Tools
SSL Zertifikat prüfen
SSL Zertifikat prüfen in Sekunden: Restlaufzeit, Ablaufdatum, Aussteller, Domainabgleich, Zertifikatskette, TLS Versionen, HTTP Weiterleitung und HSTS in einem Bericht. Kostenlos, ohne Anmeldung.
Hier erscheint das Ablaufdatum.
Nach der Prüfung stehen Probleme oben, bestandene Punkte unten.
- Problem
- Warnung
- Hinweis
- OK
SSL Zertifikat prüfen: So funktioniert es
- 1Domain eingeben
Tippen Sie eine Domain wie beispiel.de ein oder fügen Sie eine vollständige URL ein. Das Tool entfernt dann Schema und Pfad, wandelt Umlautdomains in Punycode um und prüft nur Port 443.
- 2Prüfen drücken
Unser Server liest das Zertifikat zunächst ohne Prüfung, prüft es danach gegen den Root Store des Systems und testet alle vier TLS Versionen einzeln. In der Praxis steht der Bericht bei den meisten Websites nach wenigen Sekunden.
- 3Badge und Restlaufzeit lesen
Das Badge zeigt den Gesamtstatus, die große Zahl die verbleibenden Tage bis zum Ablauf. Vier Karten fassen außerdem Kette, abgedeckte Namen, höchste TLS Version und HSTS Dauer zusammen.
- 4Befunde der Reihe nach lösen
Die Befundliste nennt zuerst Probleme, dann Warnungen und Hinweise und zum Schluss alles, was bestanden hat. Beginnen Sie also mit den roten Punkten; die Details stehen in den Tabellen darunter.
- 5Nach der Korrektur erneut prüfen
Haben Sie das Zertifikat erneuert oder die Serverkonfiguration geändert, prüfen Sie dieselbe Domain noch einmal. Mit Link kopieren schicken Sie den Bericht zudem an Ihr Team.
Wie bewertet das Tool ein Zertifikat?
Das Tool liest das Zertifikat direkt vom Server und antwortet nie aus einem Cache. Zudem richtet sich die Restlaufzeit nach der Uhr unseres Servers, und der schwerste Befund bestimmt die Farbe des Badges.
(Ablaufzeitpunkt minus Prüfzeitpunkt) / 86.400 Sekunden, abgerundet; bei 9 Tagen und 23 Stunden zeigt das Tool 9 TageAb 30 Tagen Gültig, unter 30 Tagen Warnung, unter 14 Tagen dringende Warnung, nach dem Ablaufdatum AbgelaufenDer geprüfte Name wird mit der SAN Liste verglichen; ein Wildcard (*) darf nur das ganze linke Label sein und deckt genau eine Ebene abDie Kette wird gegen den Root Store geprüft; scheitert das, nennt das Tool den Grund: Ablauf, selbst signiert, fehlendes Zwischenzertifikat oder unbekannte WurzelFür 1.0, 1.1, 1.2 und 1.3 läuft je ein eigener Handshake; sind 1.0 oder 1.1 aktiv, folgt eine Warnung, fehlt 1.3, ein HinweisDas Tool liest den ersten HSTS Header der Startseite; ein max-age von mindestens 31.536.000 Sekunden (ein Jahr) gilt als gutKonkret prüft das Tool das Vertrauen mit dem Root Store unseres Servers. Chrome und einige andere Browser laden ein fehlendes Zwischenzertifikat selbst nach, deshalb kann eine Website im Browser öffnen, obwohl das Tool die Kette bemängelt; Apps und Bots scheitern in diesem Fall meist ebenfalls.
Beispiele: Ablaufdatum und angezeigtes Badge
Als Prüfzeitpunkt gilt in jeder Zeile der 26.09.2026, 12:00 Uhr UTC; alle Zeiten sind UTC, die Daten sind Beispiele.
| Zertifikat läuft ab | Prüfzeitpunkt | Restlaufzeit im Tool | Badge |
|---|---|---|---|
| 18.12.2026, 12:00 | 26.09.2026, 12:00 | 83 Tage | Gültig |
| 26.10.2026, 12:00 | 26.09.2026, 12:00 | 30 Tage | Gültig |
| 20.10.2026, 12:00 | 26.09.2026, 12:00 | 24 Tage | Unter 30 Tagen |
| 06.10.2026, 11:00 | 26.09.2026, 12:00 | 9 Tage (9 Tage 23 Stunden) | Unter 14 Tagen |
| 20.09.2026, 12:00 | 26.09.2026, 12:00 | vor 6 Tagen abgelaufen | Abgelaufen |
Bei genau 30 Tagen gibt es noch keine Warnung, denn die Schwelle liegt unter 30. Passt der Name nicht oder ist die Kette nicht vertrauenswürdig, wird das Badge unabhängig von der Restlaufzeit rot.
