Zeigt der Browser bei Ihrer Seite “Nicht sicher” an, schreckt das Besucher ab und kann Vertrauen kosten. Die Loesung ist HTTPS mit einem SSL-Zertifikat. Dieser Artikel zeigt, was ein Zertifikat leistet, welche Art Sie brauchen und wie Sie sauber umstellen – ohne Mixed-Content-Fehler und ohne Ihr Ranking zu gefaehrden.
Was HTTPS und ein SSL-Zertifikat wirklich tun
HTTPS verschluesselt die Verbindung zwischen Browser und Server. Alles, was uebertragen wird – Formulareingaben, Passwoerter, Warenkorbdaten – laeuft dadurch abhoersicher. Das Zertifikat bestaetigt zusaetzlich, dass die Verbindung wirklich zu Ihrer Domain gehoert.
Wichtig zur Einordnung: Ein einfaches Zertifikat prueft, dass Sie die Domain kontrollieren – nicht, dass Ihr Unternehmen serioes ist. Verschluesselung ist also kein Echtheitssiegel fuer den Anbieter, sondern Schutz fuer die Datenuebertragung.
Welches Zertifikat brauchen Sie?
Domain-validiert (DV)
Die haeufigste Variante. Sie bestaetigt nur die Domain und ist oft kostenlos verfuegbar, etwa ueber Let’s Encrypt. Fuer die meisten Webseiten, Blogs und kleinen Shops reicht das voellig aus.
Organisations- oder Extended-Validation (OV/EV)
Hier prueft die Zertifizierungsstelle zusaetzlich das Unternehmen. Das ist aufwendiger und kostet Geld. Sinnvoll ist es vor allem fuer grosse Shops, Banken oder Portale mit hoher Sensibilitaet. Fuer eine normale Firmenseite bringt es technisch keinen Sicherheitsvorteil gegenueber DV.
| Merkmal | DV | OV/EV |
| Prueft Domain | Ja | Ja |
| Prueft Unternehmen | Nein | Ja |
| Kosten | Oft kostenlos | Kostenpflichtig |
| Ausstellung | Minuten | Tage |
| Geeignet fuer | Die meisten Seiten | Sehr sensible Angebote |
Umstellung Schritt fuer Schritt
- Zertifikat installieren – bei vielen Hostern ein Klick, oft mit automatischer Verlaengerung.
- Alle internen Links und Medienpfade von http:// auf https:// pruefen.
- Eine dauerhafte Weiterleitung (301) von http auf https einrichten, damit alte Adressen automatisch umleiten.
- In Ihrem CMS die Seiten-URL auf https umstellen.
- Sitemap und – falls genutzt – die Google Search Console mit der https-Version aktualisieren.
- Nach der Umstellung die Seite in einem privaten Browserfenster pruefen: Schloss-Symbol vorhanden, keine Warnung.
Beispiel aus der Praxis
Ein kleiner Handwerksbetrieb aktivierte das kostenlose Zertifikat, doch der Browser zeigte weiter eine Warnung. Ursache war Mixed Content: Das Logo und zwei Bilder wurden noch ueber http:// geladen. Erst nachdem diese Pfade auf https:// geaendert waren, erschien das gruene Schloss. Der Fehler lag nicht am Zertifikat, sondern an alten Verweisen im Seitenquelltext.
Haeufige Fehler und wie Sie sie beheben
- Mixed Content: Einzelne Bilder oder Skripte laden ueber http. Suchen Sie im Quelltext nach “http://” und ersetzen Sie es. Die Browser-Konsole zeigt die Fundstellen an.
- Keine Weiterleitung eingerichtet: Ohne 301 bleiben beide Versionen erreichbar – schlecht fuer Nutzer und Suchmaschinen. Leiten Sie http dauerhaft auf https um.
- Zertifikat laeuft aus: Kostenlose Zertifikate sind kurz gueltig. Aktivieren Sie die automatische Verlaengerung, sonst warnt der Browser ploetzlich.
- Search Console vergessen: Fuegen Sie die https-Version als eigene Property hinzu und reichen Sie die neue Sitemap ein.
- HSTS zu frueh aktiviert: HSTS erzwingt https dauerhaft. Schalten Sie es erst ein, wenn wirklich alles fehlerfrei laeuft.
Checkliste zum Abarbeiten
- Zertifikat installiert und gueltig
- Automatische Verlaengerung aktiv
- 301-Weiterleitung von http auf https
- Keine Mixed-Content-Warnung in der Browser-Konsole
- Interne Links und Medien auf https
- Seiten-URL im CMS auf https
- Neue Sitemap eingereicht
Fazit
HTTPS ist heute Standard und mit einem kostenlosen DV-Zertifikat schnell umgesetzt. Entscheidend ist die saubere Nacharbeit: Weiterleitung, Mixed Content und Sitemap. Ihr naechster Schritt: Oeffnen Sie Ihre Seite jetzt und pruefen Sie, ob das Schloss-Symbol erscheint. Fehlt es oder gibt es eine Warnung, arbeiten Sie die Checkliste von oben durch.
Haeufige Fragen
Kostet ein SSL-Zertifikat immer Geld?
Nein. Domain-validierte Zertifikate sind ueber Anbieter wie Let’s Encrypt kostenlos und fuer die meisten Seiten voellig ausreichend.
Verliere ich beim Umzug auf HTTPS mein Ranking?
Bei sauberer 301-Weiterleitung ist der Effekt in der Regel gering und voruebergehend. Fehlerhafte Weiterleitungen oder Mixed Content richten mehr Schaden an als die Umstellung selbst.
Was bedeutet die Meldung “Mixed Content”?
Die Seite laeuft ueber https, laedt aber einzelne Elemente noch ueber http. Der Browser stuft die Seite dann als nicht vollstaendig sicher ein.
Muss ich HSTS aktivieren?
Nicht zwingend. HSTS erhoeht die Sicherheit, sollte aber erst eingeschaltet werden, wenn die gesamte Seite fehlerfrei ueber https laeuft.
Quellen
Kostenlose Zertifikate stellt die Zertifizierungsstelle Let’s Encrypt bereit. Hinweise zum Umgang mit HTTPS bei Suchmaschinen veroeffentlicht Google in seiner offiziellen Dokumentation (Google Search Central).