Ennesimo “passo avanti” di Windows che finisce per complicare la vita agli sviluppatori

Da utente Mac viene quasi naturale sorridere davanti all’ennesimo “passo avanti” di Windows che finisce per complicare la vita agli sviluppatori. Con l’ultima versione di Windows 11 (24H2) e il futuro Windows Server 2025, Microsoft ha deciso di abbandonare una funzione chiamata TLS renegotiation, disponibile fino a TLS 1.2. In pratica era un sistema che permetteva al server di chiedere al browser o al programma che si collegava un certificato digitale anche dopo aver stabilito la connessione iniziale. Una sorta di secondo controllo di sicurezza, utile per chi gestisce siti e applicazioni con accessi riservati.
TLS, per chiarire, è il protocollo che rende sicura la navigazione su HTTPS, proteggendo i dati tra client e server. Con TLS 1.3, Microsoft ha puntato a due obiettivi: rendere tutto più veloce e mantenere i certificati sempre riservati. Peccato che la scelta abbia reso impossibile per IIS, il server web ufficiale di Windows, e per IIS Express, la sua versione leggera pensata per gli sviluppatori, richiedere un certificato dopo l’avvio della connessione. In pratica, se non lo si chiede subito, all’inizio della comunicazione, non c’è più modo di farlo.
La differenza rispetto al passato è significativa. Prima Windows interrompeva la connessione se non trovava il certificato al momento giusto; ora, invece, restituisce un errore “non supportato”, che IIS traduce in un messaggio interno 500 con codice 0x80070032. Il risultato per gli sviluppatori è sempre lo stesso: non funziona. E a peggiorare le cose, quasi nessun browser moderno supporta il nuovo metodo alternativo previsto da TLS 1.3, chiamato post-handshake authentication.
Per risolvere, Microsoft non ha ancora annunciato una soluzione ufficiale e un suo stesso dipendente ha ammesso di non sapere se mai arriverà. Le uniche strade oggi sono poco eleganti: disattivare TLS 1.3 (e tornare al vecchio 1.2), forzare Windows a chiedere i certificati già nella prima fase della connessione, oppure eliminare del tutto la richiesta di certificati dalle configurazioni.
Mentre su macOS il server web integrato si configura in pochi passaggi senza troppe sorprese, su Windows chi sviluppa con IIS o IIS Express deve ora destreggiarsi tra errori criptici e workaround. Una scelta che rende Windows 11 più sicuro sulla carta, ma meno compatibile e certamente più frustrante da usare.


1 commenti
Non è un caso che Linux, Php e mySql siano leader del mercato dei web server. Ho avuto modo di lavorare su ambiente Microsoft (server+web) ed era l’ambiente più complicato, dispersivo e pieno di errori che avessi mai visto.