Was ist ein SSL Zertifikat? Warum HTTPS für die Website Sicherheit Pflicht ist

Das Schloss in der Adresszeile ist für die meisten Besucher das erste Vertrauenssignal. Seit 2012 baue und übernehme ich Websites, und beim SSL Zertifikat hakt es fast immer an denselben Stellen. Das Team aktiviert zwar ein Zertifikat, vergisst dann aber Weiterleitungen, Mixed Content und die Überwachung der Verlängerung. In diesem Beitrag erkläre ich, was ein SSL Zertifikat ist, wie HTTPS funktioniert und worauf ich bei der Umstellung achte.
Was ist ein SSL Zertifikat und wofür braucht man es?
Ein SSL Zertifikat ist eine digitale Datei, die die Identität einer Domain bestätigt und dem Browser erlaubt, den Datenverkehr zum Server zu verschlüsseln. Eine vertrauenswürdige Zertifizierungsstelle signiert es. Der Browser prüft diese Signatur, baut dann eine verschlüsselte Verbindung auf und lädt die Seite über HTTPS.
Kurz gesagt erfüllt das Zertifikat zwei Aufgaben. Erstens beweist es, dass der Besucher wirklich mit Ihrem Server spricht. Zweitens verhindert es, dass Dritte Formulardaten, Passwörter oder Kartendaten unterwegs mitlesen oder verändern. Zudem gilt dieser Schutz für jede Unterseite, nicht nur für den Checkout.
Im Alltag sagen wir noch "SSL", tatsächlich läuft heute aber das Protokoll TLS. Der alte Name hat sich also einfach gehalten. Ich verwende in diesem Artikel den Begriff SSL Zertifikat, weil Leser danach suchen. Technisch meine ich ein Zertifikat, das mit TLS arbeitet.
Was ist der Unterschied zwischen SSL und TLS?
SSL hieß das erste Verschlüsselungsprotokoll aus den 1990er Jahren. Wegen gravierender Schwächen gilt jede SSL Version heute als veraltet, und TLS hat den Platz übernommen. Heute sprechen moderne Browser deshalb TLS 1.2 und TLS 1.3. Die aktuelle Version TLS 1.3 beschreibt das Dokument IETF RFC 8446.
Warum ist das für Sie relevant? Das Zertifikat selbst hängt nicht von der Protokollversion ab. Sie nutzen dasselbe Zertifikat mit TLS 1.2 und TLS 1.3. Die eigentliche Entscheidung fällt deshalb in der Serverkonfiguration: Alte, schwache Protokolle schalten Sie ab, moderne lassen Sie aktiv.
- SSL 2.0 und SSL 3.0: unsicher, bleiben deaktiviert.
- Veraltetes TLS 1.0 und TLS 1.1: Die IETF hat beide offiziell ausgemustert, also abschalten.
- Aktuelles TLS 1.2: weiterhin verbreitet und sicher.
- Modernes TLS 1.3: schnellerer Verbindungsaufbau und schlankere Verschlüsselungsverfahren.
Anders gesagt reicht der Satz "Wir haben ein SSL Zertifikat" nicht aus. Sie sollten auch wissen, welche Protokolle Ihr Server akzeptiert. Am schnellsten geht das, wenn Sie Ihren Hoster um einen Screenshot dieser Einstellung bitten.
Wie funktioniert eine HTTPS Verbindung Schritt für Schritt?
HTTPS ist HTTP über einen mit TLS verschlüsselten Kanal. Ruft jemand Ihre Seite auf, führen Browser und Server zunächst einen kurzen Handshake durch. Er dauert nur Millisekunden, allerdings passiert im Hintergrund einiges.
- Der Browser nennt die Protokolle und Verfahren, die er unterstützt.
- Danach schickt der Server sein SSL Zertifikat und die gewählten Einstellungen zurück.
- Anschließend prüft der Browser, ob eine vertrauenswürdige Stelle das Zertifikat signiert hat und ob der Name zur Domain passt.
- Beide Seiten einigen sich auf einen Sitzungsschlüssel, der nur für diese Verbindung gilt.
- Ab dann fließt der gesamte Verkehr verschlüsselt mit diesem Schlüssel.
