Chrome beginnt damit, eine Warnung anzuzeigen, noch bevor der Browser eine öffentliche Adresse überhaupt öffnet, hinter der eine Seite ohne HTTPS steckt. Das Schloss auf der Startseite? Reicht nicht mehr. Zu prüfen ist der ganze Rest der Firmenadressen: vergessene Subdomains, Landingpages aus früheren Kampagnen, Links in E-Mail-Signaturen und QR-Codes, die immer noch über http führen. Unten steht kurz, was sich ändert, und danach folgt eine Checkliste, die Sie in Ihrer Organisation durchgehen können.
Inhaltsverzeichnis
Was ändert sich in Chrome und wann sehen Sie die Warnung?
Chrome aktiviert die Einstellung Always Use Secure Connections standardmäßig. Die Folge: Vor dem Öffnen einer öffentlichen Website ohne Verschlüsselung erscheint ein Hinweis, der den ganzen Tab füllt. Der Zeitplan steht im Google-Beitrag zu HTTPS als Standard: Chrome 147, das im April 2026 erscheint, schaltet die Option bei Personen ein, die den erweiterten Schutz von Safe Browsing nutzen, und Chrome 154 soll sie laut Ankündigung im Oktober 2026 für alle aktivieren. Weitergehen kann man nach wie vor. Vorher muss man aber bewusst auf die Zustimmung klicken.
Diese Variante der Einstellung betrifft ausschließlich öffentliche Seiten. Adressen in privaten Netzwerken (die Oberfläche des Routers, der Drucker im Büro) bleiben von der Warnung ausgenommen, weil solche Geräte in der Regel ohnehin kein vertrauenswürdiges Zertifikat haben.
Warum ist das Thema mit dem Schloss auf der Startseite nicht erledigt?
Weil die Warnung für jede Adresse einzeln gilt. Eine abgesicherte Hauptseite schützt weder Subdomains noch alte Kampagnen. Und noch etwas: Auch einen Aufruf über http, der sofort auf https weiterleitet, wertet Google als ungesicherte Interaktion, die für Besucher bisher völlig unsichtbar war. Die Grundlagen, also SSL-Zertifikat und Weiterleitung samt dem Problem mit Mixed Content, haben wir separat beschrieben. Hier geht es um das, was darüber hinaus übrig bleibt.
Und die Folge fürs Geschäft? Ganz einfach. Ein Kunde hat auf einen Link in der E-Mail geklickt, den Code von einem Flyer gescannt oder kam über eine Anzeige und sieht statt des Angebots eine Meldung des Browsers. Ein Teil der Leute schließt in diesem Moment einfach den Tab, denn die Chrome-Warnung vor einer ungesicherten Seite wirkt wie ein Zeichen, dass mit dem Unternehmen etwas nicht stimmt.
Wo sich eine Seite ohne HTTPS am häufigsten versteckt: Adressen für die Bestandsaufnahme
Alte http-Adressen stecken selten in der Hauptseite. Meist bleiben sie irgendwo am Rand, an Stellen, die seit Jahren niemand geöffnet hat. Am häufigsten sind das:
- Subdomain ohne HTTPS: eine Testversion, der frühere Shop, ein nebenbei aufgesetzter Blog,
- Landingpages für abgeschlossene Kampagnen,
- Login-Bereiche und Webmail,
- separate Domains, die auf die Firmendomain weiterleiten.
Eine einzelne Quelle liefert keine vollständige Liste. Sie müssen mehrere zusammenführen: die DNS-Zone, das Hosting-Panel sowie die Historie der Werbekampagnen und Mailings. Bei dieser Gelegenheit empfehle ich, durchzusehen, welche Subdomains unter der Firmendomain überhaupt existieren und wer für sie verantwortlich ist. Viele davon haben frühere Dienstleister angelegt, und danach hat einfach niemand mehr hineingeschaut.
Links außerhalb der Website: E-Mail-Signaturen, Drucksachen und QR-Codes
http-Adressen leben auch außerhalb der Website weiter, in Materialien, die sich nicht mit einer einzigen Änderung auf dem Server korrigieren lassen. Die erste Gruppe ist die E-Mail: Fußzeilen und Signaturen der Mitarbeiter, Newsletter-Vorlagen, automatische Nachrichten aus dem Shop oder dem Buchungssystem. Jedes dieser Elemente müssen Sie öffnen und von Hand korrigieren. Mühsam, aber anders geht es nicht.
