Tools

SSL Zertifikat prüfen

SSL Zertifikat prüfen in Sekunden: Restlaufzeit, Ablaufdatum, Aussteller, Domainabgleich, Zertifikatskette, TLS Versionen, HTTP Weiterleitung und HSTS in einem Bericht. Kostenlos, ohne Anmeldung.

SSL Zertifikat und TLS PrüfungGültigkeit · Kette · TLS 1.0 bis 1.3 · HSTS
Nur Zertifikat und Antwortheader werden gelesen; Domain und Bericht werden nicht gespeichert.

Unser Server verbindet sich mit Port 443 der Domain: er liest das Zertifikat zuerst ohne Prüfung und prüft es dann gegen den Root Store des Systems. TLS 1.0, 1.1, 1.2 und 1.3 werden einzeln getestet; die http:// Weiterleitung und der HSTS Header werden ebenfalls geprüft. Der Bericht kann einige Sekunden dauern.

SSL Bericht Wartet
Restlaufzeit
0Tage

Hier erscheint das Ablaufdatum.

Wie viel der Laufzeit vergangen ist
Kette0wartet
Abgedeckte Namen0wartet
Höchste TLS0wartet
HSTS0wartet
Befunde

Nach der Prüfung stehen Probleme oben, bestandene Punkte unten.

  • Problem
  • Warnung
  • Hinweis
  • OK
Domain eingeben und Prüfen drücken; Zertifikatsdetails, Kette und TLS Ergebnisse erscheinen hier.
Talha Aslan Verfasst vonTalha AslanOnline Marketing Berater, Google Partner Zuletzt aktualisiert

SSL Zertifikat prüfen: So funktioniert es

  1. 1Domain eingeben

    Tippen Sie eine Domain wie beispiel.de ein oder fügen Sie eine vollständige URL ein. Das Tool entfernt dann Schema und Pfad, wandelt Umlautdomains in Punycode um und prüft nur Port 443.

  2. 2Prüfen drücken

    Unser Server liest das Zertifikat zunächst ohne Prüfung, prüft es danach gegen den Root Store des Systems und testet alle vier TLS Versionen einzeln. In der Praxis steht der Bericht bei den meisten Websites nach wenigen Sekunden.

  3. 3Badge und Restlaufzeit lesen

    Das Badge zeigt den Gesamtstatus, die große Zahl die verbleibenden Tage bis zum Ablauf. Vier Karten fassen außerdem Kette, abgedeckte Namen, höchste TLS Version und HSTS Dauer zusammen.

  4. 4Befunde der Reihe nach lösen

    Die Befundliste nennt zuerst Probleme, dann Warnungen und Hinweise und zum Schluss alles, was bestanden hat. Beginnen Sie also mit den roten Punkten; die Details stehen in den Tabellen darunter.

  5. 5Nach der Korrektur erneut prüfen

    Haben Sie das Zertifikat erneuert oder die Serverkonfiguration geändert, prüfen Sie dieselbe Domain noch einmal. Mit Link kopieren schicken Sie den Bericht zudem an Ihr Team.

Wie bewertet das Tool ein Zertifikat?

Das Tool liest das Zertifikat direkt vom Server und antwortet nie aus einem Cache. Zudem richtet sich die Restlaufzeit nach der Uhr unseres Servers, und der schwerste Befund bestimmt die Farbe des Badges.

Restlaufzeit(Ablaufzeitpunkt minus Prüfzeitpunkt) / 86.400 Sekunden, abgerundet; bei 9 Tagen und 23 Stunden zeigt das Tool 9 Tage
Schwellen des BadgesAb 30 Tagen Gültig, unter 30 Tagen Warnung, unter 14 Tagen dringende Warnung, nach dem Ablaufdatum Abgelaufen
DomainabgleichDer geprüfte Name wird mit der SAN Liste verglichen; ein Wildcard (*) darf nur das ganze linke Label sein und deckt genau eine Ebene ab
Vertrauen der KetteDie Kette wird gegen den Root Store geprüft; scheitert das, nennt das Tool den Grund: Ablauf, selbst signiert, fehlendes Zwischenzertifikat oder unbekannte Wurzel
TLS VersionenFür 1.0, 1.1, 1.2 und 1.3 läuft je ein eigener Handshake; sind 1.0 oder 1.1 aktiv, folgt eine Warnung, fehlt 1.3, ein Hinweis
HSTSDas Tool liest den ersten HSTS Header der Startseite; ein max-age von mindestens 31.536.000 Sekunden (ein Jahr) gilt als gut

Konkret prüft das Tool das Vertrauen mit dem Root Store unseres Servers. Chrome und einige andere Browser laden ein fehlendes Zwischenzertifikat selbst nach, deshalb kann eine Website im Browser öffnen, obwohl das Tool die Kette bemängelt; Apps und Bots scheitern in diesem Fall meist ebenfalls.

