Kurz gesagt
Die Warnung „Nicht sicher“ oder „Ihre Verbindung ist nicht privat“ bedeutet, dass das Zertifikat Ihrer Website fehlt, abgelaufen ist, nicht zur Adresse passt oder dass die Seite Inhalte unverschlüsselt nachlädt. Am häufigsten ist ein abgelaufenes Zertifikat, dessen automatische Verlängerung nicht mehr funktioniert. Die Ursache sehen Sie mit einem Klick auf das Symbol links neben der Adresse.
Was das Zertifikat überhaupt macht
Ein SSL-Zertifikat, genauer TLS-Zertifikat, sorgt dafür, dass die Verbindung zwischen Browser und Website verschlüsselt ist. Zu erkennen ist das am „https“ in der Adresse. Außerdem bestätigt es, dass der Server wirklich zu dieser Domain gehört. Fehlt das Zertifikat oder stimmt etwas nicht, warnen Browser deutlich, und viele Besucher brechen an dieser Stelle ab.
Ursache 1: Das Zertifikat ist abgelaufen
Zertifikate gelten nur für eine begrenzte Zeit. Die kostenlosen Zertifikate von Let's Encrypt, die heute sehr verbreitet sind, laufen nach 90 Tagen ab und werden normalerweise automatisch verlängert. Diese Automatik kann still und leise aufhören zu funktionieren, etwa nach einem Serverumzug, einer geänderten DNS-Einstellung oder einem abgelaufenen Hosting-Vertrag.
Erkennbar ist das in der Zertifikatsanzeige des Browsers: Ein Klick auf das Symbol neben der Adresse zeigt das Ablaufdatum. Die Lösung ist, das Zertifikat neu auszustellen und die Ursache für die gescheiterte Verlängerung zu beheben, sonst steht man in drei Monaten wieder da.
Ursache 2: Der Name passt nicht
Ein Zertifikat gilt für bestimmte Adressen. Ist es nur für „www.ihre-seite.de“ ausgestellt, warnt der Browser bei „ihre-seite.de“ ohne www, und umgekehrt. Das Gleiche passiert bei Subdomains wie „shop.ihre-seite.de“. Die Lösung ist ein Zertifikat, das alle verwendeten Varianten abdeckt, und eine Weiterleitung auf eine einheitliche Schreibweise.
Ursache 3: Gemischte Inhalte
Die Seite selbst ist verschlüsselt, lädt aber einzelne Bilder, Skripte oder Schriften noch über „http://“. Browser zeigen dann kein vollständiges Schloss oder blockieren die unsicheren Teile. Typisch ist das nach einer Umstellung auf https, wenn in der Datenbank noch alte Links stehen. In den Entwicklerwerkzeugen des Browsers (F12, Reiter „Konsole“) erscheinen dazu Meldungen mit dem Stichwort „Mixed Content“.
Ursache 4: Die Zertifikatskette ist unvollständig
Zertifikate hängen in einer Kette an einer vertrauenswürdigen Stelle. Fehlt auf dem Server ein Zwischenzertifikat, funktioniert die Seite in manchen Browsern, in anderen nicht, oft besonders auf älteren Handys. Online-Prüfwerkzeuge für SSL zeigen solche Lücken zuverlässig an.
Ursache 5: Es liegt am Gerät des Besuchers
Wenn die Warnung nur bei einer Person auftritt, ist manchmal deren Gerät die Ursache. Eine falsch eingestellte Uhrzeit lässt gültige Zertifikate abgelaufen erscheinen. Auch Virenscanner, die Verbindungen untersuchen, oder Firmennetze mit eigenen Filtern können Warnungen auslösen. Prüfen Sie deshalb immer auf einem zweiten Gerät in einem anderen Netz.
Damit es nicht wieder passiert
- Lassen Sie die Ablaufdaten überwachen. Ein einfacher Monitoring-Dienst warnt Wochen vor dem Ablauf.
- Leiten Sie alle Varianten der Adresse auf eine einheitliche https-Adresse um.
- Ersetzen Sie alte http-Links in Datenbank und Code durch https.
- Dokumentieren Sie, wo und wie die Zertifikate verlängert werden.
Häufige Fragen
- Kostet ein SSL-Zertifikat Geld?
- Für die meisten Websites nicht. Kostenlose Zertifikate, etwa von Let's Encrypt, verschlüsseln genauso stark wie kostenpflichtige. Bezahlte Zertifikate bieten vor allem eine zusätzliche Prüfung des Unternehmens oder besondere Garantien.
- Warum zeigt mein Browser die Warnung, der meines Kollegen aber nicht?
- Mögliche Gründe sind eine falsch eingestellte Uhrzeit, ein veralteter Browser, eine fehlende Zwischenzertifizierung, die manche Browser selbst ergänzen, oder ein zwischengespeicherter alter Zustand.
- Schadet ein Zertifikatsfehler meiner Platzierung bei Google?
- Direkt messbar ist vor allem der Effekt auf Besucher: Viele verlassen die Seite sofort. Google bevorzugt außerdem verschlüsselte Seiten. Ein Fehler sollte deshalb so schnell wie möglich behoben werden.
- Was ist HSTS?
- HSTS ist eine Einstellung, mit der eine Website Browsern mitteilt, sie nur noch verschlüsselt aufzurufen. Das erhöht die Sicherheit, verlangt aber, dass das Zertifikat dauerhaft funktioniert. Ein Fehler lässt sich dann nicht mehr wegklicken.