Die zweite Gruppe sind Drucksachen: Visitenkarten, Flyer, Verpackungen, Beschilderung und die darauf platzierten QR-Codes. Einen Aufdruck ändern Sie nicht mehr. Die Zieladresse muss also über https erreichbar sein, und die Weiterleitung muss sauber und ohne unnötige Sprünge funktionieren. Ergänzen Sie die Liste noch um Profile in sozialen Medien, das Unternehmensprofil in Kartendiensten, Branchenverzeichnisse und Einträge bei Partnern.
Interne Links, Weiterleitungsketten und externe Ressourcen
In der Website selbst machen fest mit http eingetragene Links Ärger, ebenso Weiterleitungen, die unterwegs über eine ungesicherte Adresse laufen. Solche Links stecken im Inhalt, im Menü, im Footer und in alten Beiträgen, oft noch aus der Zeit vor der Migration. Wenn Sie ohnehin aufräumen, prüfen Sie gleich, wie die internen Links zwischen den Unterseiten aufgebaut sind.
Eine http-Weiterleitungskette sieht typischerweise so aus: Die Adresse ohne www führt auf die Version mit www, immer noch über http, und erst diese auf https. Jeder Sprung über eine unverschlüsselte Verbindung ist eine mögliche Warnung. Das Ziel ist daher klar: eine einzige Weiterleitung direkt auf die Zieladresse. Prüfen Sie gesondert die externen Dienste, also Linkverkürzer, Formulare, Buchungssysteme, eingebettete Widgets und Tracking-Adressen in Mailings. Sie können mit http starten.
Wie prüfen Sie die Firmenadressen Schritt für Schritt?
Der schnellste Test? Aktivieren Sie die Einstellung Always Use Secure Connections im eigenen Chrome und gehen Sie die Firmenadressen durch. Google empfiehlt das Administratoren schon jetzt. Sie sehen genau das, was Ihre Kunden bald sehen werden.
- Aktivieren Sie die Einstellung in Chrome, im Bereich Datenschutz und Sicherheit.
- Listen Sie Subdomains und zusätzliche Domains aus der DNS-Zone auf.
- Öffnen Sie jede Adresse, von Hand eingegeben, mit dem Präfix http.
- Klicken Sie die Links aus den E-Mail-Signaturen durch und scannen Sie die QR-Codes auf den Drucksachen.
- Durchsuchen Sie die Inhaltsdatenbank nach der Zeichenfolge „http://“.
- Prüfen Sie die Weiterleitungen auf die Anzahl der Sprünge.
- Entscheiden Sie für jeden Fund: Zertifikat, Weiterleitung oder Abschalten der Adresse.
Überflüssige Subdomains schaltet man besser ab, als sie weiter zu betreiben. Jede weitere bedeutet Zertifikat, Updates und Aufsicht. Ist die Adressliste lang geworden, lässt sich eine solche Durchsicht im Rahmen eines Website-Audits beauftragen, und die Zertifikate für Subdomains und E-Mail lassen sich auf der Seite des Web- und E-Mail-Hostings in Ordnung bringen.
Jede Seite ohne HTTPS, die Sie vor der Umstellung im Oktober finden, ist eine Warnung, die der Kunde nicht zu sehen bekommt. Und die Bestandsaufnahme selbst dauert meist kürzer, als den Empfängern später zu erklären, warum der Browser den Zugang zur Firmenadresse blockiert.
Häufige Fragen
Erscheint die Chrome-Warnung, wenn die http-Adresse sofort auf https weiterleitet?
Der erste Aufruf läuft weiterhin über eine ungesicherte Verbindung, und genau solche Navigationen nennt Google als bisher unsichtbares Problem. Korrigieren Sie deshalb überall dort, wo es geht, den Link oder den Aufdruck selbst, damit er von Anfang an mit https beginnt. In den übrigen Fällen kürzen Sie die Weiterleitungen auf einen Sprung und testen Sie die Adresse mit aktivierter Einstellung.
Betrifft die Änderung Oberflächen und Geräte im Firmennetz?
Nein. Die standardmäßig aktivierte Variante der Einstellung umfasst öffentliche Seiten, und Adressen in privaten Netzwerken, etwa die Konfigurationsoberfläche eines Routers oder einer Kamera, sind davon ausgenommen. Anders ist es bei Oberflächen, die aus dem Internet erreichbar sind, zum Beispiel Webmail unter einer Subdomain. Diese brauchen ein Zertifikat.
Was tun mit einer Subdomain, die niemand mehr nutzt?
Am besten schalten Sie sie ab. Oder Sie leiten sie über https auf die aktuelle Adresse weiter, wenn noch Links von außen auf sie führen. Den DNS-Eintrag löschen Sie, wenn er nicht mehr gebraucht wird. Denn eine verwaiste Subdomain ist nicht nur eine künftige Warnung, sondern auch eine Adresse, die niemand aktualisiert.








