Kontakt

Webentwicklung · 5 Min. Lesezeit · 8. September 2026 · Von LCM Solutions

HTTPS und das Schloss in der Adresszeile

Über HTTPS denkt kaum jemand nach, solange es funktioniert. Auffällig wird es erst, wenn im Browser plötzlich „Nicht sicher“ neben der eigenen Adresse steht und der erste Kunde anruft, ob die Seite gehackt wurde. Dabei ist das Thema technisch längst gelöst und in den meisten Verträgen ohnehin enthalten. Man muss nur wissen, worauf man schaut.

Was das Schloss sagt, und was nicht

HTTPS verschlüsselt die Verbindung zwischen dem Browser eures Besuchers und dem Server, auf dem eure Seite liegt. Wer im selben WLAN sitzt, im Café oder im Hotel, kann nicht mitlesen, was dort hin und her geht. Genau das und nichts anderes bestätigt das kleine Schloss.

Was es ausdrücklich nicht bestätigt: dass hinter der Seite ein anständiger Betrieb steckt. Weil Zertifikate seit Jahren kostenlos zu haben sind, haben Betrugsseiten heute praktisch immer eines. Der gut gemeinte Rat „Achte auf das Schloss“ ist deshalb überholt und wiegt Leute in falscher Sicherheit.

Für euch als Betreiber folgt daraus etwas Unspektakuläres: HTTPS ist eine Grundvoraussetzung, kein Verkaufsargument. Niemand beauftragt euch, weil eure Seite verschlüsselt ist. Aber es fällt sofort auf, wenn es fehlt.

Warum es ohne heute nicht mehr geht

Der wichtigste Grund steht im Browser. Chrome, Firefox und Safari markieren Seiten ohne Verschlüsselung mit einem Hinweis neben der Adresse, und sobald jemand ein Feld anklickt, in das er etwas eintippen soll, wird die Warnung deutlicher. Wer gerade eine Telefonnummer eingeben wollte, tut es dann eher nicht. Das kostet euch Anfragen, und ihr merkt es nicht einmal, weil diese Leute nie in eurem Postfach landen.

Google zählt HTTPS seit 2014 als Rankingfaktor. Ehrlicherweise ist der Effekt klein, viel kleiner als das, was Suchmaschinen-Anbieter daraus gern machen. Der Schaden durch verunsicherte Besucher ist der größere Posten.

Dazu kommt der Datenschutz. Über euer Kontaktformular gehen Namen, Telefonnummern, manchmal Angaben zur Wohnung oder zur Krankheit. Die Datenschutz-Grundverordnung verlangt für solche Daten Schutzmaßnahmen nach dem Stand der Technik, und eine unverschlüsselte Übertragung gilt seit Langem nicht mehr als solche. Das ist kein Grund zur Panik, aber ein Formular auf einer reinen HTTP-Seite würden wir keinem Betrieb durchgehen lassen.

Was ein Zertifikat kostet

In aller Regel nichts. Seit Let's Encrypt 2015 an den Start ging, gibt es Zertifikate kostenlos, und nahezu jeder ernstzunehmende Hoster hat das eingebaut. Bei den meisten ist es ein Schalter im Kundenkonto, bei vielen ist es längst aktiv. Wenn euch jemand jährlich einen dreistelligen Betrag für ein Standardzertifikat berechnet, ist das eine Nachfrage wert.

Es gibt teurere Zertifikate, und für einzelne Fälle haben die ihre Berechtigung. Der Unterschied liegt aber nicht in der Verschlüsselung, die ist überall dieselbe, sondern darin, wie genau die ausstellende Stelle prüft, wer ihr seid.