TLS Versionen und ihre Bewertung im Tool
Die Tabelle erklärt, warum eine TLS Karte im Tool grün, gelb oder blau erscheint.
| Version | Veröffentlicht | Status heute | Im Tool, wenn aktiv |
|---|---|---|---|
| TLS 1.0 | 1999, RFC 2246 | seit 2021 durch RFC 8996 veraltet | Warnung |
| TLS 1.1 | 2006, RFC 4346 | seit 2021 durch RFC 8996 veraltet | Warnung |
| TLS 1.2 | 2008, RFC 5246 | mit starken Cipher Suites weiterhin sicher | OK (Hinweis, wenn aus) |
| TLS 1.3 | 2018, RFC 8446 | aktuelle Version mit kürzerem Handshake | OK (Hinweis, wenn aus) |
Quelle: IETF RFC 8996. Welche Versionen laufen, hängt zudem von Serversoftware und Konfiguration ab; prüfen Sie nach jeder Änderung erneut.
SSL Zertifikat prüfen: Was testet dieses Tool?
Wer ein SSL Zertifikat prüfen will, liest Zertifikat und Verbindungseinstellungen einer Domain von außen und fasst sie in einem Bericht zusammen. Das Schloss im Browser sagt nur, dass die aktuelle Verbindung verschlüsselt ist. Es zeigt allerdings nicht, wann das Zertifikat abläuft oder ob die Kette vollständig ist. Dieses Tool verbindet sich deshalb von unserem Server mit Port 443 Ihrer Domain und liefert in einem Bericht:
- Restlaufzeit und Daten: Beginn, Ablauf und wie viel der Laufzeit vergangen ist.
- Domainabgleich: Steht der geprüfte Name auf der SAN Liste?
- Kette: Serverzertifikat, Zwischenzertifikate und vertrauenswürdige Wurzel.
- Verbindung: Unterstützung für TLS 1.0, 1.1, 1.2 und 1.3 samt ausgehandelter Cipher Suite.
- Weiterleitung und HSTS: Leitet http:// auf HTTPS, und welchen HSTS Header sendet die Website?
Ich mache diese Prüfung am Launchtag jeder neuen Website und nach jeder Serveränderung. Im Webdesign ist das Einrichten des Zertifikats allerdings der leichte Teil. Entscheidend ist, dass die Verlängerung Monate später nicht still ausfällt. Zudem ändert das Tool nichts an Ihrer Website und speichert weder Domain noch Bericht.
Warum gelten SSL Zertifikate immer kürzer?
Zertifikate gelten seit Jahren immer kürzer, und das Tempo steigt. Das CA/Browser Forum, in dem Browserhersteller und Zertifizierungsstellen die Regeln festlegen, hat 2025 den Beschluss SC081v3 angenommen. Er senkt die maximale Laufzeit in Stufen:
- Bis zum 15.03.2026: 398 Tage.
- Ab dem 15.03.2026: 200 Tage.
- Ein Jahr später, ab dem 15.03.2027: 100 Tage.
- Letzte Stufe am 15.03.2029: 47 Tage.
Let's Encrypt ist sogar schneller. Die Standardzertifikate gelten heute 90 Tage, danach ab dem 10.02.2027 noch 64 Tage und ab dem 16.02.2028 nur noch 45 Tage. Außerdem hat Let's Encrypt die E-Mail Erinnerungen vor dem Ablauf am 04.06.2025 eingestellt. Anders gesagt: Niemand warnt Sie mehr, bevor ein Zertifikat ausläuft.
Von Hand zu verlängern ist deshalb kaum noch machbar. Sie brauchen also einen ACME Client wie Certbot oder die automatische Verlängerung Ihres Hosting Panels. Damit ist die Arbeit aber nicht erledigt, denn eine DNS Änderung, ein geschlossener Port 80 oder eine volle Festplatte stoppen die Verlängerung lautlos. Eine regelmäßige Kontrolle der Restlaufzeit ist daher die günstigste Versicherung.
SSL Zertifikat prüfen: Was bedeutet eine nicht vertrauenswürdige Kette?
