Security

SSL-Checker

Zertifikatskette, Ablauf und Algorithmus jeder Website prüfen.

Über dieses Tool

SSL Checker führt einen vollständigen TLS-Handshake gegen einen Host durch und liefert das Zertifikat, seine Chain und die Konfigurationsdetails der Verbindung. Sie sehen: Common Name und SANs, Issuer, Gültigkeitszeitraum, ausstellende CA, Schlüsselgröße und -typ, verwendete Cipher-Suite, TLS-Version, OCSP-Stapling-Status, HSTS-Header und ob das Zertifikat im Browser-Trust-Store als vertrauenswürdig gilt.

Der Check läuft live von unserem Frankfurter Server. Wir parsen das Zertifikat in lesbare Felder, zeigen die volle Chain bis zur Root-CA und kennzeichnen mögliche Probleme: bevorstehender Ablauf, fehlende Intermediates, schwache Cipher, fehlende SANs, abgelaufene Chain-Glieder. Ein Schnellbefund-Banner oben fasst zusammen: alles gut, abgelaufen, ungültiger Hostname, kein Trust, oder schwache Konfiguration.

Wann Sie dieses Tool nutzen sollten

  • Vor und nach Cert-Renewal. Bestätigen, dass Let's Encrypt erfolgreich erneuert hat.
  • Bei Browser-Warnungen. Was sagt unser unabhängiger Check über die TLS-Konfiguration?
  • Compliance-Audit. TLS 1.2 oder höher? Keine schwachen Cipher? Korrekte Chain?
  • Pre-Launch-Check. Neue Domain mit HTTPS — alle Komponenten korrekt gesetzt?

Häufige TLS-Fehler

Fehlende Intermediates: Der Server liefert nur das Leaf-Zertifikat, nicht die Chain — manche Browser können trotzdem laden, andere nicht. Hostname-Mismatch: Das Zertifikat ist auf example.com ausgestellt, Sie greifen auf www.example.com zu, kein passender SAN. Abgelaufenes Zertifikat: Ein Tag zu spät — alle Browser warnen. Schwache Cipher: RC4, 3DES, SHA-1 — heutige Standards sind AES-GCM mit ECDHE-Key-Exchange.

Häufige Fragen

Was sind SANs?

Subject Alternative Names — die Liste der Hostnamen, für die ein Zertifikat gilt. Modernes TLS ignoriert den klassischen Common Name (CN) zugunsten der SANs. Ein Zertifikat für example.com sollte SAN example.com UND www.example.com enthalten. Wildcard-Zertifikate haben SANs wie *.example.com, die für eine Hierarchieebene gelten (aber nicht für foo.bar.example.com).

Was bedeutet "Chain unvollständig"?

Der Server muss neben dem Leaf-Zertifikat auch die Intermediate-Zertifikate liefern, die es mit einer vertrauenswürdigen Root-CA verbinden. Fehlen diese, kann ein Client die Chain nicht validieren — er müsste die Intermediates aus eigenem Cache oder per AIA-Fetch nachladen. Manche Browser tun das, andere nicht. Lösung: Apache/Nginx so konfigurieren, dass die fullchain.pem ausgeliefert wird.

Was ist OCSP Stapling?

Online Certificate Status Protocol Stapling bedeutet, dass der Server eine signierte Revocation-Status-Antwort der CA im TLS-Handshake mitliefert ("stapled"). Das spart dem Client einen separaten OCSP-Request an die CA, beschleunigt den Handshake und schützt die Privatsphäre des Nutzers (keine Drittabfrage). Modernes Nginx/Apache aktivieren das mit einer Zeile Konfig.

Welche TLS-Version sollte ich verwenden?

TLS 1.2 ist das absolute Minimum; TLS 1.3 ist Stand der Technik (seit 2018) und sollte aktiviert sein. TLS 1.0 und 1.1 sind veraltet und sollten deaktiviert sein (manche Compliance-Standards verbieten sie aktiv). SSLv2 und SSLv3 sind unsicher und seit über einem Jahrzehnt nicht mehr nutzbar — unsere Checker-Tools verbinden sich gar nicht mit ihnen.