Beispiele: Ablaufdatum und angezeigtes Badge

Als Prüfzeitpunkt gilt in jeder Zeile der 26.09.2026, 12:00 Uhr UTC; alle Zeiten sind UTC, die Daten sind Beispiele.

Zertifikat läuft abPrüfzeitpunktRestlaufzeit im ToolBadge
18.12.2026, 12:0026.09.2026, 12:0083 TageGültig
26.10.2026, 12:0026.09.2026, 12:0030 TageGültig
20.10.2026, 12:0026.09.2026, 12:0024 TageUnter 30 Tagen
06.10.2026, 11:0026.09.2026, 12:009 Tage (9 Tage 23 Stunden)Unter 14 Tagen
20.09.2026, 12:0026.09.2026, 12:00vor 6 Tagen abgelaufenAbgelaufen

Bei genau 30 Tagen gibt es noch keine Warnung, denn die Schwelle liegt unter 30. Passt der Name nicht oder ist die Kette nicht vertrauenswürdig, wird das Badge unabhängig von der Restlaufzeit rot.

TLS Versionen und ihre Bewertung im Tool

Die Tabelle erklärt, warum eine TLS Karte im Tool grün, gelb oder blau erscheint.

VersionVeröffentlichtStatus heuteIm Tool, wenn aktiv
TLS 1.01999, RFC 2246seit 2021 durch RFC 8996 veraltetWarnung
TLS 1.12006, RFC 4346seit 2021 durch RFC 8996 veraltetWarnung
TLS 1.22008, RFC 5246mit starken Cipher Suites weiterhin sicherOK (Hinweis, wenn aus)
TLS 1.32018, RFC 8446aktuelle Version mit kürzerem HandshakeOK (Hinweis, wenn aus)

Quelle: IETF RFC 8996. Welche Versionen laufen, hängt zudem von Serversoftware und Konfiguration ab; prüfen Sie nach jeder Änderung erneut.

SSL Zertifikat prüfen: Was testet dieses Tool?

Wer ein SSL Zertifikat prüfen will, liest Zertifikat und Verbindungseinstellungen einer Domain von außen und fasst sie in einem Bericht zusammen. Das Schloss im Browser sagt nur, dass die aktuelle Verbindung verschlüsselt ist. Es zeigt allerdings nicht, wann das Zertifikat abläuft oder ob die Kette vollständig ist. Dieses Tool verbindet sich deshalb von unserem Server mit Port 443 Ihrer Domain und liefert in einem Bericht:

  • Restlaufzeit und Daten: Beginn, Ablauf und wie viel der Laufzeit vergangen ist.
  • Domainabgleich: Steht der geprüfte Name auf der SAN Liste?
  • Kette: Serverzertifikat, Zwischenzertifikate und vertrauenswürdige Wurzel.
  • Verbindung: Unterstützung für TLS 1.0, 1.1, 1.2 und 1.3 samt ausgehandelter Cipher Suite.
  • Weiterleitung und HSTS: Leitet http:// auf HTTPS, und welchen HSTS Header sendet die Website?

Ich mache diese Prüfung am Launchtag jeder neuen Website und nach jeder Serveränderung. Im Webdesign ist das Einrichten des Zertifikats allerdings der leichte Teil. Entscheidend ist, dass die Verlängerung Monate später nicht still ausfällt. Zudem ändert das Tool nichts an Ihrer Website und speichert weder Domain noch Bericht.

Warum gelten SSL Zertifikate immer kürzer?

Zertifikate gelten seit Jahren immer kürzer, und das Tempo steigt. Das CA/Browser Forum, in dem Browserhersteller und Zertifizierungsstellen die Regeln festlegen, hat 2025 den Beschluss SC081v3 angenommen. Er senkt die maximale Laufzeit in Stufen:

  • Bis zum 15.03.2026: 398 Tage.
  • Ab dem 15.03.2026: 200 Tage.
  • Ein Jahr später, ab dem 15.03.2027: 100 Tage.
  • Letzte Stufe am 15.03.2029: 47 Tage.

Let's Encrypt ist sogar schneller. Die Standardzertifikate gelten heute 90 Tage, danach ab dem 10.02.2027 noch 64 Tage und ab dem 16.02.2028 nur noch 45 Tage. Außerdem hat Let's Encrypt die E-Mail Erinnerungen vor dem Ablauf am 04.06.2025 eingestellt. Anders gesagt: Niemand warnt Sie mehr, bevor ein Zertifikat ausläuft.

