Das Zertifikat deiner Website siehst du in drei Klicks: Symbol links neben der Adresse anklicken, die Websiteinformationen zur Verbindung öffnen, das Zertifikat anzeigen lassen. Die Beschriftungen unterscheiden sich je nach Browser und Version, der Weg ist überall derselbe. Dort stehen die vier Angaben, auf die es ankommt: für welche Namen das Zertifikat ausgestellt ist, wer es ausgestellt hat, ab wann und bis wann es gilt. Mehr zeigen kostenlose Online-Checker: Der SSL Server Test von Qualys SSL Labs bewertet die gesamte Konfiguration mit einer Note von A+ bis F und kennt zwei Sonderfälle, T für ein nicht vertrauenswürdiges Zertifikat und M für einen Namen, der nicht passt. Auf der Kommandozeile zeigt dir openssl s_client gezielt einen einzelnen Verbindungsaufbau mit den Zertifikatsdaten, und das für jeden Dienst, auch für einen Mailserver. Die Fehlermeldungen der Browser sind eindeutiger, als sie aussehen, und ein Teil davon liegt nicht an deinem Server, sondern am Gerät oder am Netz des Besuchers. Der Punkt, an dem fast alle irgendwann hängenbleiben, ist aber keiner von diesen: Es ist die automatische Verlängerung, die sechs Monate lang funktioniert und dann still ausfällt, ohne dass dich jemand benachrichtigt.
Bei mir prüft ein KI-Mitarbeiter so etwas nicht einmal im Jahr, sondern als festen Teil eines gestuften Sicherheitstests, und die Zertifikatslage ist darin der erste Punkt einer langen Liste. Warum ich diese Arbeit an einen KI-Mitarbeiter abgebe und was das für einen kleinen Betrieb ändert, steht in KI für kleine Unternehmen. Wenn du die ganze Seite prüfen willst statt nur das Zertifikat, ist Website-Sicherheit online prüfen der breitere Einstieg. Hier geht es in die Tiefe von genau einem seiner vier Schritte.
In drei Klicks nachsehen, was im Zertifikat steht
In Chrome und Edge klickst du auf das Sicherheitssymbol links neben der Adresse und von dort weiter in die Verbindungs- und Zertifikatsinformationen, in Firefox über das Schlosssymbol, in Safari ebenso. Die Beschriftungen ändern sich zwischen den Versionen, der Aufbau nicht.
Lies dann diese vier Felder, in dieser Reihenfolge:
- Ausgestellt für. Hier steht ein Name. Entscheidend ist aber die vollständige Liste weiter unten in den Details, beim alternativen Antragstellernamen (SAN). Nur die Namen in dieser Liste sind abgedeckt.
deine-domain.example und www.deine-domain.example sind zwei verschiedene Einträge, und ein Zertifikat, das nur einen davon führt, erzeugt beim anderen eine Warnseite.
- Ausgestellt von. Der Name der Zertifizierungsstelle. Steht hier dein eigener Domainname oder etwas, das nach deinem Router, deinem Virenscanner oder deinem Firmennetz klingt, ist es kein öffentlich vertrauenswürdiges Zertifikat.
- Gültig ab und gültig bis. Das Ablaufdatum ist die Angabe, die im Alltag zählt. Rechne nach, wie viele Tage noch bleiben, und merk dir die Zahl.
- Die Kette. Unter dem Reiter für die Zertifizierungspfade siehst du, über welche Zwischenstellen dein Zertifikat mit einer Wurzel verbunden ist. Wenn dort etwas fehlt, ist das der häufigste Fund, den der Browser dir nicht anzeigt, andere Programme aber sehr wohl.
Diese Prüfung dauert eine Minute und beantwortet die Frage nach Gültigkeit und Laufzeit vollständig. Alles Weitere sehen Werkzeuge besser als du.
Was die Prüfwerkzeuge zusätzlich zeigen
Der SSL Server Test von Qualys SSL Labs ist der ausführlichste kostenlose Dienst. Er beschreibt sich selbst als kostenlosen Online-Dienst, der eine tiefe Analyse der Konfiguration eines beliebigen SSL-Webservers im öffentlichen Internet vornimmt, und er versichert, die eingegebenen Domainnamen und Ergebnisse nicht zu verwenden. Das Kästchen „Do not show the results on the boards" setze ich trotzdem immer, sonst landet dein Ergebnis auf der öffentlichen Liste der zuletzt geprüften Seiten.
