Was ist ein SSL-Zertifikat? Wie funktioniert SSL?

Veröffentlicht 23. Januar 2026

SSL/TLS-Zertifikate sind wichtig für den Schutz der Online-Kommunikation zwischen Webseiten und Nutzern. Diese digitalen Zertifikate funktionieren wie Ausweisdokumente: Sie überprüfen die Echtheit einer Webseite und schaffen eine verschlüsselte Verbindung, um sensible Daten zu schützen. In diesem Artikel erklären wir, was SSL/TLS-Zertifikate sind, wie sie funktionieren und welche Rolle sie für die Online-Sicherheit und den Datenschutz spielen.

Die wichtigsten Punkte

  • SSL/TLS-Zertifikate dienen als digitale Ausweisdokumente. Sie überprüfen die Echtheit einer Webseite und stellen eine verschlüsselte Verbindung her, um sensible Daten zu schützen.
  • SSL/TLS-Zertifikate spielen eine wichtige Rolle für die Online-Sicherheit, indem sie private Daten schützen, das Vertrauen der Kunden stärken, die Einhaltung gesetzlicher Vorschriften unterstützen und die Suchmaschinenoptimierung verbessern.
  • SSL/TLS-Zertifikate verwenden Verschlüsselung, Authentifizierung und digitale Signaturen, um die Kommunikation zwischen einem Webbrowser und einem Server durch den SSL/TLS-Handshake-Prozess zu sichern.
  • SSL/TLS-Zertifikate gibt es in verschiedenen Validierungsstufen (Extended Validation, Organization Validation und Domain Validation) und Domain-Typen (Single Domain, Wildcard und Multi-Domain), um unterschiedliche Sicherheitsanforderungen und Webseiten-Konfigurationen abzudecken.
  • Zertifizierungsstellen stellen SSL/TLS-Zertifikate nach Überprüfung der Domain und der Eigentümerangaben aus. Diese Zertifikate haben begrenzte Gültigkeitszeiträume, um Sicherheitsrisiken zu verringern. Eine rechtzeitige Erneuerung ist daher wichtig für die kontinuierliche Sicherheit der Webseite.

Was ist ein SSL-Zertifikat?

SSL/TLS-Zertifikate sind digitale Dateien, die eine sichere Kommunikation zwischen einer Webseite und dem Webbrowser eines Nutzers ermöglichen. Sie dienen als digitale Ausweisdokumente, überprüfen die Echtheit einer Webseite und stellen eine verschlüsselte Verbindung her, um sensible Daten zu schützen.

Digitale Ausweisdokumente

SSL/TLS-Zertifikate funktionieren wie digitale Ausweisdokumente für Webseiten. Wenn Sie eine Webseite besuchen, die mit einem SSL/TLS-Zertifikat gesichert ist, prüft Ihr Browser das Zertifikat, um die Identität der Seite zu verifizieren. Dieser Prozess stellt sicher, dass die Webseite echt ist und nicht ein Betrüger, der versucht, Ihre Informationen zu stehlen.

Wenn Sie zum Beispiel eine Banking-Webseite wie https://www.beispielbank.de besuchen, prüft Ihr Browser das SSL/TLS-Zertifikat, um zu bestätigen, dass die Webseite im Besitz der Beispielbank ist und von dieser betrieben wird. Dies hilft, Phishing-Angriffe zu verhindern, bei denen Kriminelle gefälschte Webseiten erstellen, um Sie dazu zu bringen, Ihre Login-Daten oder andere sensible Informationen preiszugeben.

SSL/TLS-Zertifikate sind Teil eines größeren Systems, das als Public-Key-Infrastruktur (PKI) bezeichnet wird. PKI bietet einen Rahmen für sichere Kommunikation durch den Einsatz digitaler Zertifikate und Public-Key-Verschlüsselung. In diesem System stellt eine vertrauenswürdige dritte Partei, die Zertifizierungsstelle (Certificate Authority, CA), SSL/TLS-Zertifikate für Webseiten aus, nachdem deren Identität und Eigentümerschaft überprüft wurde.

