Das kleine Schloss in der Adressleiste steht für HTTPS: Die Verbindung zwischen Browser und Server ist mit TLS verschlüsselt (umgangssprachlich noch immer „SSL“ genannt), und ein Zertifikat bestätigt, dass Sie wirklich mit dem richtigen Server sprechen. Ohne HTTPS können Dritte im WLAN mitlesen oder Inhalte manipulieren. Für jede Website mit Kontaktformular, Login oder Shop ist HTTPS daher auch eine Frage der DSGVO (Art. 32: angemessene technische Schutzmaßnahmen).
So funktioniert HTTPS in Kürze
- Der Browser verbindet sich mit dem Server und erhält dessen Zertifikat.
- Er prüft: Ist es von einer vertrauenswürdigen Zertifizierungsstelle (CA) signiert? Passt der Domainname? Ist es noch gültig?
- Beide Seiten handeln einen gemeinsamen Schlüssel aus; danach läuft alles verschlüsselt.
Aktuell sollten Server TLS 1.2 und TLS 1.3 anbieten. Die alten Versionen TLS 1.0 und 1.1 sind in allen gängigen Browsern abgeschaltet.
Zertifikatstypen: DV, OV, EV
| Typ | Was wird geprüft? | Typische Nutzung | Kosten |
|---|---|---|---|
| DV (Domain Validated) | Nur die Kontrolle über die Domain | Websites, Blogs, Shops | kostenlos bis gering |
| OV (Organization Validated) | Zusätzlich das Unternehmen | Unternehmensseiten, Portale | mittel |
| EV (Extended Validation) | Umfangreiche Firmenprüfung | Banken, Behörden | höher |
Die Verschlüsselung ist bei allen drei Typen gleich stark. Der Unterschied liegt nur in der Identitätsprüfung. Da Browser den Firmennamen bei EV nicht mehr prominent in der Adresszeile zeigen, reicht für die meisten Websites ein DV-Zertifikat.
Außerdem unterscheidet man nach Abdeckung: Einzelzertifikat (eine Domain), Multi-Domain/SAN (mehrere Namen) und Wildcard (*.beispiel.de für alle Subdomains einer Ebene).
Kostenlos mit Let’s Encrypt
Let’s Encrypt ist eine gemeinnützige Zertifizierungsstelle, die DV-Zertifikate kostenlos und vollautomatisch über das ACME-Protokoll ausstellt. Die meisten deutschen Hoster (IONOS, Strato, All-Inkl., Hetzner-Webhosting, netcup u. a.) bieten es per Klick an. Auf eigenen Servern übernimmt ein ACME-Client wie Certbot das Ausstellen und Erneuern:
sudo certbot --nginx -d beispiel.de -d www.beispiel.de
sudo certbot renew --dry-run
Wichtig für 2026 und danach: Die Branche verkürzt die maximale Laufzeit öffentlicher Zertifikate schrittweise – 200 Tage seit 15. März 2026, 100 Tage ab März 2027, 47 Tage ab März 2029. Let’s Encrypt plant, seine Standardlaufzeit von 90 auf 45 Tage zu senken (Übergang bis 2028). Außerdem verschickt Let’s Encrypt seit 2025 keine Ablauf-Erinnerungen per E-Mail mehr. Manuelle Verlängerung ist damit keine Option mehr: Automatisieren Sie die Erneuerung und richten Sie ein unabhängiges Ablauf-Monitoring ein.
Häufige Zertifikatsfehler und Lösungen
Zertifikat abgelaufen (ERR_CERT_DATE_INVALID)
Die automatische Erneuerung ist fehlgeschlagen – etwa weil die Domain inzwischen auf einen anderen Server zeigt, der Port 80 für die Validierung blockiert ist oder ein CAA-Eintrag die CA nicht erlaubt. Prüfen Sie die Logs Ihres ACME-Clients. Auch eine falsche Systemzeit auf dem eigenen Rechner kann diese Meldung auslösen.
Namensfehler (ERR_CERT_COMMON_NAME_INVALID)
Das Zertifikat gilt für beispiel.de, aufgerufen wurde aber www.beispiel.de oder eine Subdomain. Lösung: Zertifikat mit allen benötigten Namen ausstellen.