Ein Zertifikat kommt nie allein. Der Server muss auch die Zwischenzertifikate senden, die es signiert haben, und der Browser verfolgt diese Kette bis zu einer Wurzel in seinem eigenen Speicher. Meldet das Tool eine nicht vertrauenswürdige Kette, sucht es den Grund in dieser Reihenfolge:
- Abgelaufenes Zertifikat: die Datumsprüfung schlägt zuerst fehl.
- Selbst signiertes Zertifikat: kein Root Store kennt es.
- Abgelaufenes Zwischenzertifikat: der Server sendet noch ein altes.
- Unbekannte Wurzel: die Kette endet bei einem Stammzertifikat außerhalb des Speichers.
- Unvollständige Kette: das Zwischenzertifikat fehlt oder der Aussteller ist unbekannt.
In der Praxis begegnet mir der letzte Fall am häufigsten. Konkret landet bei der Einrichtung nur das Serverzertifikat auf dem Server, die vollständige Kette (fullchain) des Ausstellers fehlt. Chrome und einige andere Browser laden das fehlende Zwischenzertifikat selbst nach, Firefox dagegen nutzt eine vorab geladene Liste. Folglich öffnet die Website auf Ihrem Laptop, während Apps, Zahlungsanbieter und Bots die Verbindung ablehnen. Weitere Schutzebenen beschreibe ich im Beitrag zur Datensicherheit auf der Firmenwebsite.
Wie funktionieren Domainabgleich und Wildcard Zertifikate?
Der Browser sucht den Namen aus der Adresszeile auf der SAN Liste (Subject Alternative Name) des Zertifikats. Ältere Software hat das CN Feld ausgewertet; aktuelle Browser vertrauen nur noch der SAN Liste. Ebenso folgt das Tool dieser Regel und stellt den SAN Eintrag, der Ihren Namen abdeckt, an den Anfang der Liste.
Für Wildcards gilt eine strenge Regel. Laut RFC 9525 darf ein Wildcard nur das ganze linke Label sein und deckt genau eine Ebene ab:
- *.beispiel.de deckt www.beispiel.de und shop.beispiel.de ab.
- *.beispiel.de deckt beispiel.de nicht ab; die nackte Domain braucht einen eigenen SAN Eintrag.
- *.beispiel.de deckt auch a.b.beispiel.de nicht ab; eine zweite Ebene braucht einen weiteren Eintrag.
Am häufigsten sehe ich Zertifikate, die nur die Variante mit www oder nur die ohne www enthalten. Dann folgt ein Besucher einem alten Link zur anderen Variante und landet vor einer ganzseitigen Warnung. Nehmen Sie deshalb beim Bestellen beide Namen auf. Prüfen Sie danach beide Varianten hier und kontrollieren Sie mit dem Redirect Checker, dass alle an einer Adresse enden.
Was tun, wenn TLS 1.0 und 1.1 noch aktiv sind?
TLS 1.0 und 1.1 sind Geschichte. Die IETF hat beide 2021 mit RFC 8996 für veraltet erklärt, und aktuelle Browser bauen damit keine Verbindung mehr auf. Trotzdem schleppen viele Server alte Einstellungen jahrelang mit. Das Tool testet deshalb jede Version mit einem eigenen Handshake und zeigt eine gelbe Warnung, sobald eine alte antwortet.
Die Korrektur ist meist eine einzige Zeile:
- Nginx: in der Zeile ssl_protocols nur TLSv1.2 und TLSv1.3 stehen lassen.
- Apache: SSLProtocol auf -all +TLSv1.2 +TLSv1.3 setzen.
- cPanel und ähnliche Panels: die TLS Einstellung beim Hoster anfragen.
- Hinter einem CDN: die minimale TLS Version im CDN Dashboard anheben.
Ist TLS 1.3 aus, zeigt das Tool nur einen Hinweis, weil TLS 1.2 mit passenden Cipher Suites weiterhin sicher ist. Dennoch verkürzt 1.3 den Handshake und beschleunigt den Verbindungsaufbau. Prüfen Sie danach erneut und kontrollieren Sie, ob alle vier Karten wie erwartet aussehen.
Wie richten Sie HTTPS Weiterleitung und HSTS ein?
Ein gültiges Zertifikat hilft keinem Besucher, der über http:// kommt. Deshalb ruft das Tool zusätzlich die http:// Variante auf und liest die erste Antwort. Bei einer sauberen Einrichtung leitet http:// mit einer einzigen 301 oder 308 direkt auf https:// weiter. Eine temporäre 302, eine Kette von Sprüngen oder gar keine Weiterleitung lösen eine Warnung aus.
