Ein SSL-Zertifikat verschlüsselt die Verbindung zwischen Browser und Server und bestätigt, dass die Website tatsächlich zur jeweiligen Domain gehört. Die Prüfung dauert ein paar Sekunden: Sie klicken auf das Schloss neben der Adresse und öffnen die Verbindungsdetails. Mehr nicht. Ein Kunde hat bei Ihnen die Meldung über eine unsichere Website gesehen? Oder Sie wissen nicht, wer das Zertifikat wann erneuert? Im Folgenden erkläre ich Schritt für Schritt, was es bringt, welche Arten es gibt, wie Sie die Gültigkeit prüfen und wie Sie Warnungen loswerden.
Inhaltsverzeichnis
Was bringt ein SSL-Zertifikat der Firmenwebsite?
Es verschlüsselt Daten, die über Formulare, Logins und Zahlungen übertragen werden. Und nebenbei bestätigt es, dass der Besucher auf der richtigen Domain gelandet ist und nicht auf einer Fälschung. Der Name SSL (Secure Sockets Layer) hat sich im Sprachgebrauch gehalten, obwohl den Datenverkehr heute eigentlich sein Nachfolger TLS (Transport Layer Security) absichert. In der Branche sagen trotzdem alle einfach „SSL“, darüber muss man sich also keine Gedanken machen. Entscheidend ist das Ergebnis: Erst HTTPS auf der Website sorgt dafür, dass der Browser keine Warnungen mehr anzeigt und der Kunde ohne Bedenken E-Mail, Telefonnummer oder Kartendaten eingibt. In einem Onlineshop ist das die Grundlage, auf der der gesamte Schutz von Daten und Zahlungen der Käufer aufbaut.
Arten von Zertifikaten: DV, OV und EV
Hier gibt es viele Missverständnisse. Die Zertifikatstypen unterscheiden sich im Umfang der Prüfung des Inhabers, nicht in der Stärke der Verschlüsselung. Die Übertragung schützen sie genau gleich. Es ändert sich nur, was der Aussteller geprüft hat, bevor er das Zertifikat ausgestellt hat.
- DV (Domain Validation) bestätigt nur, dass Sie die Domain kontrollieren. Die typische Wahl für Firmenwebsites und Blogs. Zu dieser Gruppe gehört auch das kostenlose Zertifikat von Let’s Encrypt.
- OV (Organization Validation) prüft zusätzlich die Organisation, daher sind in den Zertifikatsdetails die Firmendaten zu sehen.
- EV (Extended Validation) ist die umfassendste Prüfung des Unternehmens und seiner Dokumente.
Ein kleines Unternehmen mit Kontaktformular? In der Praxis reicht DV völlig aus. Zu OV oder EV greift man, wenn Partner, die Bank oder die Sicherheitsrichtlinie eines Kunden es verlangen (und nicht, weil jemand im Hosting-Vertrieb es so empfohlen hat).
Wie prüfen Sie das SSL-Zertifikat Ihrer Website?
Das Schloss im Browser neben der Adresse, dann die Verbindungsdetails. Keine Tools, ein Moment Arbeit.
- Öffnen Sie die Website und klicken Sie auf das Schloss- oder Einstellungssymbol neben der Adressleiste.
- Prüfen Sie, ob eine Meldung über eine sichere Verbindung angezeigt wird.
- Öffnen Sie die Zertifikatsinformationen und sehen Sie nach, wer es ausgestellt hat.
- Vergleichen Sie die Domain im Zertifikat mit der Adresse der Website.
- Notieren Sie das Datum, bis zu dem das Zertifikat gültig ist.
Ein durchgestrichenes Schloss oder der Hinweis „Nicht sicher“ bedeutet, dass das Zertifikat fehlt, abgelaufen ist oder nicht zur Domain passt. Testen Sie übrigens auch die Version mit und ohne www sowie Unterseiten mit Formularen. Das Problem betrifft gern nur einen Teil der Website und wird dann leicht übersehen.
Abgelaufenes SSL-Zertifikat: Wer erneuert es und wann?
Jedes Zertifikat hat ein Ablaufdatum. Danach hält der Browser Besucher mit einer Warnung auf, deshalb muss jemand die Erneuerung im Blick behalten. Let’s Encrypt verlängert sich bei den meisten Hostern automatisch. Kostenpflichtige Zertifikate nicht unbedingt: Oft muss man sie manuell bestellen und neu installieren. Aber auch die Automatik kann ausfallen, zum Beispiel nach einem Serverwechsel oder einer Änderung der DNS-Einträge. Und dann weiß niemand, warum es plötzlich nicht mehr funktioniert.
