
Als Google im Chromium-Blog ankündigte, Seiten ohne Verschlüsselung künftig als „Nicht sicher“ zu kennzeichnen, war das für viele Seitenbetreiber ein Anlass zum Handeln. Heute ist daraus der Normalfall geworden: Eine Internetseite ohne HTTPS fällt sofort negativ auf. Was ein Zertifikat leistet, was es nicht leistet und worauf Sie bei der Einrichtung achten sollten, erklären wir Ihnen in diesem Beitrag.
HTTPS ist Grundausstattung, nicht Kür
Chrome markiert Seiten ohne Zertifikat seit Jahren sichtbar als unsicher — die anderen Browser tun es inzwischen ebenso.
Alle gängigen Browser weisen ihre Nutzer inzwischen deutlich darauf hin, wenn eine Seite unverschlüsselt ausgeliefert wird. Spätestens beim Ausfüllen eines Formularfeldes erscheint eine Warnung – und Warnungen kosten Vertrauen. Auch Suchmaschinen setzen eine verschlüsselte Verbindung voraus; HTTPS ist bei Google ein Ranking-Faktor, wenn auch ein vergleichsweise leichter. Der eigentliche Grund für die Umstellung ist aber nicht das Ranking, sondern der Datenschutz: Sobald über Ihre Seite personenbezogene Daten übertragen werden – schon eine E-Mail-Adresse im Kontaktformular genügt –, ist eine verschlüsselte Übertragung nach DSGVO praktisch Pflicht. Mehr dazu können Sie beispielsweise auf Dr. Datenschutz nachlesen.
Was ein Zertifikat leistet – und was nicht
Ein SSL- beziehungsweise TLS-Zertifikat verschlüsselt die Daten, die zwischen dem Server und dem Rechner des Besuchers ausgetauscht werden. Unbefugte Dritte können die Kommunikation zwischen Ihrer Internetseite und Ihren Besuchern dadurch weder mitlesen noch unterwegs verändern. Zusätzlich bestätigt das Zertifikat, dass die Seite tatsächlich unter der aufgerufenen Adresse betrieben wird.
Genau hier hört seine Wirkung allerdings auf. Ein Zertifikat macht eine Internetseite nicht sicher. Es schützt weder vor veralteten Erweiterungen noch vor schwachen Passwörtern oder fehlenden Backups. Das Schloss-Symbol sagt aus, dass der Transportweg geschützt ist – nicht, dass die Seite dahinter gepflegt ist. Sicherheit bleibt eine Frage regelmäßiger Updates und sauberer Wartung.
Let's Encrypt und die automatische Erneuerung
Ein Zertifikat kostet heute in vielen Fällen gar nichts mehr. Die Zertifizierungsstelle Let's Encrypt stellt kostenfreie Zertifikate aus, die von allen verbreiteten Browsern anerkannt werden und technisch dieselbe Verschlüsselung bieten wie kostenpflichtige Varianten. Der Unterschied liegt vor allem in der Laufzeit: Let's-Encrypt-Zertifikate gelten 90 Tage und müssen danach erneuert werden.
Das klingt nach Aufwand, ist aber keiner – vorausgesetzt, die Erneuerung läuft automatisch. Die meisten Hoster bieten die Einrichtung direkt im Kundenmenü an, auf eigenen Servern übernimmt ein Programm wie Certbot diese Aufgabe im Hintergrund. Wichtig ist nur, dass die Automatik auch wirklich greift: Ein abgelaufenes Zertifikat führt zu einer ganzseitigen Warnung im Browser und wirkt auf Besucher noch abschreckender als gar keine Verschlüsselung.
Für die meisten Webseiten genügt das kostenlose Zertifikat. Wenn Sie mehr brauchen — ein Zertifikat mit geprüften Firmendaten, etwa für einen Shop oder ein Kundenportal —, bekommen Sie das bei uns: Domain-, Organisations- und Extended-Validierung, ab 25,00 € im Jahr.
Zertifikate ansehenEine Adresse statt zwei: die Weiterleitung auf https
Nach der Einrichtung ist Ihre Seite zunächst unter zwei Adressen erreichbar: einmal per http und einmal per https. Das ist unschön, denn Suchmaschinen sehen darin zwei getrennte Fassungen desselben Inhalts, und Besucher landen über alte Links weiterhin auf der unverschlüsselten Variante. Richten Sie deshalb eine dauerhafte Weiterleitung (Statuscode 301) von http auf https ein, üblicherweise in der Serverkonfiguration oder der Datei .htaccess. Denken Sie anschließend daran, auch in Ihrem Content-Management-System die hinterlegte Basis-Adresse auf https umzustellen.
Gemischte Inhalte: wenn ein Bild das Schloss bricht
Ein häufiges Ärgernis nach der Umstellung sind gemischte Inhalte, im Englischen „mixed content“. Davon spricht man, wenn eine per https ausgelieferte Seite einzelne Bestandteile weiterhin über http einbindet – ein altes Bild, eine Schriftart, ein eingebundenes Skript. Der Browser quittiert das damit, dass er das Schloss-Symbol entfernt oder die betreffenden Dateien gleich ganz blockiert – im ungünstigsten Fall fehlen dann Teile des Layouts. Die Ursache steckt meist in alten Beiträgen, in denen absolute Adressen mit http hinterlegt sind. Die Entwicklerkonsole des Browsers listet alle betroffenen Dateien auf, damit lässt sich gezielt nachbessern.
HSTS als zusätzlicher Schutz
Wer noch einen Schritt weiter gehen möchte, richtet HSTS ein (HTTP Strict Transport Security). Dabei teilt der Server dem Browser über einen zusätzlichen Header mit, dass die Seite ausschließlich verschlüsselt aufgerufen werden darf. Der Browser merkt sich das und wechselt bei künftigen Besuchen von sich aus zu https, ohne den Umweg über die Weiterleitung. Das schließt die kleine Lücke, in der ein Angreifer die Verbindung noch umlenken könnte. Aktivieren sollten Sie HSTS allerdings erst, wenn die Umstellung sauber läuft: Die Vorgabe gilt für einen festgelegten Zeitraum und lässt sich nicht ohne Weiteres zurücknehmen.
Unser Tipp
Prüfen Sie Ihre Seite in aller Ruhe: Ist das Zertifikat gültig, erneuert es sich automatisch, leiten alle http-Adressen auf https weiter, und zeigt der Browser auf jeder Unterseite ein geschlossenes Schloss? Sind diese vier Punkte erledigt, ist die Umstellung wirklich abgeschlossen – und nicht nur begonnen.
Falls Ihre Homepage noch kein SSL-Zertifikat verwendet, sprechen Sie uns gern an. Bei Rehost24 haben wir attraktive Angebote, mit denen wir Ihnen einen guten Schutz auf Ihrer Seite einrichten können.