Danach kommt die zweite Ebene: HSTS. Der Header Strict-Transport-Security weist den Browser an, die Website für eine festgelegte Zeit nur über HTTPS zu öffnen. Nach dem ersten Besuch geht ein http:// Versuch somit gar nicht mehr ins Netz. Diese Reihenfolge empfehle ich:
- Prüfen Sie, dass jede Subdomain über HTTPS funktioniert.
- Aktivieren Sie dann HSTS mit kurzem max-age und beobachten Sie einige Tage.
- Erhöhen Sie max-age anschließend auf mindestens ein Jahr (31536000 Sekunden).
- Für die Preload Liste ergänzen Sie includeSubDomains und preload.
Überstürzen Sie den Preload Schritt nicht, denn der Weg von der Liste herunter kann Monate dauern. Die Regeln auf hstspreload.org sind eindeutig: max-age von mindestens einem Jahr, includeSubDomains und die preload Anweisung. Die DNS Einträge Ihrer Domain prüfen Sie mit der DNS Abfrage.
Wie wirken sich HTTPS und SSL Zertifikat auf SEO aus?
Google nutzt HTTPS seit 2014 als Rankingsignal. Laut der Ankündigung im Google Search Central Blog ist es ein leichtes Signal mit weniger Gewicht als die Qualität der Inhalte. HTTPS allein bringt Sie also nicht nach oben. Ein Zertifikatsproblem kostet Sie allerdings etwas viel Wertvolleres als eine Position: das Vertrauen der Besucher.
Zudem markiert Chrome seit Juli 2018 HTTP Seiten in der Adresszeile als nicht sicher. Ein abgelaufenes Zertifikat oder ein falscher Name geht noch weiter und zeigt eine ganzseitige Warnung. Die meisten Besucher kehren dann um, das Werbebudget verpufft und Formulare bleiben leer. Zudem kann der Googlebot Seiten ohne sichere Verbindung nicht crawlen.
Nehmen Sie das SSL Zertifikat prüfen in Ihre Liste auf, sobald Sie eine Website umziehen oder die Domain wechseln. Stellen Sie DNS erst um, wenn Zertifikat, Kette und Weiterleitung auf dem neuen Server bereitstehen. Die übrigen Schritte habe ich in der Checkliste zur Website Migration gesammelt. Wollen Sie den Einfluss Ihrer Technik auf das Ranking gemeinsam angehen, finden Sie mehr unter SEO Beratung.
Häufige Fehler bei der SSL Einrichtung
- ✕FehlerDas Schloss im Browser als Beweis nehmen, dass alles stimmt✓Besser soDas Schloss beschreibt nur die aktuelle Verbindung. Erst ein Prüfbericht zeigt Ablaufdatum, fehlende Zwischenzertifikate und noch aktive alte TLS Versionen.
- ✕FehlerNur das Serverzertifikat installieren✓Besser soInstallieren Sie die vollständige Kette (fullchain) Ihres Ausstellers. Fehlt das Zwischenzertifikat, ergänzen manche Browser die Kette, Apps und Bots aber scheitern.
- ✕FehlerEin Zertifikat nur für die Variante mit oder ohne www bestellen✓Besser soNehmen Sie beide Namen in die SAN Liste auf. Denn ein Wildcard deckt www ab, die nackte Domain aber nie.
- ✕FehlerDie automatische Verlängerung einrichten und vergessen✓Besser soDie Verlängerung kann lautlos ausfallen. Prüfen Sie die Restlaufzeit regelmäßig und suchen Sie unter 30 Tagen nach der Ursache.
- ✕FehlerHSTS am ersten Tag mit preload aktivieren✓Besser soTesten Sie zuerst alle Subdomains mit kurzem max-age und verlängern Sie dann. Der Weg von der Preload Liste herunter kann Monate dauern.
Häufig gestellte Fragen
Das Schloss ist erst der Anfang einer sicheren, gepflegten Website.
So baue ich Firmenwebsites, bei denen Zertifikatsverlängerung, Weiterleitungen, HSTS und Ladezeit von Anfang an sauber eingerichtet sind.
Passende Artikel
Blog
Datensicherheit auf der Firmenwebsite: Leitfaden für Verschlüsselung und sicheren Umgang mit DatenArtikel lesen →
Website Migration: So vermeiden Sie Rankingverluste beim Umzug (Checkliste für jede Art)Artikel lesen →
Was ist technisches SEO? 10 Tipps, die Sie direkt auf Ihrer Website umsetzen könnenArtikel lesen →
Mobilfreundlichkeit testen: So prüfen Sie die mobile SEO Ihrer Website ohne das alte Google ToolArtikel lesen →