Diese Regeln stehen im SSL Server Rating Guide, Fassung 2009r vom 16. Mai 2025. Zu T und M sagt er einen Satz, der wichtiger ist als die Notentabelle: Wenn kein Vertrauen in das Zertifikat besteht, ist die eigentliche Sicherheitsnote bedeutungslos, weil ein aktiver Angreifer im Netz die Verbindung ohnehin untergraben kann. Eine gute Verschlüsselung auf einem Zertifikat, dem niemand glaubt, ist kein halber Erfolg, sondern keiner.
Certificate Transparency beantwortet eine Frage, die kein Browser stellt: Welche Zertifikate wurden für deine Domain überhaupt ausgestellt, auch solche, die du nie in Betrieb genommen hast. Über die Suche bei crt.sh, betrieben von Sectigo, gibst du deinen eigenen Domainnamen ein und bekommst die Einträge aus den öffentlichen Protokollen. Was dabei herauskommt, ist eine Inventarliste, kein Befund: Ein Eintrag belegt, dass ein Zertifikat ausgestellt wurde. Er belegt nicht, dass der Name heute noch auflöst, dass dort ein Dienst läuft oder dass das Zertifikat je im Einsatz war. Die Liste liefert dir Kandidaten, die du anschließend selbst der Reihe nach prüfst, auf Namensauflösung und auf Erreichbarkeit. So findest du vergessene Nebenadressen. Und ein Zertifikat, das du nicht bestellt hast, ist ein Anlass nachzufragen, noch kein Nachweis, dass etwas kompromittiert ist.
Für einen Mailserver reicht der Website-Test nicht, denn dort läuft die Verschlüsselung über andere Ports und wird meistens erst nach dem Verbindungsaufbau eingeschaltet. Der ImmuniWeb SSL Security Test bietet dafür ausdrücklich eine Prüfung von Mailservern an, kostenlos und mit einer Option, den Test aus der öffentlichen Übersicht auszublenden.
Auf der Kommandozeile ist openssl s_client das gezielte Gegenstück, und du brauchst niemandem deine Adresse zu geben. Das Programm beschreibt sich in der eigenen Dokumentation als sehr nützliches Diagnosewerkzeug für SSL-Server, und genau das ist es: Es baut einen ausgewählten Verbindungsaufbau auf und zeigt, was der Server dabei sendet, dazu die Zertifikatsdaten, den Namen per SNI und den Umstieg auf TLS bei Mailprotokollen. Es probiert nicht die ganze Protokoll- und Verschlüsselungsmatrix durch und vergibt keine Note. Dafür bleibt der SSL Server Test zuständig. Drei Aufrufe decken die Praxis ab:
openssl s_client -connect deine-domain.example:443 -servername deine-domain.example -showcerts
Der erste zeigt dir die Kette so, wie dein Server sie tatsächlich ausliefert. -servername ist keine Feinheit, sondern nötig, weil auf einer Adresse mehrere Zertifikate liegen können und der Server ohne diese Angabe eventuell das falsche schickt. -showcerts zeigt laut Dokumentation genau die Zertifikate, die der Server gesendet hat, in der Reihenfolge, in der er sie gesendet hat, und ausdrücklich keine geprüfte Kette. Genau deshalb sieht man damit ein fehlendes Zwischenzertifikat, und genau deshalb ist die Ausgabe kein Vertrauensurteil.
openssl s_client -connect deine-domain.example:443 -servername deine-domain.example </dev/null 2>/dev/null | openssl x509 -noout -subject -issuer -dates -ext subjectAltName
Der zweite gibt dir die vier Felder von oben als Text: Inhaber, Aussteller, Gültigkeitszeitraum und die vollständige Namensliste. Das ist die Fassung, die du in ein Skript oder eine monatliche Erinnerung packen kannst.
openssl s_client -starttls smtp -connect mail.deine-domain.example:587
Der dritte prüft den Mailserver. -starttls schickt laut Dokumentation die protokollspezifischen Nachrichten, um auf TLS umzuschalten, und unterstützt neben smtp unter anderem pop3, imap, ftp und ldap. Für einen Posteingang setzt du also -starttls imap und Port 143.
