Wie funktioniert HTTPS?

Was ist Wie funktioniert HTTPS??

Kurzantwort

HTTPS schützt die Verbindung zwischen Browser und Webserver durch TLS-Verschlüsselung. Der Server weist sich mit einem Zertifikat aus, der Browser prüft dessen Gültigkeit und beide Seiten erzeugen Sitzungsschlüssel. Danach werden die übertragenen Inhalte verschlüsselt und gegen unbemerkte Veränderungen abgesichert.

HTTPS betrifft jede Website, auf der Besucher Inhalte abrufen oder Daten eingeben. Besonders relevant ist die Absicherung bei Kontaktformularen, Kundenkonten, Logins und Bezahlvorgängen. Für Betreiber reicht ein gültiges Zertifikat allein jedoch nicht: Weiterleitungen, interne Links und eingebundene Ressourcen müssen ebenfalls konsequent auf HTTPS umgestellt sein.

1. HTTPS einfach erklärt

HTTPS steht für Hypertext Transfer Protocol Secure. Technisch werden die normalen HTTP-Anfragen und Antworten durch TLS geschützt. TLS ist das heute verwendete Verschlüsselungsprotokoll. Der ältere Begriff SSL wird noch oft für Zertifikate und Verschlüsselung verwendet, obwohl moderne HTTPS-Verbindungen in der Regel TLS einsetzen.

Eine HTTPS-Verbindung erfüllt drei Aufgaben:

  • Verschlüsselung: Dritte im selben Netzwerk können übertragene Inhalte nicht im Klartext lesen.
  • Authentifizierung: Das Zertifikat hilft dem Browser zu prüfen, ob er mit der angeforderten Domain verbunden ist.
  • Integrität: Veränderungen während der Übertragung werden erkannt, sodass Inhalte nicht unbemerkt manipuliert werden können.

HTTPS macht eine Website damit nicht automatisch vertrauenswürdig oder frei von Schadsoftware. Es bestätigt in erster Linie die abgesicherte Verbindung zur Domain. Auch eine betrügerische Website kann ein technisch gültiges Zertifikat besitzen. Das Schlosssymbol ist deshalb ein Verbindungsnachweis, kein Qualitätssiegel für den Betreiber.

2. Aufbau einer HTTPS-Verbindung

Der Aufbau läuft innerhalb kurzer Zeit ab, bevor der Browser die eigentlichen Seiteninhalte lädt. Die genaue technische Umsetzung hängt von der verwendeten TLS-Version und dem Verbindungsprotokoll ab. Für das Verständnis reichen fünf Schritte.

SchrittWas passiert?
1. Sichere Verbindung anfordernDer Browser ruft eine Adresse mit https:// auf und teilt dem Server mit, welche Verfahren er unterstützt.
2. Zertifikat übermittelnDer Server sendet sein Zertifikat und die für den Verbindungsaufbau benötigten Informationen.
3. Zertifikat prüfenDer Browser kontrolliert Aussteller, Gültigkeitszeitraum, Domainbezug und Zertifikatskette.
4. Schlüssel ableitenBrowser und Server einigen sich auf ein Verfahren und leiten gemeinsame Sitzungsschlüssel ab.
5. Daten übertragenHTTP-Anfragen, Formulardaten und Serverantworten werden für diese Verbindung verschlüsselt übertragen.

2.1 Der Browser prüft das Zertifikat

Das Zertifikat enthält unter anderem die Domain, den Gültigkeitszeitraum und Angaben zum Aussteller. Der Browser prüft außerdem, ob die Zertifikatskette zu einer vertrauenswürdigen Zertifizierungsstelle führt. Passt das Zertifikat nicht zur aufgerufenen Domain, ist es abgelaufen oder fehlt ein Teil der Kette, zeigt der Browser eine Sicherheitswarnung.

Ein typischer Fehler tritt nach Domainwechseln oder Änderungen an Subdomains auf: Das Zertifikat gilt beispielsweise für www.beispiel.de, aber nicht für shop.beispiel.de. Die Verschlüsselung kann technisch vorhanden sein, der Browser kann die Identität des Servers für die zweite Adresse trotzdem nicht bestätigen.