Unvollständige Zertifikatskette
Der Server liefert nur das eigene Zertifikat ohne Zwischenzertifikat. Desktop-Browser gleichen das manchmal aus, Android-Apps und andere Server oft nicht. Konfigurieren Sie die Datei fullchain.pem statt nur cert.pem.
Mixed Content
Die Seite lädt über HTTPS, bindet aber Bilder, Skripte oder Schriften per http:// ein. Browser blockieren solche Inhalte oder zeigen das Schloss nicht an. Lösung: Alle internen Links auf HTTPS umstellen (bei WordPress per Suchen-und-Ersetzen in der Datenbank) und optional den Header Content-Security-Policy: upgrade-insecure-requests setzen.
Selbstsigniertes Zertifikat
Für öffentliche Websites ungeeignet, da kein Browser ihm vertraut. Nur für Testumgebungen.
Den Zustand Ihres Zertifikats – Laufzeit, Aussteller, Namen, Kette – zeigt der SSL-Zertifikat-Check.
HTTP sauber auf HTTPS umleiten
Ein Zertifikat allein reicht nicht: Alle Aufrufe per HTTP müssen dauerhaft (301 oder 308) auf HTTPS weitergeleitet werden, idealerweise in einem Schritt direkt auf die bevorzugte Variante (mit oder ohne www). Beispiel für Apache (.htaccess):
RewriteEngine On
RewriteCond %{HTTPS} off [OR]
RewriteCond %{HTTP_HOST} ^www\. [NC]
RewriteRule ^ https://beispiel.de%{REQUEST_URI} [L,R=301]
Ob die Kette sauber ist, prüft der Weiterleitungs-Check. Hintergründe zu Statuscodes erklärt der Ratgeber Weiterleitungen 301 und 302.
Zusätzlich empfiehlt sich der Header HSTS (Strict-Transport-Security: max-age=31536000), damit Browser die Seite künftig nur noch per HTTPS aufrufen. Setzen Sie ihn erst, wenn HTTPS überall zuverlässig funktioniert.
Chrome warnt vor HTTP
Mit Chrome 154 (Oktober 2026) ist „Immer sichere Verbindungen verwenden“ standardmäßig aktiv: Vor dem ersten Aufruf einer öffentlichen Seite ohne HTTPS erscheint eine Warnung. Spätestens jetzt sollte keine Website mehr nur per HTTP erreichbar sein.
Zertifikat beim Hoster aktivieren: so geht’s
Bei den meisten Shared-Hosting-Paketen genügt ein Klick: Im Kundenbereich die Domain auswählen, „SSL“ oder „Let’s Encrypt“ aktivieren, einige Minuten warten. Danach drei Schritte nicht vergessen: In WordPress unter Einstellungen → Allgemein beide Adressen auf https:// umstellen, die Weiterleitung von HTTP auf HTTPS aktivieren und die Website auf Mixed Content prüfen. In der Google Search Console sollte die HTTPS-Version als eigene Property (oder als Domain-Property) eingerichtet sein.
Zertifikat prüfen per Kommandozeile
Für Administratoren zeigt OpenSSL Aussteller, Laufzeit und Namen direkt an:
echo | openssl s_client -connect beispiel.de:443 -servername beispiel.de 2>/dev/null | openssl x509 -noout -issuer -dates -ext subjectAltName
Die Ausgabe nennt die Zertifizierungsstelle, das Start- und Ablaufdatum (notBefore, notAfter) und alle abgedeckten Domainnamen.
Checkliste
- Zertifikat deckt alle genutzten Namen ab (mit und ohne
www, Subdomains). - Automatische Erneuerung eingerichtet und getestet.
- Externes Monitoring meldet Ablauf rechtzeitig.
- Vollständige Kette ausgeliefert, TLS 1.2/1.3 aktiv.
- HTTP → HTTPS per 301 in einem Schritt, kein Mixed Content.
- HSTS gesetzt, sobald alles stabil läuft.
- CAA-Eintrag (falls vorhanden) erlaubt Ihre CA.