Bedeutung von SSL-Zertifikaten

SSL/TLS-Zertifikate spielen eine wichtige Rolle für die Online-Sicherheit, indem sie:

  1. Private Daten schützen: SSL/TLS-Zertifikate ermöglichen die Verschlüsselung der gesamten Kommunikation zwischen Ihrem Browser und der Webseite. Das bedeutet, dass sensible Informationen wie Passwörter, Kreditkartennummern und persönliche Daten vor dem Abfangen durch Hacker oder andere Kriminelle geschützt sind.

    Wenn Sie beispielsweise Ihre Kreditkartendaten auf einer E-Commerce-Webseite mit SSL/TLS-Zertifikat eingeben, werden die Informationen verschlüsselt, bevor sie über das Internet versendet werden. Selbst wenn ein Hacker die Daten abfangen sollte, würde er nur unleserliche Zeichen sehen und könnte die tatsächliche Kreditkartennummer nicht entschlüsseln.

  2. Das Vertrauen der Kunden stärken: Webseiten mit SSL/TLS-Zertifikaten zeigen ein Schloss-Symbol in der Adressleiste des Browsers an, das eine sichere Verbindung anzeigt. Dieses visuelle Signal gibt Ihnen die Sicherheit, dass Ihre Daten geschützt sind, erhöht Ihr Vertrauen in die Webseite und Ihre Bereitschaft, Informationen zu teilen oder Käufe zu tätigen.

  3. Die Einhaltung gesetzlicher Vorschriften unterstützen: Viele Branchen wie E-Commerce und Gesundheitswesen haben Vorschriften, die von Webseiten die Sicherung von Nutzerdaten verlangen. Zum Beispiel schreibt der Payment Card Industry Data Security Standard (PCI DSS) die Verwendung von SSL/TLS-Zertifikaten für Webseiten vor, die Kreditkartentransaktionen verarbeiten.

    Weitere Vorschriften, die SSL/TLS-Zertifikate erfordern können, sind:

    • Health Insurance Portability and Accountability Act (HIPAA) für Gesundheits-Webseiten
    • Datenschutz-Grundverordnung (DSGVO) für Webseiten, die Bürger der Europäischen Union bedienen
    • Federal Information Security Management Act (FISMA) für Webseiten der US-Regierung
  4. Die Suchmaschinenoptimierung verbessern: Suchmaschinen wie Google priorisieren Webseiten, die SSL/TLS-Zertifikate verwenden, da sie diese als sicherer und vertrauenswürdiger betrachten. Webseiten mit SSL/TLS-Zertifikaten rangieren oft höher in den Suchergebnissen, was ihre Sichtbarkeit und den Traffic erhöhen kann.

Wie SSL-Zertifikate funktionieren

SSL/TLS-Zertifikate verwenden wichtige Prinzipien, um die Kommunikation zwischen einem Webbrowser und einem Server zu sichern. Diese Prinzipien umfassen Verschlüsselung, Authentifizierung und digitale Signaturen.

Verschlüsselung

Verschlüsselung ist der Prozess, bei dem Daten so verschlüsselt werden, dass nur der Empfänger sie entschlüsseln kann. SSL/TLS-Zertifikate verwenden asymmetrische Kryptografie, die einen öffentlichen und einen privaten Schlüssel umfasst. Der öffentliche Schlüssel wird geteilt, während der private Schlüssel vom Webserver geheim gehalten wird. Wenn ein Browser Informationen an den Server senden möchte, verschlüsselt er die Daten mit dem öffentlichen Schlüssel des Servers. Nur der Server kann die Daten mit seinem privaten Schlüssel entschlüsseln, wodurch sichergestellt wird, dass die Informationen auch bei Abfangen sicher bleiben.

Hier ist ein Beispiel, wie Verschlüsselung funktioniert:

  1. Alice möchte Bob eine Nachricht senden.
  2. Bob teilt seinen öffentlichen Schlüssel mit Alice.
  3. Alice verschlüsselt ihre Nachricht mit Bobs öffentlichem Schlüssel und sendet sie ihm.
  4. Bob verwendet seinen privaten Schlüssel, um die Nachricht zu entschlüsseln.