2.2 Wie geht HTTPS praktisch?

Für den Besucher geschieht der gesamte Ablauf automatisch. Er gibt eine HTTPS-Adresse ein oder folgt einem Link, der Browser führt die Prüfung und den Schlüsselaustausch durch und zeigt anschließend die Website an. Nur wenn eine Prüfung fehlschlägt, muss der Besucher reagieren. Browserwarnungen sollten nicht umgangen werden, wenn die Ursache unbekannt ist.

2.3 So arbeitet das HTTPS-Protokoll

Das sogenannte HTTPS-Protokoll ist vereinfacht gesagt HTTP innerhalb einer geschützten TLS-Verbindung. HTTP regelt weiterhin, welche Ressource angefordert wird und welche Antwort der Server liefert. TLS schützt diese Kommunikation auf dem Transportweg. Moderne Verbindungen verwenden für jede Sitzung eigene Schlüssel, die nach dem Verbindungsende nicht weiterverwendet werden.

3. So funktioniert die HTTPS-Verschlüsselung

Beim Verbindungsaufbau wird nicht einfach ein dauerhaftes Passwort durch das Netz geschickt. Browser und Server tauschen Informationen aus, mit denen sie unabhängig voneinander passende Sitzungsschlüssel erzeugen können. Mit diesen Schlüsseln werden die eigentlichen Inhalte effizient verschlüsselt und auf Integrität geprüft.

Die Verschlüsselung schützt beispielsweise:

  • Eingaben in Kontakt-, Bewerbungs- und Bestellformularen
  • Benutzernamen, Passwörter und Sitzungscookies
  • Adressen, Kundendaten und übermittelte Dokumente
  • Zahlungsinformationen während der Übertragung
  • Seiteninhalte und Antworten des Servers

Der praktische Unterschied zeigt sich besonders in öffentlichen WLANs. Ohne Transportverschlüsselung könnten Teilnehmer desselben Netzes geeignete Werkzeuge einsetzen, um Klartextdaten mitzulesen. Bei einer korrekt aufgebauten HTTPS-Verbindung sehen sie zwar Verbindungsdaten, aber nicht den übertragenen Seiteninhalt oder ein eingegebenes Passwort.

Technik Crawler Performance Suite

4. HTTP und HTTPS im Vergleich

HTTP überträgt Inhalte grundsätzlich unverschlüsselt. Eine Formulareingabe kann dadurch auf dem Transportweg im Klartext sichtbar sein. HTTPS ergänzt die Verschlüsselung, die Identitätsprüfung des Servers und einen Schutz vor unbemerkten Veränderungen. Genau deshalb kennzeichnen Browser reine HTTP-Seiten als nicht sicher, insbesondere wenn Besucher dort Daten eingeben sollen.

MerkmalHTTPHTTPS
ÜbertragungUnverschlüsseltDurch TLS verschlüsselt
ServerprüfungKein ZertifikatsnachweisPrüfung über Zertifikat und Zertifikatskette
Schutz vor VeränderungenKein verlässlicher TransportschutzManipulationen während der Übertragung werden erkannt
StandardportPort 80Port 443
BrowseranzeigeHäufig WarnhinweisSicherheitsanzeige bei korrekter Einrichtung

Bei einer dauerhaften Umstellung sollten HTTP-Adressen mit dem Statuscode 301 auf die entsprechende HTTPS-Version weiterleiten. Eine 302-Weiterleitung signalisiert dagegen eine vorübergehende Änderung und ist für eine dauerhafte Protokollumstellung ungeeignet.

HTTPS-Umstellung vollständig planen

Nach der Aktivierung des Zertifikats müssen interne Links, Canonical-Tags, XML-Sitemaps, Bildadressen, Skripte und Weiterleitungen auf die HTTPS-Version zeigen. Direkte interne HTTPS-Links vermeiden zusätzliche Weiterleitungsschritte und unnötige Requests.

5. Was trotz HTTPS sichtbar bleibt

HTTPS verschlüsselt den Inhalt einer Verbindung, macht die Kommunikation aber nicht unsichtbar. Netzbetreiber und andere beteiligte Stellen können weiterhin erkennen, zu welcher IP-Adresse eine Verbindung aufgebaut wird. Häufig lässt sich daraus auch die aufgerufene Domain ableiten. Außerdem bleiben Zeitpunkt, Dauer und übertragenes Datenvolumen als Verbindungsdaten erkennbar.

