della risposta senza segreti.
  2. Registra versioni di WordPress, plugin, client, connettore e server prima di cambiare qualcosa.
  3. Conferma che l’URL esatto usato dall’assistente si apra con HTTPS valido.
  4. Conferma che WordPress riconosca la richiesta come HTTPS, non solo il browser.
  5. Verifica la disponibilità globale delle Application Password nell’ambiente attivo.
  6. Confronta Home URL, Site URL, host canonico pubblico e base REST.
  7. Confronta la versione installata con changelog ufficiale e release correttive.

Applicare la correzione minima

  1. Correggi gestione di proxy attendibile e origine affinché WordPress riconosca l’HTTPS originale.
  2. Rimuovi o limita il filtro di disattivazione solo dopo aver confermato la politica prevista.
  3. Allinea Home URL, Site URL, host pubblico, schema HTTPS e base REST.
  4. Aggiorna alla versione del plugin che documenta o corregge il comportamento.
  5. Invia prove ripulite e versionate se il comportamento resta specifico del plugin.

Verificare il risultato

  • L’avviso scompare solo nella condizione corretta e non torna su pagine amministrative estranee.
  • L’indice REST risponde dall’URL HTTPS canonico e mostra i namespace attesi.
  • La richiesta autenticata raggiunge l’endpoint canonico senza reindirizzamenti inattesi.
  • La richiesta autenticata corrisponde all’utente dedicato previsto.

Cosa non fare

  • Non concedere accesso amministratore solo per superare un test di connessione.
  • Non aggiungere una soluzione proxy permanente non verificata prima di confermare il percorso attendibile.
  • Non disattivare globalmente WAF o plugin di sicurezza per una singola richiesta.
  • Non inserire Application Password, Authorization, token o cookie in prompt, ticket, log o screenshot.
  • Non definire avviso o credenziale malware, backdoor o compromissione senza prove.

Guide correlate

Fonti e verifica

Questa pagina è stata verificata in base alle seguenti fonti primarie. Ultima revisione delle fonti: .