Kritisch ist Schritt drei. Ist das Zertifikat abgelaufen, passt der Name nicht oder fehlt die Zwischenzertifikatskette, zeigt der Browser eine ganzseitige Warnung. Testen Sie die Kette daher nach jeder Installation. Ein fehlendes Zwischenzertifikat ist tückisch: Auf manchen Geräten klappt alles, auf anderen erscheint ein Fehler.
Andererseits hat TLS 1.3 die Zahl der Rundreisen im Handshake verringert. Somit bremst eine sauber konfigurierte HTTPS Verbindung die Website nicht spürbar aus.
DV, OV oder EV: Welches SSL Zertifikat brauchen Sie?
Zertifikate lassen sich in drei Klassen einteilen, je nachdem, wie gründlich die Zertifizierungsstelle Ihre Identität prüft. Die Verschlüsselungsstärke ist dennoch bei allen drei gleich. Der Unterschied liegt allein im Prüfumfang.
| Typ | Was geprüft wird | Ablauf | Passend für |
|---|---|---|---|
| DV (Domain Validation) | Nur die Kontrolle über die Domain | Automatisch, wenige Minuten | Blogs, Firmenwebsites, die meisten Onlineshops |
| OV (Organization Validation) | Domain plus Existenz des Unternehmens | Dokumentenprüfung, einige Tage | Firmen, die Unternehmensdaten im Zertifikat wünschen |
| EV (Extended Validation) | Das Unternehmen mit der gründlichsten Prüfung | Ausführliche Unterlagen und Rückfragen | Organisationen mit entsprechender Richtlinie oder Vertragspflicht |
Früher zeigten EV Zertifikate einen grünen Firmennamen in der Adresszeile. Allerdings haben die großen Browser diese Sonderanzeige entfernt. Heute sieht ein Besucher den Unterschied zwischen DV und EV nur, wenn er die Zertifikatsdetails öffnet.
Deshalb reicht für die meisten meiner Kunden ein DV Zertifikat. OV oder EV lohnt sich erst, wenn eine Ausschreibung, eine Bankanbindung oder ein internes Audit es verlangt.
Einzeldomain, Wildcard oder Multidomain: Wie treffen Sie die Wahl?
Neben dem Prüfniveau zählt auch die Abdeckung. Eine falsche Wahl bedeutet eine Warnseite genau an dem Tag, an dem Sie eine neue Subdomain starten.
- Einzeldomain: etwa ihredomain.de plus die www Variante. Für kleine Websites genügt das.
- Wildcard: deckt alle Subdomains der ersten Ebene ab, geschrieben als *.ihredomain.de. Praktisch, wenn Blog, Shop und Portal auf Subdomains laufen.
- Multidomain (SAN): bündelt mehrere verschiedene Domains in einem Zertifikat. Sinnvoll für Firmen mit mehreren Marken oder Länderdomains.
Ein Wildcard Zertifikat wirkt bequem, birgt aber ein Risiko: Alle Subdomains teilen denselben privaten Schlüssel. Übernimmt ein Angreifer den Server einer Subdomain, gefährdet der Schlüssel auch die übrigen Adressen. Daher bekommen sensible Bereiche wie Zahlung oder Admin bei mir ein eigenes Zertifikat.
Läuft Ihre geschäftliche E-Mail über dieselbe Domain, planen Sie außerdem das Zertifikat des Mailservers separat. Details dazu stehen im Beitrag zur E-Mail mit eigener Domain.
Ist ein kostenloses SSL Zertifikat sicher?
Ja. Ein kostenloses Zertifikat einer vertrauenswürdigen Stelle bietet dieselbe Verschlüsselung wie ein bezahltes DV Zertifikat. Das bekannteste Beispiel ist konkret Let's Encrypt, eine gemeinnützige Zertifizierungsstelle. Zudem installieren die meisten Hosting Panels es per Klick und verlängern es automatisch.
Let's Encrypt stellt nur DV Zertifikate aus, also weder OV noch EV. Laut der offiziellen FAQ gelten die Zertifikate 90 Tage, und das Projekt setzt bewusst auf automatische Verlängerung. Die kurze Laufzeit wirkt zunächst wie ein Nachteil. In der Praxis begrenzt sie jedoch den Schaden, falls ein Schlüssel einmal abhandenkommt.