Selbst wenn jemand die verschlüsselte Nachricht abfängt, kann er sie ohne Bobs privaten Schlüssel nicht lesen.

Authentifizierung

Authentifizierung ist der Prozess der Überprüfung der Identität des Webservers. SSL/TLS-Zertifikate enthalten Informationen über den Webseiten-Eigentümer, wie Name und Adresse. Diese Informationen werden von einer vertrauenswürdigen dritten Partei, der Zertifizierungsstelle (Certificate Authority, CA), überprüft, bevor das Zertifikat ausgestellt wird. Wenn ein Browser eine Verbindung zu einer Webseite mit SSL/TLS-Zertifikat herstellt, prüft er die Informationen des Zertifikats, um sicherzustellen, dass die Webseite die ist, für die sie sich ausgibt.

Hier ist ein Beispiel, wie Authentifizierung funktioniert:

Schritt Beschreibung
1 Bob beantragt ein SSL/TLS-Zertifikat bei einer CA.
2 Die CA überprüft Bobs Identität und stellt ein Zertifikat aus.
3 Wenn Alice sich mit Bobs Webseite verbindet, erhält ihr Browser das SSL/TLS-Zertifikat.
4 Alices Browser prüft die Informationen des Zertifikats, um zu verifizieren, dass die Webseite Bob gehört.

Wenn die Informationen des Zertifikats nicht mit der Webseite übereinstimmen, warnt der Browser Alice, dass die Seite möglicherweise nicht vertrauenswürdig ist.

Digitale Signaturen

Digitale Signaturen stellen sicher, dass das Zertifikat nicht verändert wurde. Wenn eine CA ein SSL/TLS-Zertifikat ausstellt, signiert sie das Zertifikat mit ihrem eigenen privaten Schlüssel und erstellt eine eindeutige digitale Signatur. Wenn ein Browser das Zertifikat erhält, überprüft er die digitale Signatur mit dem öffentlichen Schlüssel der CA. Wenn die Signatur nicht übereinstimmt, weiß der Browser, dass das Zertifikat verändert wurde, und warnt den Nutzer.

Hier ist ein Beispiel, wie digitale Signaturen funktionieren:

  1. Die CA erstellt einen Hash des Zertifikatsinhalts.
  2. Die CA verschlüsselt den Hash mit ihrem privaten Schlüssel und erstellt eine digitale Signatur.
  3. Die digitale Signatur wird dem Zertifikat beigefügt.
  4. Wenn ein Browser das Zertifikat erhält, erstellt er seinen eigenen Hash des Inhalts.
  5. Der Browser entschlüsselt die digitale Signatur mit dem öffentlichen Schlüssel der CA und vergleicht sie mit dem Hash, den er erstellt hat.
  6. Wenn die Hashes übereinstimmen, weiß der Browser, dass das Zertifikat gültig ist.

SSL-Handshake-Prozess

Der SSL/TLS-Handshake-Prozess stellt eine sichere Verbindung zwischen einem Webbrowser und einem Server her. Der Prozess beginnt, wenn der Browser sich mit dem Webserver verbindet und Informationen anfordert. Der Server antwortet, indem er sein SSL/TLS-Zertifikat sendet, das den öffentlichen Schlüssel des Servers enthält.

Der Browser überprüft das Zertifikat, indem er seine Informationen und die digitale Signatur prüft. Wenn das Zertifikat gültig ist, generiert der Browser einen zufälligen Sitzungsschlüssel und verschlüsselt ihn mit dem öffentlichen Schlüssel des Servers. Der Browser sendet den verschlüsselten Sitzungsschlüssel an den Server.

Der Server entschlüsselt den Sitzungsschlüssel mit seinem privaten Schlüssel und sendet eine Bestätigung an den Browser. Sowohl der Browser als auch der Server verfügen nun über denselben Sitzungsschlüssel, den sie verwenden, um die gesamte Kommunikation zu ver- und entschlüsseln. Dies stellt sicher, dass alle zwischen Browser und Server ausgetauschten Daten sicher bleiben.