Meiner Meinung nach sollten Sie mit dem Hoster oder der Agentur drei Dinge klären: wer das Zertifikat erneuert, an welche Adresse Benachrichtigungen über den Ablauf gehen und wen Sie bei einer Störung anrufen. Sie planen einen Umzug der Website? Besprechen Sie die Bedingungen für die Zertifikatsverwaltung gleich bei der Wahl des Hostings für Website und E-Mail.
Weiterleitung von HTTP auf HTTPS und WordPress-Einstellungen
Das Zertifikat allein ist nur die halbe Miete. Die gesamte Website muss unter HTTPS laden, und alte HTTP-Adressen sollten auf die sicheren weiterleiten. Am zuverlässigsten geht das mit einer 301-Weiterleitung auf Serverebene. In den WordPress-Einstellungen müssen beide Felder für die Website-Adresse mit https beginnen, ohne Ausnahme.
Laut der WordPress-Dokumentation zu HTTPS erzwingt die Konstante FORCE_SSL_ADMIN, in der Datei wp-config.php auf true gesetzt, dass Login und die gesamte Arbeit im Backend über SSL laufen. Es gibt allerdings einen Haken. Dieselbe Dokumentation warnt, dass eine solche Konfiguration hinter einem Reverse Proxy, der SSL übernimmt, in einer endlosen Weiterleitungsschleife landen kann. Die Lösung? Den Header HTTP_X_FORWARDED_PROTO auslesen. Mehr dazu schreiben wir im Beitrag darüber, wie die Absicherung einer WordPress-Firmenwebsite aussieht.
Gemischte Inhalte (Mixed Content): Warum eine Warnung trotz Zertifikat?
Das Zertifikat ist da, das Schloss aber nicht. Ein Klassiker. Mixed Content sind Bilder, Skripte oder Stylesheets, die auf einer unter HTTPS laufenden Seite über HTTP geladen werden, und genau deshalb verschwindet das Schloss oder es erscheint eine Warnung. In WordPress sind meist die üblichen Verdächtigen schuld: alte Bildadressen im Inhalt von Beiträgen, ein Theme mit fest eingetragenen Pfaden, veraltete Plugins und eingebettete externe Skripte.
Die Ursache zeigt die Konsole der Entwicklertools (F12). Jede ungesicherte Ressource ist dort mit vollständiger Adresse aufgeführt, raten müssen Sie also nicht. Die Reparatur besteht darin, die Adressen in der Datenbank und in den Theme-Dateien auf HTTPS umzustellen und Theme und Plugins zu aktualisieren. Nur eines: Bevor Sie die Datenbank anfassen, legen Sie ein Backup an.
SSL-Checkliste für Unternehmer
Ein paar Minuten Kontrolle ab und zu, und das Problem fällt auf, bevor Ihre Kunden es bemerken.
- Schloss auf allen Unterseiten sichtbar, auch mit und ohne www.
- Ablaufdatum des Zertifikats bekannt.
- Eine Person oder Firma ist für die Erneuerung zuständig.
- Funktionierende Weiterleitung von HTTP auf HTTPS.
- Keine Warnungen zu gemischten Inhalten in der Konsole.
- Login ins Backend ausschließlich über HTTPS.
Eines vorweg: Verschlüsselung ist nur ein Baustein der Sicherheit. Sie schützt Sie nicht vor schwachen Passwörtern oder Lücken in Plugins, worüber wir beim Thema häufigste Angriffe auf Websites schreiben. Aber ein gut gepflegtes SSL-Zertifikat, bei dem Schloss und Ablaufdatum regelmäßig geprüft werden, erspart Ihren Kunden Warnungen. Und Ihnen nervöse Anrufe.
Häufige Fragen
Reicht ein kostenloses Let’s-Encrypt-Zertifikat für eine Firmenwebsite?
In den meisten Fällen ja. Die Verschlüsselung ist identisch mit der kostenpflichtiger Zertifikate. Der Unterschied liegt im Umfang der Inhaberprüfung und im Service, zum Beispiel im Support des Ausstellers. Ein kostenpflichtiges OV- oder EV-Zertifikat lohnt sich, wenn Partner oder Branchenvorschriften es verlangen.
Was passiert, wenn das SSL-Zertifikat abläuft?
Der Browser zeigt Besuchern eine bildschirmfüllende Warnung, und die meisten schließen einfach den Tab. Formulare und Shop bringen dann keine Anfragen mehr. Was tun? Das Zertifikat so schnell wie möglich erneuern und danach prüfen, warum die automatische Erneuerung nicht funktioniert hat.
Warum ist nach der Installation des Zertifikats immer noch kein Schloss zu sehen?
Meist sind gemischte Inhalte schuld, also Elemente, die noch über HTTP geladen werden, oder eine fehlende Weiterleitung von der alten Adressversion. Schauen Sie in die Browserkonsole und in die Adresseinstellungen von WordPress. Manchmal reicht es auch, den Cache des Cache-Plugins oder des Servers zu leeren.