Was bringt ein kostenpflichtiges Zertifikat zusätzlich? Meist die Option auf OV oder EV, telefonischen Support und manchmal eine Garantie. Trotzdem kommt eine Garantieauszahlung in der Realität selten vor. Kurz gesagt ist ein kostenloses Zertifikat für die meisten Websites kein Notbehelf, sondern die richtige Wahl.
Meine einzige Bedingung: Testen Sie, ob die Verlängerung wirklich allein läuft. Bricht sie still ab, läuft das Zertifikat eines Nachts aus, und am Morgen zeigt Ihre Website eine Warnung.
Warum werden SSL Zertifikate immer kürzer gültig?
Das CA/Browser Forum, in dem Zertifizierungsstellen und Browserhersteller gemeinsame Regeln festlegen, hat eine stufenweise Verkürzung der maximalen Laufzeit öffentlicher Zertifikate beschlossen. Nach dem Zeitplan sinkt die Grenze zunächst auf 200 Tage, dann auf 100 Tage und 2029 schließlich auf 47 Tage.
Die Logik ist einfach, denn Risiko wächst mit der Zeit. Je kürzer die Laufzeit, desto kleiner das Zeitfenster, in dem ein gestohlenes oder fehlerhaft ausgestelltes Zertifikat Schaden anrichten kann. Andererseits bedeutet das für Teams, die von Hand verlängern, echten Mehraufwand. Aus einer jährlichen Aufgabe wird eine, die mehrmals im Jahr anfällt.
Mein Rat ist daher klar: Automatisieren Sie die Verlängerung jetzt. Ein ACME Client oder die automatische Verlängerung Ihres Hosting Panels erledigt das. Kaufen Sie Zertifikate, fragen Sie den Anbieter, ob er ACME unterstützt.
- Führen Sie alle Zertifikate samt Ablaufdatum in einer Liste.
- Richten Sie eine Überwachung ein, die mindestens 14 Tage vor Ablauf warnt.
- Prüfen Sie nach jeder Verlängerung Kette und Namensübereinstimmung automatisch.
Nutzt Google HTTPS als Rankingsignal?
Ja. Google hat im Search Central Blog 2014 angekündigt, HTTPS als leichtes Rankingsignal zu verwenden. Später blieb HTTPS Teil der Signale zur Nutzererfahrung. Dennoch betont Google, dass dieses Signal die Qualität der Inhalte nicht übertrumpft.
Was heißt das konkret? Durch die Umstellung auf HTTPS springen Ihre Rankings nicht plötzlich nach oben. Eine Website, die noch auf HTTP läuft, trägt allerdings einen kleinen, unnötigen Nachteil gegenüber einem gleichwertigen Wettbewerber. Außerdem ist HTTPS eine Frage von Vertrauen und Conversion, ganz unabhängig von Suchmaschinen.
Aus SEO Sicht liegt das eigentliche Risiko nicht in HTTPS selbst, sondern in einer schlecht gesteuerten Umstellung. Falsche Weiterleitungen, zwei indexierte Versionen oder Canonical Tags auf HTTP verursachen die echten Verluste. Deshalb zähle ich HTTPS zu den Grundprüfungen im technischen SEO.
Wie zeigen Browser eine Website ohne SSL Zertifikat an?
Seit Chrome 68 aus dem Jahr 2018 markiert Chrome HTTP Seiten in der Adresszeile als "Nicht sicher". Andere große Browser zeigen ähnliche Hinweise. Besonders deutlich fällt die Warnung auf HTTP Seiten mit Formularen aus.
Konkret ist diese Warnung ein stilles Leck in der Conversion. Wer abspringt, sagt Ihnen nie, warum. Zum Beispiel verzichtet jemand, der neben einem Angebotsformular "Nicht sicher" liest, womöglich auf die Eingabe seiner Telefonnummer.