Von Hand zu verlängern ist deshalb kaum noch machbar. Sie brauchen also einen ACME Client wie Certbot oder die automatische Verlängerung Ihres Hosting Panels. Damit ist die Arbeit aber nicht erledigt, denn eine DNS Änderung, ein geschlossener Port 80 oder eine volle Festplatte stoppen die Verlängerung lautlos. Eine regelmäßige Kontrolle der Restlaufzeit ist daher die günstigste Versicherung.

SSL Zertifikat prüfen: Was bedeutet eine nicht vertrauenswürdige Kette?

Ein Zertifikat kommt nie allein. Der Server muss auch die Zwischenzertifikate senden, die es signiert haben, und der Browser verfolgt diese Kette bis zu einer Wurzel in seinem eigenen Speicher. Meldet das Tool eine nicht vertrauenswürdige Kette, sucht es den Grund in dieser Reihenfolge:

  • Abgelaufenes Zertifikat: die Datumsprüfung schlägt zuerst fehl.
  • Selbst signiertes Zertifikat: kein Root Store kennt es.
  • Abgelaufenes Zwischenzertifikat: der Server sendet noch ein altes.
  • Unbekannte Wurzel: die Kette endet bei einem Stammzertifikat außerhalb des Speichers.
  • Unvollständige Kette: das Zwischenzertifikat fehlt oder der Aussteller ist unbekannt.

In der Praxis begegnet mir der letzte Fall am häufigsten. Konkret landet bei der Einrichtung nur das Serverzertifikat auf dem Server, die vollständige Kette (fullchain) des Ausstellers fehlt. Chrome und einige andere Browser laden das fehlende Zwischenzertifikat selbst nach, Firefox dagegen nutzt eine vorab geladene Liste. Folglich öffnet die Website auf Ihrem Laptop, während Apps, Zahlungsanbieter und Bots die Verbindung ablehnen. Weitere Schutzebenen beschreibe ich im Beitrag zur Datensicherheit auf der Firmenwebsite.

Wie funktionieren Domainabgleich und Wildcard Zertifikate?

Der Browser sucht den Namen aus der Adresszeile auf der SAN Liste (Subject Alternative Name) des Zertifikats. Ältere Software hat das CN Feld ausgewertet; aktuelle Browser vertrauen nur noch der SAN Liste. Ebenso folgt das Tool dieser Regel und stellt den SAN Eintrag, der Ihren Namen abdeckt, an den Anfang der Liste.

Für Wildcards gilt eine strenge Regel. Laut RFC 9525 darf ein Wildcard nur das ganze linke Label sein und deckt genau eine Ebene ab:

  • *.beispiel.de deckt www.beispiel.de und shop.beispiel.de ab.
  • *.beispiel.de deckt beispiel.de nicht ab; die nackte Domain braucht einen eigenen SAN Eintrag.
  • *.beispiel.de deckt auch a.b.beispiel.de nicht ab; eine zweite Ebene braucht einen weiteren Eintrag.

Am häufigsten sehe ich Zertifikate, die nur die Variante mit www oder nur die ohne www enthalten. Dann folgt ein Besucher einem alten Link zur anderen Variante und landet vor einer ganzseitigen Warnung. Nehmen Sie deshalb beim Bestellen beide Namen auf. Prüfen Sie danach beide Varianten hier und kontrollieren Sie mit dem Redirect Checker, dass alle an einer Adresse enden.

Was tun, wenn TLS 1.0 und 1.1 noch aktiv sind?

TLS 1.0 und 1.1 sind Geschichte. Die IETF hat beide 2021 mit RFC 8996 für veraltet erklärt, und aktuelle Browser bauen damit keine Verbindung mehr auf. Trotzdem schleppen viele Server alte Einstellungen jahrelang mit. Das Tool testet deshalb jede Version mit einem eigenen Handshake und zeigt eine gelbe Warnung, sobald eine alte antwortet.

Die Korrektur ist meist eine einzige Zeile:

  • Nginx: in der Zeile ssl_protocols nur TLSv1.2 und TLSv1.3 stehen lassen.
  • Apache: SSLProtocol auf -all +TLSv1.2 +TLSv1.3 setzen.
  • cPanel und ähnliche Panels: die TLS Einstellung beim Hoster anfragen.
  • Hinter einem CDN: die minimale TLS Version im CDN Dashboard anheben.

Ist TLS 1.3 aus, zeigt das Tool nur einen Hinweis, weil TLS 1.2 mit passenden Cipher Suites weiterhin sicher ist. Dennoch verkürzt 1.3 den Handshake und beschleunigt den Verbindungsaufbau. Prüfen Sie danach erneut und kontrollieren Sie, ob alle vier Karten wie erwartet aussehen.

