SSL Zertifikat prüfen

Verbinden Sie sich per HTTPS mit einer Domain und prüfen Sie das vorgelegte Zertifikat: wer es ausgestellt hat, wann es abläuft, welche Namen es abdeckt und ob der Kette vertraut wird.

Was der SSL-Check untersucht

Das Tool öffnet eine TLS-Verbindung zu Port 443 des eingegebenen Hostnamens, sendet diesen Hostnamen wie ein Browser in der SNI-Erweiterung und hält das Zertifikat fest, das der Server zurückgibt. Es zeigt den Aussteller, den Inhaber (Subject), den Gültigkeitszeitraum, die Subject Alternative Names, die ausgehandelte TLS-Version und ob die Kette gegen einen üblichen Trust Store validiert. Anschließend liest es in der HTTP-Antwort nach, ob ein Header Strict-Transport-Security vorhanden ist.

Gültigkeitsdaten und Verlängerung

Ein Zertifikat ist nur zwischen seinen Zeitstempeln not-before und not-after gültig. Abgelaufene Zertifikate gehören weiterhin zu den häufigsten Ursachen vermeidbarer Ausfälle, meist weil eine automatische Verlängerung unbemerkt fehlgeschlagen ist. Das Ergebnis zeigt die verbleibenden Tage, damit ein Zertifikat kurz vor dem Ablauf auffällt.

Die maximale Laufzeit öffentlich vertrauenswürdiger Zertifikate wird immer kürzer. Die Branchengrenze sank im März 2026 von 398 auf 200 Tage und soll in den Folgejahren weiter fallen. Manuelle Verlängerung ist bei diesem Takt nicht mehr realistisch. Die praktische Antwort ist Automatisierung über ACME oder die verwalteten Zertifikate Ihres Anbieters, und Monitoring ist das Sicherheitsnetz.

Hostnamen: Subject Alternative Names

Browser gleichen den angefragten Hostnamen mit den Subject Alternative Names im Zertifikat ab und ignorieren das alte Feld Common Name. Ein Zertifikat für example.com deckt www.example.com nicht ab, sofern nicht beide aufgeführt sind. Ein Wildcard wie *.example.com deckt nur eine Ebene ab: Es passt auf shop.example.com, aber weder auf example.com selbst noch auf a.b.example.com. Ein nicht passender Name führt zur gleichen Art von Browserwarnung wie ein abgelaufenes Zertifikat.

Vertrauensfehler und ihre Ursachen

Der häufigste Vertrauensfehler ist eine unvollständige Kette: Der Server sendet sein eigenes Zertifikat, aber nicht das Zwischenzertifikat, das es mit einer vertrauenswürdigen Root verbindet. Desktop-Browser überdecken das oft, indem sie das Zwischenzertifikat nachladen oder aus dem Cache nehmen, während API-Clients, mobile Apps und Kommandozeilen-Tools scheitern. Weitere Ursachen sind selbstsignierte Zertifikate, Zertifikate einer privaten Zertifizierungsstelle, Ablauf und nicht passende Hostnamen. Das Tool meldet den Validierungsfehler, den es erhalten hat, damit Sie wissen, welcher Fall vorliegt.

Protokollversion und HSTS

TLS 1.3 und TLS 1.2 sind die Versionen im normalen Einsatz. TLS 1.0 und 1.1 sind abgekündigt und werden von aktuellen Browsern abgelehnt. Das Tool meldet die Version, die auf seiner eigenen Verbindung ausgehandelt wurde. Sie entspricht der besten Version, die beide Seiten unterstützen, und nicht der vollständigen Liste dessen, was der Server zulässt.

HSTS ist ein Antwort-Header, der Browser anweist, für die Domain über einen festgelegten Zeitraum HTTPS zu verwenden. Das verhindert Downgrade-Angriffe bei späteren Besuchen. Sein Vorhandensein spricht für eine bewusste Konfiguration, belegt für sich genommen aber noch keine strenge Richtlinie. Gehen Sie mit includeSubDomains und preload vorsichtig um, denn sie verpflichten jede Subdomain auf HTTPS und lassen sich nur langsam rückgängig machen.

