SSL-Zertifikat.
Ein SSL-Zertifikat ist ein digitaler Nachweis, der bestätigt, dass eine Website zu ihrer Domain gehört, und die verschlüsselte HTTPS-Verbindung zwischen Browser und Server ermöglicht.
Ein SSL-Zertifikat sorgt dafür, dass deine Website über HTTPS erreichbar ist, also verschlüsselt. Was ein Besucher eingibt, vom Kontaktformular bis zum Login, ist so auf dem Weg zum Server gegen Mitlesen und Verändern geschützt. Fehlt die sichere Verbindung, kann Chrome laut Google-Hilfe neben der Adresse den Hinweis „Nicht sicher" anzeigen. Für einen Betrieb, der online Anfragen bekommt, kostet das Vertrauen, bevor jemand den ersten Satz liest.
So funktioniert ein SSL-Zertifikat
Der Name ist historisch, die Technik heißt heute TLS. SSL war das ursprüngliche Verschlüsselungsprotokoll. Die Internet Engineering Task Force hat SSL 3.0 im Juni 2015 mit RFC 7568 als nicht ausreichend sicher eingestuft und seine Nutzung untersagt. HTTPS läuft heute über Transport Layer Security, aktuell in Version 1.3 aus RFC 8446 vom August 2018.
Ruft jemand deine Seite auf, legt der Server sein Zertifikat vor. Der Browser prüft, ob es von einer anerkannten Zertifizierungsstelle stammt, noch gültig ist und zur aufgerufenen Domain passt. Eine kostenlose Zertifizierungsstelle ist Let's Encrypt. Laut Let's Encrypt kann jeder, der einen Domainnamen besitzt, dort kostenlos Zertifikate bekommen. Sie gelten standardmäßig 90 Tage, empfohlen wird eine automatische Erneuerung alle 60 Tage.
Worauf du als Betrieb achten solltest
Frag deinen Hoster nach automatischen Zertifikaten, bevor du extra zahlst. Let's Encrypt bietet laut eigener FAQ nur domainvalidierte Zertifikate an. Für die verschlüsselte Verbindung einer normalen Firmenwebsite genügt das.
Leite jede HTTP-Adresse dauerhaft auf HTTPS um. Google behandelt den Wechsel von HTTP zu HTTPS laut Search Central als Website-Umzug mit geänderten URLs. Dafür richtest du das Zertifikat auf dem Server ein und leitest alle alten Adressen weiter. Was sonst oft fehlt, zeigt unser Beitrag SEO-Grundlagen, die beim Website-Bau am häufigsten vergessen werden.
Prüfe auch Subdomains und Zweitdomains. Ein Zertifikat gilt nur für die Namen, für die es ausgestellt wurde. In Projekten sehen wir oft, dass die Hauptdomain sauber läuft, eine ältere Zweitdomain von der Visitenkarte aber eine Warnung auslöst.
Sieh HTTPS als Grundlage, nicht als Rankinghebel. Google hat 2014 angekündigt, HTTPS als Rankingsignal zu nutzen, damals ausdrücklich als sehr leichtes Signal, das weniger als 1 % der Suchanfragen betraf und weniger Gewicht hatte als hochwertige Inhalte. In seinen aktuellen Hinweisen zur Nutzererfahrung fragt Google weiterhin, ob deine Seiten auf sichere Weise bereitgestellt werden. Mehr dazu unter SEO.
Häufige Fragen zum SSL-Zertifikat
Was passiert, wenn das Zertifikat abläuft? Der Browser kann die Verbindung dann nicht mehr als sicher bestätigen und warnt deine Besucher, bevor sie die Seite sehen. Deshalb solltest du einmal prüfen, ob dein Hoster die Erneuerung automatisch übernimmt.
Brauche ich HTTPS auch ohne Shop und Login? Ja. Schon über ein Kontaktformular werden persönliche Daten übertragen. Haben Nutzer in Chrome die Option „Immer verschlüsselte Verbindungen verwenden" aktiviert, zeigt Chrome laut Google-Hilfe bei jeder Website ohne HTTPS eine Warnung.
Woran erkenne ich, ob meine Seite sicher läuft? Klick im Browser auf das Symbol links neben der Adresse. Chrome zeigt dort laut Google-Hilfe an, ob die Verbindung sicher ist.
Wenn du deine Website neu aufsetzen oder umziehen willst, kümmern wir uns beim Webdesign auch um Zertifikat und Weiterleitungen.
Verwandte Begriffe
Warnt der Browser vor deiner eigenen Website? Wir stellen auf HTTPS um und richten die Weiterleitungen sauber ein.
Webdesign →