Fehlermeldungen: welche zählen und welche nicht
Die Codes sehen bedrohlich aus, sind aber sauber definiert. Die folgende Einordnung stammt aus der Fehlerliste des Chromium-Projekts, also aus dem Quelltext, der die Meldungen in Chrome und Edge erzeugt. Die letzte Spalte nennt die erste Prüfrichtung, nicht den Schuldigen.
In Firefox heißen dieselben Sachverhalte anders, SEC_ERROR_EXPIRED_CERTIFICATE für den Ablauf und SEC_ERROR_UNKNOWN_ISSUER für den nicht vertrauenswürdigen Aussteller. Die Frage, die im Alltag am meisten spart, ist eine andere: Tritt der Fehler bei jedem Besucher auf oder bei einzelnen? Bei jedem liegt die Ursache fast immer bei dir. Bei einzelnen lohnt der Blick auf deren Uhr, Netz und Sicherheitssoftware, aber auch auf einen einzelnen CDN-Standort, ein IPv6-Ziel oder eine bestimmte Route zu dir. Auseinanderhalten lässt sich das erst mit einem unabhängigen Gegencheck von außen, etwa dem SSL Server Test aus einem anderen Netz.
Warum ein gültiges Zertifikat nichts über die Sicherheit aussagt
Das Schloss im Browser sagt, dass die Verbindung verschlüsselt ist. Es sagt nichts darüber, wer am anderen Ende sitzt und ob dort sauber gearbeitet wird.
Ein domainvalidiertes Zertifikat (DV), und das ist der Typ, den die kostenlosen Anbieter ausstellen, belegt genau zwei Dinge: dass der Datenverkehr zwischen Browser und Server verschlüsselt ist, und dass jemand gegenüber einer Zertifizierungsstelle zum Zeitpunkt der Ausstellung die Kontrolle über diesen Domainnamen nachgewiesen hat. Das ist wertvoll und keineswegs wenig. Über die rechtliche Identität des Betreibers sagt es nichts, und über das Ziel hinter dem Transportweg auch nicht. Ein Betrüger bekommt für seine frisch registrierte Domain in wenigen Minuten ein kostenloses, einwandfreies Zertifikat und damit dasselbe Schloss wie deine Bank. Eine Seite mit A+ im SSL-Test kann gleichzeitig eine seit einem Jahr nicht aktualisierte Erweiterung betreiben, eine offen erreichbare Verwaltungsoberfläche haben oder einem angemeldeten Nutzer die Daten eines anderen zeigen. Das Zertifikat merkt davon nichts, weil es davon nichts wissen kann.
Praktisch heißt das: Die Zertifikatsprüfung ist der erste Schritt einer Prüfung, nicht ihr Ergebnis. Was danach kommt, habe ich in Website-Sicherheit online prüfen aufgeschrieben, von den Sicherheits-Kopfzeilen über veraltete Software bis zu den Bereichen, die offen im Netz stehen, obwohl sie es nicht sollten.
Die automatische Verlängerung, und was passiert, wenn sie still ausfällt
Hier bleiben die meisten hängen, und zwar nicht beim Einrichten, sondern ein halbes Jahr später. Der Ablauf ist immer derselbe: Die Einrichtung hat funktioniert, die erste automatische Verlängerung hat funktioniert, irgendwann hat sich etwas geändert, und niemand hat es gemerkt. Am Morgen danach steht vor deiner Website eine ganzseitige Warnung, und eine Zertifikatswarnung klickt praktisch niemand weg.
Vier Dinge machen diesen Ausfall so leise:
- Die Erinnerungsmail gibt es nicht mehr. Let's Encrypt hat den Benachrichtigungsdienst für ablaufende Zertifikate am 4. Juni 2025 eingestellt, weil die Automatisierung verbreitet genug sei, der Dienst die Speicherung von Millionen E-Mail-Adressen erfordert habe und jährlich zehntausende Dollar gekostet habe. Wer sich daran gewöhnt hatte, hat seitdem keine Vorwarnung mehr.
- Die Verlängerung läuft, der Server merkt es nicht. Certbot erneuert ein Zertifikat, wenn weniger als ein Drittel der Laufzeit übrig ist. Die neue Datei liegt dann auf der Platte, aber der Webserver liefert weiter die alte aus, bis er neu geladen wird. Dafür gibt es
--deploy-hook, der laut Dokumentation nur nach einer erfolgreichen Erneuerung läuft und genau dazu da ist, den Dienst neu zu starten oder die neuen Dateien dorthin zu verteilen, wo sie gebraucht werden.