Noch schlimmer ist ein abgelaufenes Zertifikat. Dann lädt der Browser die Seite gar nicht und zeigt stattdessen eine ganzseitige Warnung. Die meisten Besucher brechen folglich hier ab. Gleichzeitig läuft Ihr Werbebudget weiter, und bezahlte Klicks landen auf einer Warnseite. In den Konten, die ich über die Google Ads Verwaltung betreue, nehme ich die Zertifikatsüberwachung deshalb so ernst wie die Budgetkontrolle.
Welche Schritte gehören zur Umstellung von HTTP auf HTTPS?
Für Google ist der Wechsel zu HTTPS ein Umzug mit geänderten URLs. Auch der Leitfaden von Google zum Websiteumzug behandelt ihn so. Ich gehe in dieser Reihenfolge vor:
- SSL Zertifikat installieren und prüfen, dass jede Seite sauber über HTTPS lädt.
- Alle internen Links sowie Bild und Script Adressen auf HTTPS umstellen.
- Canonical, hreflang und Open Graph Tags auf die HTTPS Adressen aktualisieren.
- 301 Weiterleitungen von HTTP auf HTTPS pro Seite einrichten.
- Danach die XML Sitemap nur mit HTTPS Adressen neu erzeugen.
- Die HTTPS Property in der Search Console bestätigen und die Sitemap einreichen.
- Schließlich die Website Adresse in Analytics, Werbekonten und Marketingtools anpassen.
Vieles davon deckt sich zudem mit einem Relaunch. Kombinieren Sie HTTPS mit einem neuen Design, halten Sie zusätzlich die Checkliste zur Website Migration bereit. Den Rest behandelt der Beitrag, wie Sie SEO beim Relaunch schützen.
Woran erkennen Sie korrekt eingerichtete 301 Weiterleitungen?
Korrekt bedeutet: Jede HTTP Adresse führt in einem Schritt, mit dauerhaftem Status 301, auf denselben Pfad unter HTTPS. Alles auf die Startseite umzuleiten ist der häufigste Fehler, den ich sehe. Somit verschenken Sie den Wert, den tiefere Seiten aufgebaut haben.
Achten Sie außerdem auf Weiterleitungsketten. Führt etwa http://ihredomain.de zuerst auf http://www und erst dann auf https://www, entsteht eine zweistufige Kette. Solche Ketten verlangsamen Seiten und verschwenden Crawling Ressourcen. Ziel ist ein einziger Schritt zur finalen Adresse, egal von welcher Variante der Besucher kommt.
- Testen Sie die Varianten http:// und http://www getrennt.
- Probieren Sie Adressen mit und ohne abschließenden Schrägstrich.
- Prüfen Sie, ob Parameter die Weiterleitung überstehen.
- Stellen Sie sicher, dass der Statuscode 301 lautet und nicht 302.
Von Hand im Browser wird das schnell mühsam. Stattdessen zeigt Ihnen der Redirect Checker, wie viele Schritte jede Adresse braucht und wo sie endet.
Was ist Mixed Content und wie beheben Sie ihn?
Mixed Content entsteht, wenn eine Seite über HTTPS lädt, einzelne Ressourcen aber noch über HTTP anfordert. Typische Beispiele sind Bilder, Scripts, Stylesheets und iframes. Laut web.dev blockieren Browser aktiven Mixed Content, also etwa Scripts und Stylesheets, standardmäßig.
Folglich lädt die Seite zwar, aber ein Menü reagiert nicht, ein Formular sendet nicht oder das Layout zerfällt. Bei passiven Inhalten wie Bildern versucht der Browser, die Anfrage auf HTTPS anzuheben. Klappt das nicht, bleibt das Bild leer. Zudem verliert das Schloss seinen sauberen Zustand.
Meine Reihenfolge beim Aufräumen:
- Sammeln Sie die Hinweise "Mixed Content" in der Browserkonsole, Seite für Seite.
- Suchen Sie in der Datenbank nach fest eingetragenen http:// Adressen und ersetzen Sie sie.
- Stellen Sie feste Adressen in Theme und Plugin Dateien auf relative oder HTTPS Pfade um.
- Nutzen Sie die HTTPS Version externer Scripts oder entfernen Sie Scripts ohne diese Option.