Geschützt sind dagegen der konkrete URL-Pfad, übertragene Formularwerte und die Inhalte der Serverantwort, sobald die sichere Verbindung steht. Ein Beobachter kann daher unter normalen Bedingungen erkennen, dass eine Verbindung zu einer Domain besteht, aber nicht, welcher Artikel gelesen oder welches Passwort eingegeben wurde.

6. Gemischte Inhalte sicher bereinigen

Der Punkt, an dem HTTPS-Umstellungen in der Praxis häufig kippen, liegt nach der Zertifikatsinstallation. Die Startseite wird über HTTPS ausgeliefert, ein altes Theme lädt aber noch ein Bild, eine Schrift oder ein JavaScript über http://. Ein einziger solcher Aufruf kann genügen, damit der Browser die Seite nicht als vollständig sicher bewertet.

Browser unterscheiden dabei zwischen passiven und aktiven gemischten Inhalten. Ein unverschlüsseltes Bild kann eine Warnung auslösen. Ein unverschlüsselt geladenes Skript ist kritischer, weil es den Inhalt und das Verhalten der Seite verändern könnte. Moderne Browser blockieren solche aktiven Ressourcen häufig vollständig. Das kann Menüs, Formulare, Tracking oder den Checkout beeinträchtigen.

Häufiger Umstellungsfehler: Ändere URLs nicht nur in sichtbaren Seiteninhalten. Alte HTTP-Adressen stecken oft in Templates, CSS-Dateien, Datenbankfeldern, Erweiterungen, Canonical-Tags und extern eingebundenen Skripten. Prüfe deshalb die gesamte Domain und nicht nur einige Seiten im Browser.

Eine saubere Kontrolle umfasst mindestens diese Punkte:

  • Alle HTTP-Versionen leiten per 301 auf die passende HTTPS-Adresse weiter.
  • Interne Links zeigen direkt auf HTTPS und vermeiden Weiterleitungsketten.
  • Bilder, Schriften, Stylesheets und Skripte werden verschlüsselt geladen.
  • Canonical-Tags und XML-Sitemaps enthalten ausschließlich die gewünschten HTTPS-URLs.
  • Subdomains besitzen gültige, zur jeweiligen Domain passende Zertifikate.

Interne Links auf weitergeleitete Adressen verursachen jeweils einen zusätzlichen Request. Der Technik-Crawler prüft deshalb neben Statuscodes auch interne und externe Verlinkungen und unterstützt die regelmäßige Überwachung solcher Weiterleitungen.

Messbar ist das flächendeckend mit dem Technical Crawler der Performance Suite. Er durchsucht die Website nach technischen Restfehlern und verbindet den Crawl mit weiteren relevanten URL-Quellen. Dazu gehören unter anderem rankende Seiten, Ad-Landingpages und URLs mit Daten aus der Google Search Console.

Wenn du zunächst einen allgemeinen technischen Überblick brauchst, kannst du deine Website mit dem kostenlosen SEO-Check prüfen.

Mit Nutzung dieses SEO-Checks erklären Sie, dass Sie die Datenschutzerklärung zur Kenntnis genommen haben und damit einverstanden sind, dass die von Ihnen angegebenen Daten elektronisch erhoben und gespeichert werden. Ihre Daten werden dabei nur streng zweckgebunden zur Bearbeitung des SEO-Checks benutzt. Mit der Nutzung dieses SEO-Checks erklären Sie sich mit der Verarbeitung einverstanden.

Für eine laufende technische Kontrolle kannst du einen kostenlosen Zugang anlegen:

Free Account anlegen

7. HTTPS und technische SEO

HTTPS ist für SEO vor allem eine Frage der Konsistenz. Wenn HTTP- und HTTPS-Versionen parallel erreichbar bleiben, interne Links zwischen beiden Varianten wechseln oder Canonical-Tags auf alte Adressen zeigen, entstehen widersprüchliche Signale. Suchmaschinen müssen dann entscheiden, welche URL indexiert und bewertet werden soll.

