Zum Hauptinhalt springen
Technologie

SSL/HTTPS

SSL/TLS verschlüsselt die Datenübertragung zwischen Browser und Server - erkennbar am HTTPS und Schloss-Symbol.

Was ist SSL/HTTPS?

SSL/HTTPS – SSL (Secure Sockets Layer) bzw. dessen Nachfolger TLS (Transport Layer Security) ist ein Verschlüsselungsprotokoll, das die Kommunikation zwischen Webbrowser und Server absichert. HTTPS (Hypertext Transfer Protocol Secure) ist HTTP mit SSL/TLS-Verschlüsselung. Erkennbar am Schloss-Symbol in der Browserleiste und "https://" statt "http://" in der URL.

Ausführliche Erklärung

SSL (Secure Sockets Layer) bzw. dessen Nachfolger TLS (Transport Layer Security) ist ein Verschlüsselungsprotokoll, das die Kommunikation zwischen Webbrowser und Server absichert. HTTPS (Hypertext Transfer Protocol Secure) ist HTTP mit SSL/TLS-Verschlüsselung. Erkennbar am Schloss-Symbol in der Browserleiste und "https://" statt "http://" in der URL.

SSL/HTTPS schützt vor Man-in-the-Middle-Angriffen, bei denen Angreifer Daten zwischen Nutzer und Server abfangen könnten. Besonders kritisch bei Formularen, Login-Bereichen und Zahlungsdaten. Seit 2018 markiert Chrome Websites ohne HTTPS als "Nicht sicher" - ein massiver Vertrauensverlust für Besucher. Google bestätigt HTTPS als Ranking-Faktor.

SSL-Zertifikate gibt es kostenlos (Let's Encrypt) oder als kostenpflichtige Extended-Validation-Zertifikate mit Unternehmensverifizierung. Die Einrichtung ist heute bei allen seriösen Hostern Standard und dauert wenige Minuten. Für jede Website - ob Blog, Shop oder Unternehmensseite - ist HTTPS absolute Pflicht. Ohne SSL ist keine DSGVO-Compliance möglich.

Der aktuelle Standard ist TLS 1.3 (2018), das gegenüber älteren Versionen einen schnelleren Handshake und moderne, sichere Cipher Suites bietet - veraltete Protokolle wie SSL 3.0 oder TLS 1.0/1.1 gelten als unsicher und sollten serverseitig deaktiviert sein. Beim Verbindungsaufbau handeln Browser und Server über ein asymmetrisches Verfahren einen gemeinsamen Sitzungsschlüssel aus, mit dem die eigentliche Übertragung dann symmetrisch und damit schnell verschlüsselt wird.

Zertifikate gibt es in drei Validierungsstufen: Domain Validation (DV, nur die Domaininhaberschaft wird geprüft - Standard, etwa bei Let's Encrypt), Organization Validation (OV) und Extended Validation (EV) mit geprüfter Unternehmensidentität. Let's Encrypt stellt DV-Zertifikate kostenlos aus, allerdings nur mit 90 Tagen Gültigkeit - die automatische Erneuerung, etwa via Certbot oder direkt im Reverse Proxy, ist deshalb Pflicht. Für zusätzliche Sicherheit sorgt der HSTS-Header (Strict-Transport-Security), der Browser zwingt, die Domain künftig ausschließlich über HTTPS aufzurufen. Ein häufiger Praxisfehler nach der Umstellung ist Mixed Content: Wird auch nur ein Bild oder Skript per http:// eingebunden, blockiert der Browser es und zeigt eine Sicherheitswarnung - alle internen Verweise müssen konsequent auf HTTPS umgestellt und per 301-Redirect erzwungen werden.

Vorteile & Nutzen

  • Verschlüsselte Datenübertragung schützt sensible Nutzerdaten
  • Besseres Google-Ranking durch HTTPS als Ranking-Signal
  • Vertrauenswürdiges Schloss-Symbol in der Browserleiste
  • Pflicht für DSGVO-Compliance bei Formularen und Datenerfassung

Verwandte Begriffe

Möchten Sie SSL/HTTPS in Ihrem Projekt einsetzen?

Unser Expertenteam berät Sie gerne, welche Technologien und Ansätze für Ihr konkretes Projekt am besten geeignet sind.