Was ist SSL und warum zeigt mein Browser eine Warnung?

Schloss-Symbol und https-Schriftzug als Sinnbild für eine verschlüsselte Verbindung

In einem Satz: SSL ist die Verschlüsselung zwischen Browser und Website, erkennbar am „https“ in der Adresse, und die Warnung im Browser heißt fast immer, dass das dazugehörige Zertifikat abgelaufen, falsch eingerichtet oder gar nicht vorhanden ist. Für Besucher wirkt das wie ein Warnschild vor dem Laden. Behoben ist es meist in einer Stunde, wenn man weiß, wo man ansetzt.

Der Anruf kommt oft montags: „Unsere Website zeigt eine rote Warnung, Kunden rufen an und fragen, ob wir gehackt wurden.“ In den allermeisten Fällen ist nichts gehackt. Das Zertifikat ist am Wochenende abgelaufen, und niemand hat es bemerkt, weil die automatische Verlängerung irgendwann still gestorben ist. Trotzdem ist der Schaden real: Wer eine solche Warnung sieht, klickt weg.

Was SSL eigentlich macht

Wenn Sie eine Website aufrufen, wandern Daten zwischen Ihrem Browser und dem Server hin und her. Ohne Verschlüsselung könnte jeder, der auf dem Weg mitliest, etwa im WLAN eines Cafés, diese Daten sehen. Mit SSL, genauer gesagt mit dem Nachfolger TLS, sind die Daten unterwegs unlesbar. Deshalb steht in der Adresse „https“ statt „http“, und der Browser zeigt ein Schloss.

Das Zertifikat ist der Ausweis dazu. Eine Zertifizierungsstelle bestätigt damit, dass der Server wirklich zu der Domain gehört, die er behauptet. Das Zertifikat hat ein Ablaufdatum, meist drei Monate oder ein Jahr, und muss regelmäßig erneuert werden. Genau da liegt der häufigste Fehler.

Was die Warnung bedeutet

Browser unterscheiden mehrere Fälle, zeigen aber alle ähnlich drastisch an. Ist das Zertifikat abgelaufen, erscheint eine Seite mit „Diese Verbindung ist nicht sicher“ und einem Hinweis auf das Datum. Passt das Zertifikat nicht zur Domain, etwa weil es für die Variante ohne „www“ ausgestellt wurde, kommt eine ähnliche Warnung. Und wenn es gar kein Zertifikat gibt, meldet der Browser „Nicht sicher“ neben der Adresse, allerdings weniger auffällig.

Ein Sonderfall ist die Meldung „gemischte Inhalte“. Die Seite selbst ist verschlüsselt, aber ein Bild oder ein Skript wird noch über „http“ geladen. Das Schloss verschwindet dann oder wird durchgestrichen. Ursache ist fast immer ein alter Link im Inhalt, der nach der Umstellung auf https nicht angepasst wurde. Für Besucher ist das kaum sichtbar, aber Google merkt es.

Warum das so oft passiert

Die meisten Hoster stellen heute kostenlose Zertifikate bereit, die sich automatisch alle paar Monate erneuern. Das funktioniert, bis etwas dazwischenkommt: Die Domain zieht um, die DNS-Einstellungen ändern sich, ein Sicherheits-Plugin blockiert die Prüfanfrage der Zertifizierungsstelle, oder jemand hat die Verlängerung im Hosting-Menü versehentlich abgeschaltet. Dann läuft das Zertifikat still ab, und der erste, der es merkt, ist ein Kunde.

Wir haben das bei einem Kunden erlebt, dessen Website nach einem Umzug zu einem anderen Hoster monatelang problemlos lief. Beim alten Hoster war die Domain noch eingetragen, das Zertifikat wurde dort weiter erneuert, und beim neuen war die Automatik nie aktiviert worden. Als der alte Vertrag endete, lief das Zertifikat aus. Der Fehler war leicht zu beheben, aber er hätte nicht passieren müssen. Solche Dinge fallen bei regelmäßiger Website-Wartung auf, bevor ein Kunde sie bemerkt.

Wie verbreitet das ist, zeigt unser Website-Check: In Köln hatten im September 208 von 3.282 erreichbaren Betriebs-Websites kein gültiges HTTPS. Mehr Zahlen dazu stehen auf der Seite Website-Check Köln.

Was Sie selbst prüfen können

Klicken Sie im Browser auf das Schloss oder das Warnsymbol neben der Adresse. Dort steht, wer das Zertifikat ausgestellt hat und bis wann es gilt. Ist das Datum überschritten, ist die Sache klar. Steht dort ein anderer Domainname, ist das Zertifikat falsch zugeordnet. Rufen Sie die Seite außerdem einmal mit und einmal ohne „www“ auf, beide Varianten sollten funktionieren und auf dieselbe Adresse führen.

Wer es genauer wissen will, findet kostenlose Prüfdienste, die ein Zertifikat von außen testen und Fehler in der Einrichtung auflisten. Das Ergebnis ist technisch, aber der Hoster kann damit meist sofort etwas anfangen.

Wie es behoben wird

Im einfachsten Fall genügt ein Klick im Hosting-Menü: Zertifikat erneuern, Automatik einschalten, fertig. Manchmal muss vorher die Domain-Einstellung korrigiert werden, weil die Zertifizierungsstelle die Domain sonst nicht prüfen kann. Bei gemischten Inhalten hilft ein Plugin, das alte http-Links auf https umschreibt, oder eine Suche in der Datenbank. In allen Fällen gilt: Nichts davon erfordert einen neuen Server oder eine neue Website.

Was nicht hilft, ist die Warnung wegzuklicken und zu hoffen, dass Kunden das auch tun. Die meisten tun es nicht, und Google stuft eine Seite ohne gültiges Zertifikat ab.

Wie Sie es künftig vermeiden

Tragen Sie das Ablaufdatum in den Kalender, auch wenn die Automatik läuft. Lassen Sie die Website von einem Dienst überwachen, der Sie warnt, bevor das Zertifikat ausläuft. Und prüfen Sie nach jedem Umzug oder jeder größeren Änderung am Hosting einmal bewusst das Schloss. Das dauert eine Minute und erspart den Montagsanruf.

Wenn Sie gerade eine Warnung sehen

Dann ist jetzt der richtige Moment. Schicken Sie uns die Adresse Ihrer Website, wir schauen im kostenlosen Erstgespräch nach, woran es liegt, und sagen Ihnen, was zu tun ist. In den meisten Fällen ist es schneller behoben, als es klingt.

Häufige Fragen zu SSL und Zertifikaten

Ist meine Website gehackt, wenn der Browser warnt?

In den allermeisten Fällen nicht. Die Warnung betrifft das Zertifikat, nicht den Inhalt. Trotzdem lohnt ein kurzer Blick, ob sonst alles normal aussieht.

Kostet ein SSL-Zertifikat Geld?

Die Standardzertifikate, die fast alle Hoster anbieten, sind kostenlos. Bezahlte Zertifikate lohnen sich nur in Sonderfällen, etwa wenn eine Firmenprüfung im Zertifikat sichtbar sein soll.

Brauche ich SSL, wenn meine Website kein Kontaktformular hat?

Ja. Browser markieren jede Seite ohne https als „nicht sicher“, Google bevorzugt verschlüsselte Seiten, und viele Funktionen moderner Browser laufen ohne https gar nicht mehr.

Bild von Redaktion Ingenius Agency

Redaktion Ingenius Agency

Die Redaktion der Ingenius Agency schreibt über Webdesign, SEO und Online-Marketing für kleine und mittlere Unternehmen in Essen und im Ruhrgebiet.