Wie richten Sie HTTPS Weiterleitung und HSTS ein?

Ein gültiges Zertifikat hilft keinem Besucher, der über http:// kommt. Deshalb ruft das Tool zusätzlich die http:// Variante auf und liest die erste Antwort. Bei einer sauberen Einrichtung leitet http:// mit einer einzigen 301 oder 308 direkt auf https:// weiter. Eine temporäre 302, eine Kette von Sprüngen oder gar keine Weiterleitung lösen eine Warnung aus.

Danach kommt die zweite Ebene: HSTS. Der Header Strict-Transport-Security weist den Browser an, die Website für eine festgelegte Zeit nur über HTTPS zu öffnen. Nach dem ersten Besuch geht ein http:// Versuch somit gar nicht mehr ins Netz. Diese Reihenfolge empfehle ich:

  1. Prüfen Sie, dass jede Subdomain über HTTPS funktioniert.
  2. Aktivieren Sie dann HSTS mit kurzem max-age und beobachten Sie einige Tage.
  3. Erhöhen Sie max-age anschließend auf mindestens ein Jahr (31536000 Sekunden).
  4. Für die Preload Liste ergänzen Sie includeSubDomains und preload.

Überstürzen Sie den Preload Schritt nicht, denn der Weg von der Liste herunter kann Monate dauern. Die Regeln auf hstspreload.org sind eindeutig: max-age von mindestens einem Jahr, includeSubDomains und die preload Anweisung. Die DNS Einträge Ihrer Domain prüfen Sie mit der DNS Abfrage.

Wie wirken sich HTTPS und SSL Zertifikat auf SEO aus?

Google nutzt HTTPS seit 2014 als Rankingsignal. Laut der Ankündigung im Google Search Central Blog ist es ein leichtes Signal mit weniger Gewicht als die Qualität der Inhalte. HTTPS allein bringt Sie also nicht nach oben. Ein Zertifikatsproblem kostet Sie allerdings etwas viel Wertvolleres als eine Position: das Vertrauen der Besucher.

Zudem markiert Chrome seit Juli 2018 HTTP Seiten in der Adresszeile als nicht sicher. Ein abgelaufenes Zertifikat oder ein falscher Name geht noch weiter und zeigt eine ganzseitige Warnung. Die meisten Besucher kehren dann um, das Werbebudget verpufft und Formulare bleiben leer. Zudem kann der Googlebot Seiten ohne sichere Verbindung nicht crawlen.

Nehmen Sie das SSL Zertifikat prüfen in Ihre Liste auf, sobald Sie eine Website umziehen oder die Domain wechseln. Stellen Sie DNS erst um, wenn Zertifikat, Kette und Weiterleitung auf dem neuen Server bereitstehen. Die übrigen Schritte habe ich in der Checkliste zur Website Migration gesammelt. Wollen Sie den Einfluss Ihrer Technik auf das Ranking gemeinsam angehen, finden Sie mehr unter SEO Beratung.

Häufige Fehler bei der SSL Einrichtung

  • FehlerDas Schloss im Browser als Beweis nehmen, dass alles stimmtBesser soDas Schloss beschreibt nur die aktuelle Verbindung. Erst ein Prüfbericht zeigt Ablaufdatum, fehlende Zwischenzertifikate und noch aktive alte TLS Versionen.
  • FehlerNur das Serverzertifikat installierenBesser soInstallieren Sie die vollständige Kette (fullchain) Ihres Ausstellers. Fehlt das Zwischenzertifikat, ergänzen manche Browser die Kette, Apps und Bots aber scheitern.
  • FehlerEin Zertifikat nur für die Variante mit oder ohne www bestellenBesser soNehmen Sie beide Namen in die SAN Liste auf. Denn ein Wildcard deckt www ab, die nackte Domain aber nie.
  • FehlerDie automatische Verlängerung einrichten und vergessenBesser soDie Verlängerung kann lautlos ausfallen. Prüfen Sie die Restlaufzeit regelmäßig und suchen Sie unter 30 Tagen nach der Ursache.
  • FehlerHSTS am ersten Tag mit preload aktivierenBesser soTesten Sie zuerst alle Subdomains mit kurzem max-age und verlängern Sie dann. Der Weg von der Preload Liste herunter kann Monate dauern.

Häufig gestellte Fragen

Das Schloss ist erst der Anfang einer sicheren, gepflegten Website.

So baue ich Firmenwebsites, bei denen Zertifikatsverlängerung, Weiterleitungen, HSTS und Ladezeit von Anfang an sauber eingerichtet sind.

Webdesign ansehen
WhatsApp Jetzt anrufen