Legen Sie vor jedem Massenersatz in der Datenbank ein Backup an. Vor allem Systeme, die serialisierte Daten speichern, nehmen ein simples Suchen und Ersetzen übel.
Was ist HSTS und wann sollten Sie es aktivieren?
HSTS ist ein Sicherheitsheader, mit dem der Server dem Browser sagt: "Verbinde dich mit dieser Domain ab jetzt nur noch über HTTPS." Der Browser merkt sich diese Anweisung für die Dauer, die Sie festlegen. Tippt ein Nutzer also http://, stellt der Browser die Anfrage selbst auf HTTPS um.
Der Header senkt das Risiko, dass jemand die erste HTTP Anfrage abfängt. Außerdem entfällt der Weiterleitungsschritt, was etwas Zeit spart. Trotzdem sollten Sie nichts überstürzen, denn HSTS lässt sich schwer zurücknehmen.
Meine empfohlene Reihenfolge:
- Prüfen Sie zunächst, ob jede Subdomain über HTTPS funktioniert.
- Starten Sie mit einer kurzen Laufzeit, etwa wenigen Minuten.
- Bleibt alles stabil, erhöhen Sie den Wert schrittweise.
- Ergänzen Sie die Option für Subdomains erst, wenn Sie alle geprüft haben.
Die Aufnahme in die Preload Liste der Browser ist beinahe endgültig. Eine Streichung kann zudem Wochen dauern. Gehen Sie diesen Schritt also nur, wenn Sie Ihrer HTTPS Konfiguration völlig sicher sind.
Woher bekommen Sie ein SSL Zertifikat und wie installieren Sie es?
In der Praxis gibt es drei Wege. Erstens das automatische Zertifikat in Ihrem Hosting Panel. Panels wie cPanel oder Plesk arbeiten meist mit Let's Encrypt oder einer ähnlichen Stelle und installieren das Zertifikat ohne Ihr Zutun. Für die meisten kleinen und mittleren Websites genügt das also.
Zweitens ein kostenpflichtiges Zertifikat von einem Anbieter. Dafür erzeugen Sie auf dem Server ein Schlüsselpaar und eine Signaturanfrage (CSR). Dann senden Sie die CSR ein, schließen die Prüfung ab und laden die ausgestellten Dateien hoch. Drittens das Zertifikat Ihres CDN Anbieters, das die Strecke zwischen Besucher und CDN verschlüsselt.
- Wählen Sie für die Domainprüfung einen DNS Eintrag oder den Dateiupload.
- Verschicken Sie den privaten Schlüssel niemals per E-Mail.
- Öffnen Sie nach der Installation jede Variante im Browser.
Egal welcher Weg: Wissen Sie, wer den privaten Schlüssel verwaltet. Geht dieses Wissen beim Wechsel von Agentur oder Entwickler verloren, wird der Verlängerungstag schnell zur Krise.
Wie steuern Sie HTTPS bei einer Website hinter einem CDN?
Mit einem CDN haben Sie eigentlich zwei Verbindungen: Besucher zum CDN und CDN zu Ihrem Server. Allerdings verschlüsseln viele Websites nur die erste. Das Schloss erscheint, doch auf einem Teil des Weges zum Server fließen die Daten unverschlüsselt.
Deshalb empfehle ich im CDN den Modus "Full" oder "Strict". Im strikten Modus prüft das CDN zusätzlich, ob das Zertifikat auf Ihrem Server gültig ist. Fehlt dort ein gültiges Zertifikat, installieren Sie es zuerst und wechseln dann den Modus. Sonst zeigt Ihre Website eine Fehlermeldung.
Halten Sie außerdem die Weiterleitungsregeln an einer Stelle. Schreiben Sie die Umleitung von HTTP auf HTTPS in CDN, Server und Anwendung zugleich, steigt die Gefahr von Schleifen und Ketten. Ich regle sie meist auf CDN Ebene und lasse auf dem Server nur eine Ersatzregel.
Was sollten Sie nach der Umstellung in der Search Console beobachten?
