HTTP QUERY (RFC 10008): dopo oltre 15 anni arriva il metodo giusto per le query. Più sicurezza, meno compromessi
📁 Sicurezza Informatica: Nuovi Fronti & Difesa Proattiva

HTTP QUERY (RFC 10008): dopo oltre 15 anni arriva il metodo giusto per le query. Più sicurezza, meno compromessi

👤 D'arcangelo 📅 24/07/2026 22:23

HTTP QUERY sostituisce l'abuso di POST per le ricerche: meno dati negli URL, più sicurezza e semantica corretta. Ora serve il supporto dei browser.

Una lacuna che gli sviluppatori conoscono da oltre 15 anni

Chi sviluppa applicazioni web si è trovato almeno una volta davanti allo stesso problema: effettuare una ricerca complessa senza modificare i dati del server.

Il metodo GET è sempre stato la scelta naturale per recuperare informazioni, ma costringe ad inserire tutti i parametri nell'URL. Quando le ricerche diventano articolate, con filtri, JSON, GraphQL o centinaia di parametri, la query string diventa rapidamente ingestibile.

Per questo motivo moltissimi sviluppatori hanno iniziato ad utilizzare POST anche per semplici operazioni di lettura. Una soluzione pratica, ma non corretta dal punto di vista del protocollo HTTP. La stessa RFC 10008 nasce proprio per eliminare questo compromesso.

Perché usare POST per leggere dati non era la soluzione ideale?

OAuth cos'è rischi

POST è stato progettato per creare, modificare o elaborare dati sul server. Quando viene utilizzato solamente per effettuare una ricerca si perde gran parte del significato semantico del protocollo HTTP.

  • cache meno efficienti;
  • retry automatici più complessi;
  • API meno leggibili;
  • comportamenti differenti tra proxy e CDN;
  • documentazione tecnica meno chiara.

Non si trattava tanto di una vulnerabilità, quanto di una limitazione storica dell'architettura HTTP.

Nasce HTTP QUERY

La RFC 10008 introduce ufficialmente il nuovo metodo QUERY.

QUERY permette di inviare la richiesta nel body, esattamente come POST, ma mantiene le caratteristiche fondamentali di GET:

  • operazione sicura (safe);
  • idempotente;
  • cacheabile;
  • ripetibile automaticamente senza effetti collaterali.

In altre parole è il metodo che molti framework simulavano già da anni attraverso endpoint come POST /search. Ora esiste finalmente uno standard ufficiale.

Dal punto di vista della sicurezza cosa cambia?

È importante chiarire un aspetto.

HTTP QUERY non rende automaticamente sicuro un sito web.

SQL Injection, Cross Site Scripting (XSS), CSRF, vulnerabilità OWASP, autenticazione debole e configurazioni errate continueranno ad esistere se il software è stato sviluppato male.

Tuttavia introduce alcuni vantaggi concreti:

  • meno dati esposti negli URL;
  • minore probabilità che informazioni sensibili finiscano nei log;
  • query molto grandi senza limiti della query string;
  • migliore gestione delle cache;
  • maggiore chiarezza semantica delle API.

Naturalmente HTTPS rimane indispensabile e continua ad essere la prima misura di protezione del traffico.

Possiamo già utilizzarlo?

Non ancora ovunque.

La RFC è stata pubblicata come Proposed Standard, ma browser, framework, reverse proxy, CDN, firewall applicativi, API Gateway e librerie HTTP dovranno implementare il nuovo metodo prima che diventi di uso comune.

Per diverso tempo continueremo probabilmente a vedere endpoint come POST /search, semplicemente per garantire la compatibilità con browser e infrastrutture esistenti.

Cosa significa per aziende e professionisti?

Ogni evoluzione del protocollo HTTP rappresenta un'opportunità per migliorare sicurezza, prestazioni e qualità del software.

Se il vostro sito gestisce dati personali, pagamenti online, documenti riservati oppure applicazioni aziendali, è importante verificare periodicamente che l'infrastruttura rispetti le migliori pratiche di sicurezza, indipendentemente dal metodo HTTP utilizzato.

Vuoi sapere se il tuo sito è davvero sicuro?

Effettuiamo audit di sicurezza informatica, analisi delle vulnerabilità e verifiche tecniche dedicate a:

  • moduli di contatto;
  • e-commerce;
  • WordPress e CMS;
  • gestionali online;
  • API REST;
  • server Linux e Windows;
  • configurazioni HTTPS e certificati SSL/TLS;
  • conformità GDPR e sicurezza dei dati.

Operiamo direttamente in Puglia, raggiungendo aziende, studi professionali, negozi ed enti pubblici per effettuare verifiche tecniche anche presso la sede del cliente.

Se la tua azienda si trova a Bari, Putignano, Monopoli, Alberobello, Gioia del Colle, Conversano, Altamura o in qualsiasi altra località della Puglia, possiamo analizzare l'infrastruttura, individuare eventuali vulnerabilità e suggerire gli interventi più efficaci prima che un problema diventi un incidente di sicurezza.

Ti stai chiedendo se il tuo modulo contatti, il tuo e-commerce o il tuo gestionale online siano realmente sicuri?
Contattaci per una verifica professionale: prevenire una vulnerabilità costa sempre meno che gestire una violazione dei dati.

Conclusioni

HTTP QUERY rappresenta una delle evoluzioni più importanti del protocollo HTTP degli ultimi anni. Non sostituisce le buone pratiche di sviluppo né elimina le vulnerabilità applicative, ma offre finalmente uno standard corretto per le richieste di sola lettura con payload complessi.

Per gli sviluppatori significa API più pulite. Per le aziende significa infrastrutture più moderne. Per chi si occupa di cybersecurity è un ulteriore passo verso applicazioni più robuste, più coerenti e più semplici da proteggere.

Domande frequenti su HTTP QUERY (RFC 10008)

Cos'è HTTP QUERY?

HTTP QUERY è un nuovo metodo HTTP introdotto dalla RFC 10008 per effettuare richieste di sola lettura utilizzando un corpo della richiesta, evitando i limiti delle query inserite negli URL.

HTTP QUERY è più sicuro di GET?

HTTP QUERY non sostituisce le protezioni di sicurezza come HTTPS, validazione degli input o sistemi anti-attacco, ma riduce l'esposizione di parametri complessi negli URL e migliora la gestione delle richieste.

Perché per anni è stato usato POST per le ricerche?

Perché GET era limitato dalla lunghezza degli URL e non era adatto a query complesse. Molti sviluppatori hanno quindi utilizzato POST come soluzione pratica, anche se non era nato per questo scopo.

HTTP QUERY sostituirà POST?

No. POST continuerà ad essere utilizzato per inviare dati che modificano lo stato del server. HTTP QUERY è pensato principalmente per interrogazioni complesse senza effetti collaterali.

Quando potremo usare HTTP QUERY nei siti web?

Lo standard esiste già, ma bisognerà attendere il supporto completo da parte di browser, framework, server e infrastrutture web prima di una diffusione generale.

📢 Condividi l'articolo

← Torna al blog

💬 Commenti (0)

Nessun commento ancora. Sii il primo a commentare! 💭