Art des ZertifikatsWas geprüft wirdFür wen sinnvoll
Domain-Zertifikat (DV)Nur, dass ihr die Adresse kontrolliertDer Normalfall, für praktisch jeden Betrieb ausreichend
Organisations-Zertifikat (OV)Zusätzlich, dass es die Firma wirklich gibtSelten nötig, gelegentlich in Ausschreibungen verlangt
Erweitertes Zertifikat (EV)Aufwändige Prüfung des UnternehmensKaum noch, seit die Browser es 2019 nicht mehr hervorheben
Wildcard-ZertifikatWie DV, gilt aber für alle UnteradressenWenn ihr Bereiche wie shop. oder kunden. betreibt

Die Stellen, an denen es trotzdem klemmt

Der häufigste Fall ist ein abgelaufenes Zertifikat. Die kostenlosen laufen nur drei Monate und werden normalerweise automatisch erneuert. Klemmt diese Automatik, bekommen eure Besucher keine kleine Anmerkung, sondern eine ganzseitige rote Warnung, die aussieht, als hätte jemand die Seite übernommen. Das ist schlimmer als gar kein Zertifikat, und es passiert gern am Freitagabend.

Der zweitwichtigste Fall heißt gemischte Inhalte. Die Seite selbst läuft verschlüsselt, lädt aber ein Bild oder eine Schriftart noch über die alte, unverschlüsselte Adresse. Dann verschwindet das Schloss oder der Browser blockiert den Teil einfach. Das tritt fast immer nach einer Umstellung auf, weil in alten Texten noch feste Bildadressen stehen.

Und dann gibt es die vergessene Weiterleitung. Wenn eure Seite sowohl über http als auch über https erreichbar ist, existiert sie für Suchmaschinen doppelt, und ein Teil der Besucher landet weiterhin auf der ungesicherten Fassung. Richtig ist eine dauerhafte Weiterleitung von der alten auf die neue Adresse. Das ist eine Sache von Minuten, wenn jemand weiß, wo er es einträgt.

Zehn Minuten, die ihr selbst investieren könnt

Tippt eure Adresse einmal bewusst mit http:// davor ein. Landet ihr danach automatisch bei der Fassung mit https, ist die Weiterleitung in Ordnung. Bleibt ihr auf der ungesicherten Seite, habt ihr euren ersten Punkt für die Liste.

Klickt danach auf das Schloss und schaut euch das Zertifikat an. Die Browser zeigen dort, für wen es ausgestellt ist und bis wann es gilt. Geht dann die Seiten durch, auf denen jemand etwas eingibt, also Kontakt, Angebotsanfrage, Terminbuchung. Genau dort tut eine Warnung am meisten weh.

Der letzte Punkt ist der, den niemand gern klärt: Wer reagiert eigentlich, wenn das Zertifikat doch mal ausläuft? Fragt einmal bei eurem Hoster oder eurer Betreuung nach, ob die Erneuerung automatisch läuft und wer eine Meldung bekommt, wenn sie fehlschlägt. Wir betreuen einige Seiten, bei denen genau diese eine Frage vorher nie gestellt wurde.

Häufige Fragen

Ja. Die Browser zeigen den Hinweis unabhängig davon an, ob es etwas einzugeben gibt. Für den Besucher sieht eine reine Informationsseite ohne Verschlüsselung genauso verdächtig aus. Da es nichts kostet, gibt es keinen Grund darauf zu verzichten.

Fast immer an gemischten Inhalten, also an einzelnen Bildern, Schriften oder eingebundenen Karten, die noch über die alte Adresse geladen werden. Der Browser zeigt in den Entwicklerwerkzeugen an, welche Datei es betrifft. Meist sind es zwei oder drei Stellen in alten Beiträgen.

Die Verschlüsselung ist dieselbe. Unterschiede gibt es bei der Prüfung des Betreibers, bei Laufzeiten, bei Haftungszusagen und beim Support. Für einen normalen Firmenauftritt ist das kostenlose Zertifikat technisch vollwertig.

Sprechen wir darüber

Habt ihr etwas vor?
Erzählt uns davon.

Ob Website, Automatisierung oder mehr Sichtbarkeit – schreibt uns kurz, worum es geht. Wir melden uns und schauen gemeinsam, was Sinn ergibt.