- Der Auslöser ist weg. Der Zeitplan-Eintrag wurde beim Serverumzug nicht mitgenommen, der Dienst ist nach einem Neustart nicht wieder angelaufen, oder die Validierung scheitert seit einer Weiterleitungsänderung. Certbot kennt dafür
--dry-run, einen Probelauf gegen die Testumgebung, mit dem sich prüfen lässt, ob künftige Verlängerungen gelingen. Der gehört nach jeder Änderung an Webserver, Weiterleitungen oder Domain einmal ausgeführt.
- Das Zertifikat hängt gar nicht am Webserver. Mailserver, Zahlungsschnittstellen, ein Router oder eine App, die dein Zertifikat mitbenutzt: Diese Stellen werden beim Verlängern gern vergessen, und dort fällt der Ablauf erst auf, wenn eine Bestellbestätigung nicht mehr rausgeht.
Dazu kommt eine Entwicklung, die diese Frage von „lästig" auf „unumgänglich" verschiebt. Das CA/Browser Forum hat am 11. April 2025 den Beschluss SC-081v3 angenommen: Die maximale Laufzeit öffentlich vertrauenswürdiger TLS-Zertifikate sinkt schrittweise von 398 Tagen auf 47 Tage, beginnend im März 2026 und abgeschlossen im März 2029, und die Zeit, für die eine einmal durchgeführte Domainprüfung wiederverwendet werden darf, von 398 Tagen auf 10 Tage. DigiCert stellt seit dem 24. Februar 2026 öffentliche TLS-Zertifikate mit höchstens 199 Tagen Laufzeit aus, ab Anfang 2027 mit höchstens 99 Tagen und ab Anfang 2029 mit höchstens 46.
Daraus folgt eine einzige praktische Konsequenz: Verlängern von Hand hört auf, eine Option zu sein. Let's Encrypt liegt mit 90 Tagen Standardlaufzeit und einer empfohlenen Erneuerung nach etwa 60 Tagen ohnehin schon in dieser Welt und bietet auf Wunsch sogar Zertifikate mit sechs Tagen Laufzeit an, die etwa alle drei Tage erneuert werden. Was du brauchst, sind zwei Dinge: eine Automatisierung, die den Dienst nach der Erneuerung auch neu lädt, und eine Überwachung, die dich warnt, bevor der Besucher es tut. Let's Encrypt selbst verweist für die Überwachung auf Drittanbieter und nennt Red Sift Certificates Lite, das bis zu 250 Zertifikate kostenlos überwacht, ohne diesen oder einen der anderen genannten Dienste zu garantieren. Die Regel dahinter ist simpel: Etwas, das dich anpiept, muss von außen auf dein Zertifikat schauen, nicht von innen auf dein Skript. Ein Skript, das nicht läuft, meldet sich nicht.
Wo die Prüfung anfängt, die tiefer geht
Zertifikat und Verschlüsselung sind die erste Schicht, und es ist die einzige, die von außen jeder sehen kann. Genau deshalb wird sie so gern für das Ganze gehalten. Was darunter liegt, sieht kein Online-Test: nicht die Serverseite, deren Absicherung eine eigene Aufgabe ist, nicht der Bereich hinter der Anmeldung, nicht die Frage, ob ein angemeldeter Nutzer an die Daten eines anderen kommt.
Diese Schichten prüft bei mir Falk, mein KI-Mitarbeiter für Sicherheit. Er arbeitet gestuft statt in einem Durchgang: erst von außen ohne jeden Zugang, dann als unangemeldeter Besucher, und wo ich es ausdrücklich freigebe, mit Zugang oder Einsicht in den Quellcode. Zu jedem Fund gehören ein Beleg, eine Einstufung nach dem CVSS-Standard und ein konkreter Reparaturvorschlag. Der automatisierte Teil läuft bewusst gedrosselt, höchstens 20 Anfragen pro Minute, damit ein Test den laufenden Betrieb nicht stört.
Der Unterschied zu einem Knopfdruck-Checker ist der Rahmen: Jeder Auftrag bekommt einen eigenen Zuschnitt und eine eigene schriftliche Freigabe für genau das gemeinte Zielsystem, und bevor die vorliegt, geht keine einzige Anfrage raus. Fremde Systeme ohne schriftlichen Scope testet er nicht, destruktive Aktionen macht er nicht, echte personenbezogene Daten zieht er nicht ab. Deshalb wird jeder Test auf das System zugeschnitten, das tatsächlich geprüft wird.