Die ersten Wochen nach dem Wechsel sind die günstigste Zeit, um Fehler zu finden. Denn Google behandelt HTTP und HTTPS Adressen als getrennte URLs. Nutzen Sie eine Domain Property, sehen Sie beide Versionen zusammen. Arbeiten Sie mit einer URL Präfix Property, legen Sie die HTTPS Property zusätzlich an.
- Beobachten Sie im Indexierungsbericht, wie HTTP Adressen sinken und HTTPS Adressen steigen.
- Prüfen Sie, ob die Zahl der Seiten mit Weiterleitung im erwarteten Rahmen bleibt.
- Vergleichen Sie im Sitemap Bericht eingereichte und indexierte Adressen.
- Kontrollieren Sie im Leistungsbericht, ob Klicks zur HTTPS Version wandern.
Sind diese Berichte neu für Sie, hilft die Anleitung zur Google Search Console. Einige Monate später lohnt ein Blick, ob alte HTTP Adressen noch Traffic bekommen. Bitten Sie verlinkende Websites, ihre Links anzupassen; so hängen Sie weniger von Weiterleitungen ab.
Vergessen Teams bei der Umstellung Subdomains und alte Adressen?
Ja, diesen Teil überspringen Teams am häufigsten. Die Hauptseite wechselt auf HTTPS, aber eine alte Kampagnen Subdomain, ein früherer Blog oder ein Testserver bleibt auf HTTP. Solche Adressen schaffen dann eine Sicherheitslücke und hinterlassen einen schwachen ersten Eindruck.
Listen Sie daher vor dem Wechsel alle Subdomains auf. Ihre DNS Einträge sind dafür die verlässlichste Quelle, und der DNS Abfrage Tool hilft beim Prüfen. Schalten Sie ungenutzte Subdomains ab und nehmen Sie die übrigen in die Zertifikatsabdeckung auf. Aktualisieren Sie außerdem Adressen in E-Mail Signaturen, gedruckten Katalogen und Social Media Profilen, denn dort klicken Besucher oft zuerst.
Kurz gesagt: Hören Sie nicht bei der Hauptdomain auf. Jede Adresse Ihrer Marke sollte denselben Vertrauensstandard erfüllen.
Macht ein SSL Zertifikat Ihre Website schneller oder langsamer?
Ein sauber konfiguriertes SSL Zertifikat bremst eine moderne Website nicht spürbar. HTTPS kann sie sogar beschleunigen, denn Browser nutzen schnellere Protokolle wie HTTP/2 und HTTP/3 in der Praxis nur über HTTPS.
Langsamkeit hat meist andere Gründe. Zum Beispiel löst eine fehlende Zwischenkette auf manchen Geräten zusätzliche Abfragen aus. Zudem kosten Weiterleitungsketten bei jedem Schritt Zeit. Ist die Wiederaufnahme von Sitzungen auf dem Server deaktiviert, durchlaufen wiederkehrende Besucher jedes Mal den vollen Handshake.
Deshalb messe ich die Geschwindigkeit nach einer HTTPS Umstellung erneut. Die Schritte aus dem Lighthouse Leitfaden passen auch hier. Den Einfluss auf das Ranking erkläre ich im Beitrag, wie die Ladezeit SEO beeinflusst.
Macht ein SSL Zertifikat allein Ihre Website sicher?
Nein. Ein SSL Zertifikat schützt nur Daten auf dem Transportweg. Über Server, Software, Passwörter oder Plugins sagt es nichts aus. Daher kann auch eine Website mit Schloss Schadsoftware enthalten oder eine Fälschung sein.
Tatsächlich nutzen heute viele Phishing Seiten HTTPS, denn DV Zertifikate sind leicht und kostenlos zu bekommen. Der Rat "Schloss heißt sicher" stimmt also nicht mehr. Das Schloss bedeutet "diese Verbindung ist verschlüsselt", nicht "diese Website ist seriös".
Für echte Sicherheit brauchen Sie mehr als das Zertifikat:
- Halten Sie CMS, Theme und Plugins aktuell.
- Schützen Sie den Adminbereich mit starken Passwörtern und Zwei Faktor Anmeldung.
- Erstellen Sie regelmäßige Backups und lagern Sie sie außerhalb des Servers.