Was ein gültiges Zertifikat nicht bedeutet

Ein vertrauenswürdiges Zertifikat zeigt, dass die Verbindung verschlüsselt ist und dass die Zertifizierungsstelle die Kontrolle über den Domainnamen geprüft hat. Es sagt nichts darüber, wer die Website betreibt, ob die Inhalte ehrlich sind oder ob der Server gut gepflegt wird. Phishing-Seiten haben regelmäßig gültige Zertifikate. Die Prüfung erfasst außerdem nur den Endpunkt, den sie erreicht hat. Andere Ports, andere Subdomains und andere Server hinter einem Load Balancer können anders konfiguriert sein.

So verwenden Sie dieses Tool

  1. Domain eingeben. Tippen Sie einen Domainnamen wie example.com ein oder fügen Sie ihn ein. Eine vollständige URL geht auch: Schema, Pfad und ein führendes www werden entfernt.
  2. Über HTTPS verbinden. OrbitProbe öffnet eine einzelne TLS-Verbindung zur Website und liest das Zertifikat, das der Server vorlegt.
  3. Gültigkeit, Namen und Aussteller prüfen. Sie sehen das Ablaufdatum, die Hostnamen, die das Zertifikat abdeckt, den Aussteller, die TLS-Version und ob die Kette validiert wurde.

Dasselbe auf der Kommandozeile

Dieselbe Prüfung im Terminal. Die Befehle verwenden example.com: Ersetzen Sie es durch Ihren eigenen Namen.

  • Subject, Aussteller und Datenopenssl s_client -connect example.com:443 -servername example.com </dev/null 2>/dev/null | openssl x509 -noout -subject -issuer -dates
  • Vom Zertifikat abgedeckte Namenopenssl s_client -connect example.com:443 -servername example.com </dev/null 2>/dev/null | openssl x509 -noout -ext subjectAltName
  • Schnellprüfung mit curlcurl -vI https://example.com 2>&1 | grep -iE "subject|issuer|expire"

Häufige Fragen

Wie prüfe ich, wann ein SSL-Zertifikat abläuft?

Geben Sie den Hostnamen ein und lesen Sie das Datum „gültig bis“ sowie die verbleibenden Tage ab. Die Prüfung nutzt eine Live-Verbindung. Sie zeigt also das Zertifikat, das der Server in diesem Moment ausliefert, und nicht eines, das nur ausgestellt wurde und noch auf die Installation wartet.

Warum zeigt mein Browser eine Zertifikatswarnung?

Die üblichen Gründe sind ein abgelaufenes Zertifikat, ein Hostname, der nicht unter den alternativen Namen des Zertifikats steht, ein fehlendes Zwischenzertifikat oder ein selbstsigniertes beziehungsweise privat ausgestelltes Zertifikat. Das Ergebnis der Vertrauensprüfung nennt den konkreten Validierungsfehler.

Was ist der Unterschied zwischen SSL und TLS?

TLS ist der Nachfolger von SSL. Die SSL-Protokollversionen wurden vor langer Zeit außer Betrieb genommen, und alles, was heute im Einsatz ist, ist TLS. Der Begriff SSL-Zertifikat hat sich jedoch gehalten. Die Zertifikate sind dieselben, egal wie man sie nennt.

Deckt ein Zertifikat für example.com auch www.example.com ab?

Nur wenn www.example.com unter den Subject Alternative Names steht oder ein Wildcard für *.example.com vorhanden ist. Die meisten Zertifizierungsstellen nehmen standardmäßig beide Namen auf, automatisch ist das aber nicht.

Sind kostenlose Zertifikate weniger sicher als bezahlte?

Nein. Die Verschlüsselung ist identisch. Bezahlte Zertifikate können eine Organisationsvalidierung, Garantien oder Support enthalten. Nichts davon ändert, wie die Verbindung geschützt ist oder wie Browser sie darstellen.

Was ist HSTS?

HTTP Strict Transport Security ist ein Antwort-Header, der Browser anweist, die Website für eine festgelegte Dauer nur über HTTPS aufzurufen. Er schützt wiederkehrende Besucher davor, auf unverschlüsseltes HTTP zurückgestuft zu werden.

Der Check meldet „vertrauenswürdig“, aber manche Nutzer sehen Fehler. Warum?

Große Websites liefern ihren Verkehr über viele Server aus, und nicht alle tragen zwangsläufig dasselbe Zertifikat. Nutzer können außerdem hinter Inspektions-Proxys sitzen, eine falsch gestellte Systemuhr haben oder ein altes Gerät mit veraltetem Trust Store verwenden.