Hier ist eine Zusammenfassung des SSL/TLS-Handsh-Prozesses:

Schritt Client (Browser) Server
1 Sendet eine Anfrage für eine sichere Verbindung -
2 - Sendet sein SSL/TLS-Zertifikat
3 Überprüft das Zertifikat -
4 Generiert einen Sitzungsschlüssel, verschlüsselt ihn mit dem öffentlichen Schlüssel des Servers und sendet ihn -
5 - Entschlüsselt den Sitzungsschlüssel mit seinem privaten Schlüssel
6 - Sendet eine Bestätigung an den Client
7 Verschlüsselt die Kommunikation mit dem Sitzungsschlüssel Verschlüsselt die Kommunikation mit dem Sitzungsschlüssel

SSL/TLS-Zertifikate helfen Webseiten, sensible Informationen zu schützen und die Privatsphäre der Nutzerdaten zu gewährleisten. SSL/TLS wird von vielen Webseiten verwendet, darunter Online-Shops, Banken und Social-Media-Plattformen, um Nutzerinformationen wie Passwörter, Kreditkartennummern und persönliche Daten zu sichern. Durch die Verwendung eines SSL/TLS-Zertifikats können Webseiten eine sichere Verbindung herstellen und die zwischen Webbrowser und Server übertragenen Daten verschlüsseln, wodurch Online-Transaktionen sicherer werden.

Arten von SSL-Zertifikaten

SSL/TLS-Zertifikate gibt es in verschiedenen Arten, jeweils mit unterschiedlichen Validierungsstufen und Domain-Abdeckung. Das Verständnis dieser Arten kann Ihnen helfen, das richtige Zertifikat für Ihre Webseite basierend auf Ihren Sicherheitsanforderungen und Ihrem Budget zu wählen.

Validierungsstufen

SSL/TLS-Zertifikate werden in drei Validierungsstufen eingeteilt:

  1. Extended Validation (EV): EV-SSL/TLS-Zertifikate bieten die höchste Stufe an Verschlüsselung und Validierung. Sie werden oft von Webseiten verwendet, die mit sensiblen Daten umgehen, wie Finanzinstitute und E-Commerce-Plattformen. Um ein EV-Zertifikat zu erhalten, muss der Antragsteller einen strengen Überprüfungsprozess durchlaufen, der den Nachweis seiner rechtlichen Identität und seiner Geschäftsregistrierung umfasst. EV-Zertifikate zeigen den Firmennamen in der Adressleiste des Browsers an und geben den Nutzern damit ein visuelles Signal der Sicherheit.

    Wenn Sie beispielsweise eine Banking-Webseite wie die Bank of America (https://www.bankofamerica.com/) besuchen, sehen Sie den Namen der Bank in der Adressleiste, was anzeigt, dass die Webseite ein EV-SSL/TLS-Zertifikat verwendet.

  2. Organization Validation (OV): OV-SSL/TLS-Zertifikate bieten eine mittlere Validierungsstufe. Sie eignen sich für Unternehmen und Organisationen, die ihre Identität und den Besitz ihrer Domain nachweisen möchten. Um ein OV-Zertifikat zu erhalten, muss der Antragsteller einen Nachweis über die Identität seiner Organisation erbringen und die Kontrolle über die Domain nachweisen. OV-Zertifikate zeigen den Firmennamen in den Zertifikatsdetails an, die von Nutzern eingesehen werden können.

    Ein Beispiel für eine Webseite mit einem OV-SSL/TLS-Zertifikat ist die University of California, Berkeley (https://www.berkeley.edu/). Wenn Sie die Zertifikatsdetails ansehen, sehen Sie den Namen der Universität als Organisation aufgeführt.

  3. Domain Validation (DV): DV-SSL/TLS-Zertifikate haben die niedrigste Validierungsstufe. Sie überprüfen nur, dass der Antragsteller die Domain kontrolliert, ohne zusätzliche Prüfungen seiner Identität oder seines Geschäfts. DV-Zertifikate werden oft für Blogs, persönliche Webseiten oder nicht-kommerzielle Projekte verwendet. Sie sind am einfachsten und schnellsten zu erhalten, zeigen aber keine Firmeninformationen in den Zertifikatsdetails an.