- Begrenzen Sie Serverzugänge nach dem Prinzip der minimalen Rechte.
Starke Passwörter erzeugt der Passwort Generator. Sicherheitsheader und Weiterleitungen plane ich im Webdesign ab dem ersten Tag ein, denn später kostet es mehr.
Wie erkennen und beheben Sie typische SSL Zertifikat Fehler?
Die meisten Fehler, die mir in der Praxis begegnen, lassen sich fünf Gruppen zuordnen. Jede hat ein eigenes Symptom, also lesen Sie die Meldung zuerst genau.
| Symptom | Wahrscheinliche Ursache | Lösung |
|---|---|---|
| Ganzseitig "Dies ist keine sichere Verbindung" | Abgelaufenes Zertifikat | Verlängern und Automatik testen |
| Fehler wegen Namensabweichung | www oder Subdomain fehlt im Zertifikat | Mit größerer Abdeckung neu ausstellen |
| Fehler nur auf manchen Geräten | Fehlende Zwischenkette | Vollständige Kette auf dem Server einspielen |
| Schloss mit Warnsymbol | Mixed Content | HTTP Ressourcen auf HTTPS umstellen |
| Endlose Weiterleitungsschleife | Widersprüchliche Regeln | Eine Regelquelle für Server und Anwendung |
Vor allem der letzte Fall tritt oft hinter einem CDN oder Proxy auf. Verbindet sich das CDN etwa per HTTP mit dem Server, während der Server auf HTTPS umleitet, entsteht eine Schleife. Die Lösung: Verschlüsseln Sie auch die Strecke vom CDN zum Server.
Warum ist ein SSL Zertifikat für E-Commerce und Formulare so wichtig?
Jede Seite, die personenbezogene Daten oder Zahlungsdaten erfasst, ist ohne Verschlüsselung angreifbar. Der Kartenstandard PCI DSS verlangt starke Kryptografie für Kartendaten auf dem Übertragungsweg. Auch die DSGVO fordert geeignete technische Maßnahmen.
Allerdings geht es nicht nur um Compliance. Vertrauensverlust im Zahlungsschritt bedeutet abgebrochene Warenkörbe. Außerdem transportieren Kontakt und Angebotsformulare Namen, Telefonnummern und E-Mail Adressen. Somit ist das Argument "Wir haben keinen Checkout, also brauchen wir das nicht" falsch.
In E-Commerce Projekten aktiviere ich HTTPS am ersten Tag, nicht als nachträgliche Schicht. Möchten Sie Shop, Zahlungsanbindung und Vertrauenselemente gemeinsam planen, finden Sie mehr unter E-Commerce Beratung. Für mehr Vertrauen in Formularen helfen die Ideen aus dem Beitrag zu Formularen für Termin, Angebot und Demo.
Was gehört auf Ihre SSL Zertifikat Checkliste?
Diese Liste nutze ich, wenn ich eine neue Website starte oder eine bestehende übernehme. Prüfen Sie jeden Punkt einmal und notieren Sie ihn in einer Tabelle. Somit vermeiden Sie die meisten späteren Überraschungen.
- Deckt das Zertifikat alle Varianten der Domain ab?
- Ist die Zwischenkette vollständig?
- Läuft die automatische Verlängerung, und überwacht ein System sie?
- Sind alte Protokolle (SSL, TLS 1.0 und 1.1) abgeschaltet?
- Gibt es eine einstufige 301 Weiterleitung von HTTP auf HTTPS?
- Zeigen Canonical Tags, hreflang und Sitemap auf HTTPS Adressen?
- Bleiben noch Mixed Content Hinweise in der Konsole?
- Ist HSTS geplant und schrittweise aktiv?
Wiederholen Sie die Liste nach jedem größeren Update, nicht nur einmal im Jahr. Denn ein neues Plugin oder ein Themewechsel bringt Mixed Content leicht still zurück.
Zusammengefasst ist ein SSL Zertifikat kein Produkt, das Sie kaufen und vergessen. Es ist ein Stück Infrastruktur, das regelmäßige Pflege braucht. Die Phase nach der Umstellung begleite ich auf Wunsch im Rahmen der SEO Beratung.