Häufige Fragen
Wie prüfe ich die Gültigkeit eines SSL-Zertifikats am schnellsten?
Im Browser: Symbol links neben der Adresse anklicken, in die Verbindungsinformationen gehen, Zertifikat anzeigen lassen. Dort steht das Ablaufdatum. Wenn du es als Text brauchst oder mehrere Adressen prüfen willst, liefert openssl s_client -connect deine-domain.example:443 -servername deine-domain.example zusammen mit openssl x509 -noout -dates dasselbe in einer Zeile.
Wie prüfe ich die verbleibende Laufzeit eines Zertifikats?
Das Feld „gültig bis" im Browser nennt das Datum, die Differenz zu heute rechnest du selbst. Für eine laufende Überwachung taugt das nicht, weil du daran denken musst. Besser ist ein Dienst, der von außen schaut und vorher warnt. Let's Encrypt verweist dafür unter anderem auf Red Sift Certificates Lite, kostenlos bis 250 Zertifikate, ohne Gewähr für den Dienst.
Wie prüfe ich das SSL-Zertifikat eines Mailservers?
Nicht mit einem Website-Test, denn Mailserver verschlüsseln über andere Ports und schalten TLS meist erst nach dem Verbindungsaufbau ein. Auf der Kommandozeile geht openssl s_client -starttls smtp -connect mail.deine-domain.example:587, für den Posteingang -starttls imap auf Port 143. Wer es lieber im Browser macht: Der ImmuniWeb SSL Security Test bietet eine Prüfung von Mailservern ausdrücklich an.
Mein Zertifikat ist gültig, der Browser zeigt trotzdem eine Warnung. Woran liegt das?
Häufig an einem von drei Dingen: Die aufgerufene Adressvariante fehlt in der Namensliste des Zertifikats, ein Zwischenzertifikat fehlt in der ausgelieferten Kette, oder die Uhr im Gerät des Besuchers geht falsch. Die ersten beiden siehst du im SSL Server Test. Trifft es nur einzelne Besucher, kommen neben deren Gerät auch das Netz dazwischen und die Route zu dir infrage.
Bedeutet das Schloss im Browser, dass die Website sicher ist?
Nein. Es bedeutet, dass die Verbindung verschlüsselt ist und jemand die Kontrolle über den Domainnamen nachgewiesen hat. Über die Software dahinter, über offene Verwaltungsbereiche oder über den Betreiber selbst sagt es nichts. Ein kostenloses Zertifikat bekommt jede frisch registrierte Domain in Minuten, auch die eines Betrügers.
Wie oft muss ich mich künftig um die Verlängerung kümmern?
Öfter. Das CA/Browser Forum hat im April 2025 beschlossen, die maximale Laufzeit öffentlicher TLS-Zertifikate zwischen März 2026 und März 2029 von 398 auf 47 Tage zu senken. DigiCert stellt seit dem 24. Februar 2026 höchstens 199 Tage aus. Verlängern von Hand fällt damit als Verfahren aus, was bleibt, ist Automatisierung plus eine Überwachung von außen.
Wie du weitermachst
Nimm dir zehn Minuten und mach drei Dinge in dieser Reihenfolge. Erstens: Ruf deine Seite einmal mit und einmal ohne www auf und sieh dir in beiden Fällen das Zertifikat an. Zweitens: Lass den SSL Server Test laufen, mit gesetztem Haken bei „Do not show the results on the boards", und schreib dir Note, Ablaufdatum und einen eventuellen Hinweis auf eine unvollständige Kette auf. Drittens, und das ist der Schritt, der wirklich etwas ändert: Richte eine Überwachung ein, die von außen auf das Ablaufdatum schaut und dich Wochen vorher warnt. Wenn deine Seite ohnehin ansteht, gehören diese Punkte gleich in den Bauplan, dazu steht das Nötige in Website erstellen lassen und für den Bestand in Website modernisieren. Und wenn du wissen willst, wie man sich einen KI-Mitarbeiter baut, der solche Prüfungen gestuft fährt und jeden Fund belegt: Der Weg dorthin liegt in meiner Community Claude Practitioners.