    Ein persönlicher Blog oder eine kleine Unternehmens-Webseite, wie ein lokales Café, könnte ein DV-SSL/TLS-Zertifikat verwenden, um ihre Webseite zu sichern, ohne eine ausführliche Validierung zu benötigen.

Hier ist eine Vergleichstabelle der drei Validierungsstufen:

Validierungsstufe Verschlüsselung Identitätsüberprüfung Ausstellungszeit Anzeige im Browser Ideale Anwendungsfälle
Extended Validation (EV) Hoch Umfassend 1-5 Tage Firmenname E-Commerce, Finanzdienstleistungen
Organization Validation (OV) Hoch Mittel 1-3 Tage Firmenname in den Zertifikatsdetails Unternehmens-Webseiten, Firmen-Intranets
Domain Validation (DV) Hoch Niedrig Minuten bis Stunden Keine Firmeninformationen Blogs, persönliche Webseiten

Domain-Typen

SSL/TLS-Zertifikate unterscheiden sich auch nach der Anzahl und Art der Domains, die sie schützen:

  1. Single Domain: Ein Single-Domain-SSL/TLS-Zertifikat sichert eine bestimmte Domain oder Subdomain. Zum Beispiel kann ein Single-Domain-Zertifikat www.beispiel.de oder blog.beispiel.de schützen, aber nicht beide gleichzeitig. Dieser Zertifikatstyp eignet sich für Webseiten mit einem einzigen Domainnamen.

    Ein kleines Unternehmen mit einer einzelnen Webseite, wie ein Restaurant oder ein lokaler Dienstleister, könnte ein Single-Domain-SSL/TLS-Zertifikat verwenden, um seine Webseite zu sichern.

  2. Wildcard: Ein Wildcard-SSL/TLS-Zertifikat sichert eine Domain und alle ihre Subdomains auf der ersten Ebene. Ein Wildcard-Zertifikat für *.beispiel.de kann beispielsweise www.beispiel.de, blog.beispiel.de und shop.beispiel.de schützen. Wildcard-Zertifikate sind kosteneffizient für Webseiten mit mehreren Subdomains unter demselben Domainnamen.

    Ein Unternehmen mit mehreren Abteilungen oder Diensten, wie eine Universität mit verschiedenen Fakultäten und Einrichtungen (z.B. kunst.universitaet.de, wissenschaft.universitaet.de, bibliothek.universitaet.de), könnte von der Verwendung eines Wildcard-SSL/TLS-Zertifikats profitieren.

  3. Multi-Domain (auch bekannt als Subject Alternative Name oder SAN): Ein Multi-Domain-SSL/TLS-Zertifikat ermöglicht es Ihnen, mehrere Domains oder Subdomains mit einem einzigen Zertifikat zu sichern. Ein Multi-Domain-Zertifikat kann beispielsweise www.beispiel.de, www.beispiel.net und blog.beispiel.de schützen. Dieser Zertifikatstyp ist nützlich für Organisationen mit mehreren Webseiten oder Subdomains, die SSL/TLS-Schutz benötigen.

    Ein Unternehmen, das mehrere Marken besitzt oder in verschiedenen Ländern mit lokalisierten Domainnamen tätig ist (z.B. www.marke.de, www.marke.co.uk, www.marke.fr), könnte ein Multi-Domain-SSL/TLS-Zertifikat verwenden, um alle seine Webseiten mit einem einzigen Zertifikat zu sichern.

Hier ist eine Vergleichstabelle der drei Domain-Typen:

Domain-Typ Anzahl der Domains Subdomains Beispiel
Single Domain Eine Eine www.beispiel.de
Wildcard Eine Unbegrenzt *.beispiel.de
Multi-Domain (SAN) Mehrere Mehrere www.beispiel.de, www.beispiel.net, blog.beispiel.de

Zertifizierungsstellen und Gültigkeit

Zertifizierungsstellen (Certificate Authorities, CAs) sind Organisationen, die SSL/TLS-Zertifikate ausstellen, nachdem sie die Domain und die Eigentümerangaben überprüft haben. Sie helfen, Vertrauen zwischen Webseiten und Nutzern aufzubauen, indem sie die Identität des Zertifikatsantragstellers überprüfen.