Nach einer Umstellung solltest du deshalb auch die Indexierung beobachten. Prüfe, ob Google die HTTPS-Versionen aufnimmt, ob alte HTTP-URLs aus dem Index verschwinden und ob Weiterleitungen direkt am korrekten Ziel enden. Weitere technische Begriffe kannst du im SEO-Lexikon nachschlagen. Für umfangreiche Migrationen hilft zusätzlich eine Checkliste für den Website-Relaunch.

8. So gehen wir vor

Bei der Online Solutions Group GmbH (OSG) prüfen wir nach einer HTTPS-Umstellung nicht nur das Zertifikat. Der Crawl umfasst Weiterleitungen, Statuscodes, interne Links, Canonicals, Sitemaps und unverschlüsselt eingebundene Ressourcen. Die Performance Suite überwacht relevante URLs regelmäßig, damit spätere Änderungen an Templates oder Erweiterungen erneut auftretende Fehler sichtbar machen. Wenn du die Umstellung oder technische Bereinigung begleiten lassen möchtest, kannst du einen kostenlosen Potenzialcheck anfragen.

9. Häufige Fragen zu HTTPS

Ist eine Website mit HTTPS automatisch sicher?

Nein. HTTPS schützt die Datenübertragung und bestätigt die Verbindung zur Domain. Die Website kann trotzdem schädliche Inhalte, unsichere Erweiterungen oder betrügerische Angebote enthalten.

Kann eine HTTPS-Verbindung abgehört werden?

Verbindungsdaten wie IP-Adresse, Zeitpunkt und Datenmenge bleiben sichtbar. Die übertragenen Inhalte können bei einer korrekt eingerichteten und nicht kompromittierten Verbindung jedoch nicht einfach im Klartext mitgelesen werden.

Ist TLS dasselbe wie SSL?

TLS ist der moderne Nachfolger von SSL. Der Begriff SSL-Zertifikat wird umgangssprachlich weiterhin verwendet, obwohl aktuelle HTTPS-Verbindungen normalerweise TLS nutzen.

Woran erkenne ich ein gültiges HTTPS-Zertifikat?

Der Browser zeigt bei einer korrekt abgesicherten Verbindung keinen Zertifikatsfehler. In den Verbindungsinformationen kannst du Domainbezug, Aussteller und Gültigkeitszeitraum des Zertifikats prüfen.

Warum zeigt der Browser trotz HTTPS eine Warnung?

Häufig ist das Zertifikat abgelaufen, gilt nicht für die aufgerufene Domain oder die Seite lädt einzelne Bilder, Schriften oder Skripte unverschlüsselt über HTTP.

Kann HTTPS auf einem anderen Port als 443 laufen?

Ja. Port 443 ist der Standard für HTTPS, technisch kann ein Server HTTPS aber auch über einen anderen Port bereitstellen. Der Port muss dann normalerweise ausdrücklich in der Adresse angegeben werden.

Was sind gemischte Inhalte?

Gemischte Inhalte entstehen, wenn eine HTTPS-Seite einzelne Ressourcen über HTTP lädt. Dazu können Bilder, Stylesheets, Schriften, Videos oder Skripte gehören. Der Browser kann diese Inhalte warnend kennzeichnen oder blockieren.

Behandle HTTPS als vollständige technische Migration und nicht als reine Zertifikatsinstallation. Erst wenn Weiterleitungen, interne Links, Sitemaps, Canonicals und sämtliche Ressourcen konsistent verschlüsselt sind, erhalten Besucher und Suchmaschinen eine eindeutige Website-Version.

Du möchtest wissen, ob deine Website technisch vollständig auf HTTPS umgestellt ist? Im unverbindlichen Erstgespräch prüfen wir gemeinsam, welche Fehler zuerst behoben werden sollten.

Kostenlosen Potenzialcheck anfragen

SEO Agentur kostenlose SEO Potentialanalyse



Weitere Inhalte


Keine Kommentare vorhanden


Du hast eine Frage oder eine Meinung zum Artikel? Teile sie mit uns!

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind markiert *

*
*