Wenn ein Webseiten-Eigentümer ein SSL/TLS-Zertifikat beantragt, prüft die CA den Domainbesitz des Antragstellers und, je nach Validierungsstufe, möglicherweise auch die Identität seiner Organisation. Dieser Prozess stellt sicher, dass das Zertifikat an den rechtmäßigen Eigentümer der Domain ausgestellt wird.

Um von Betriebssystemen und Webbrowsern als vertrauenswürdig eingestuft zu werden, müssen CAs die Anforderungen des CA/Browser Forums erfüllen, einer Branchengruppe, die Standards für die Zertifikatsausstellung festlegt. Diese Anforderungen umfassen:

  • Die Verwendung sicherer Praktiken bei der Ausstellung und Verwaltung von Zertifikaten
  • Regelmäßige Prüfung ihrer Systeme und Prozesse
  • Aufrechterhaltung eines hohen Sicherheitsniveaus zum Schutz ihrer Root-Zertifikate

Bekannte Zertifizierungsstellen

Wenn Sie eine Webseite wie https://www.beispiel.de besuchen, prüft Ihr Browser das SSL/TLS-Zertifikat und verfolgt es zurück zur ausstellenden CA. Wenn die CA vertrauenswürdig ist und das Zertifikat gültig, stellt Ihr Browser eine sichere Verbindung zur Webseite her.

Gültigkeitszeiträume von Zertifikaten

SSL/TLS-Zertifikate haben einen begrenzten Gültigkeitszeitraum, um Sicherheitsrisiken zu verringern. Das CA/Browser Forum hat die maximale Gültigkeitsdauer schrittweise verkürzt, um die Sicherheit zu verbessern.

Gültig ab Maximale Gültigkeitsdauer
Vor März 2018 3 Jahre (1095 Tage)
März 2018 2 Jahre (825 Tage)
September 2020 13 Monate (397 Tage)

Kürzere Gültigkeitszeiträume helfen, das Risiko folgender Probleme zu verringern:

  • Missbrauch kompromittierter oder gestohlener Zertifikate
  • Langfristige Verwendung veralteter Verschlüsselungsmethoden
  • Unbefugte Domain-Übertragungen oder Eigentümerwechsel

Webseiten-Eigentümer müssen ihre SSL/TLS-Zertifikate vor Ablauf erneuern, um sichere Verbindungen aufrechtzuerhalten. Wenn ein Zertifikat nicht vor seinem Ablaufdatum erneuert wird, kann dies zu folgenden Problemen führen:

  • Browser-Warnungen, die besagen, dass die Webseite nicht sicher ist
  • Verlust des Nutzervertrauens und potenzieller Geschäftsverlust
  • Niedrigere Suchmaschinen-Rankings, da Suchmaschinen die Webseite möglicherweise als unsicher kennzeichnen

Best Practices für die Zertifikatsverwaltung

Um eine ununterbrochene Sicherheit zu gewährleisten, sollten Webseiten-Eigentümer:

  • Die Ablaufdaten ihrer SSL/TLS-Zertifikate überwachen
  • Erinnerungen einrichten, um Zertifikate rechtzeitig vor Ablauf zu erneuern
  • Automatisierte Zertifikatsverwaltungs-Tools verwenden, um den Erneuerungsprozess zu vereinfachen

Wenn Sie beispielsweise eine E-Commerce-Webseite betreiben, die sensible Kundeninformationen verarbeitet, müssen Sie sicherstellen, dass Ihr SSL/TLS-Zertifikat immer gültig ist, um Vertrauen und sichere Transaktionen zu gewährleisten. Sie können ein Zertifikatsüberwachungs-Tool verwenden, das Ihnen Erinnerungen 30 Tage, 15 Tage und 7 Tage vor Ablauf Ihres Zertifikats sendet, sodass Sie genügend Zeit haben, es zu erneuern, ohne die Sicherheit Ihrer Webseite zu unterbrechen.