Ein SSL-Zertifikat (Secure Sockets Layer) ist eine kleine digitale Datei, die einen kryptografischen Schlüssel an eine Organisation und ihre Domain bindet. Auf dem Webserver installiert aktiviert es das Schloss-Symbol in der Adressleiste des Browsers und wechselt die URL von http:// auf https://. Trotz des Namens nutzen moderne Zertifikate das Nachfolgeprotokoll TLS (Transport Layer Security) — der Begriff „SSL" hat sich jedoch gehalten.
Wer 2026 noch eine Website ohne SSL betreibt, sieht in jedem modernen Browser die Warnung „Nicht sicher". Dieses Warnsignal allein schreckt Besucher ab, bevor sie Ihren Inhalt lesen. Darüber hinaus ist Verschlüsselung eine harte Anforderung für Zahlungsabwicklung, Login-Formulare und jede Datenkommunikation, die Nutzer als privat erwarten.
Warum HTTP unsicher ist
HTTP sendet alle Daten im Klartext. Das bedeutet: Jeder Router, Internetanbieter oder Angreifer zwischen Nutzer und Server kann die Daten im Klartext lesen — Zugangsdaten, Formulardaten, Session-Cookies. Dieser Angriff heißt Man-in-the-Middle (MITM) oder Packet Sniffing und erfordert in öffentlichen WLAN-Netzwerken keine besonderen Kenntnisse.
Was HTTPS hinzufügt:
- Verschlüsselung — Daten sind für Dritte im Transit unlesbar.
- Authentifizierung — das Zertifikat beweist, dass der Server wirklich der ist, der er vorgibt zu sein.
- Integrität — Manipulationen im Transit werden erkannt.
SSL-Zertifikatstypen: DV, OV, EV
| Typ | Validierung | Ausstellungszeit | Kosten | Einsatz |
|---|---|---|---|---|
| DV | Nur Domain-Kontrolle | Minuten | Kostenlos (Let's Encrypt) – ~€50/Jahr | Blogs, Landingpages, KMU |
| OV | Firma, Adresse, Rechtsstatus | 1–3 Werktage | ~€100–200/Jahr | Unternehmensseiten, B2B-Portale |
| EV | Vollständige juristische Prüfung | 7–10 Werktage | ~€300–600/Jahr | Banken, Fintech, hochvertrauens E-Commerce |
Let's Encrypt: Kostenlose SSL-Revolution
2015 von der gemeinnützigen ISRG (unterstützt von Mozilla, EFF, Cisco) gestartet, stellt Let's Encrypt DV-Zertifikate kostenlos aus. Stand 2026: über 400 Millionen aktive Zertifikate.
- Komplett kostenlos
- 90 Tage Laufzeit, automatische Erneuerung (certbot / acme.sh)
- Wildcard-Unterstützung (
*.example.com) - In cPanel und DirectAdmin integriert
Einschränkungen: Nur DV; keine finanzielle Garantie; kein 24/7-Support per Telefon/E-Mail.
SSL und SEO — Ist HTTPS Pflicht?
Effektiv: Ja. Google bestätigte HTTPS 2014 als Rankingfaktor. Chromes „Nicht sicher"-Warnung erhöht die Absprungrate auf Mobilgeräten um schätzungsweise 70 %. KI-Antwortsysteme (Google AI Overviews, Bing Copilot) bewerten HTTPS als grundlegendes Vertrauenssignal und bevorzugen sichere Quellen für generierte Antworten.
HTTP → HTTPS Migration
- SSL installieren (cPanel: 5 Minuten; certbot auf einem Cloud-Server: ~10 Minuten).
- 301-Redirect in
.htaccess:RewriteEngine On RewriteCond %{HTTPS} off RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [R=301,L] - Interne Links, Canonical-Tags und Sitemap auf HTTPS aktualisieren.
- HTTPS-Property in der Google Search Console hinzufügen, Sitemap neu einreichen.
- Nach Stabilisierung HSTS-Header setzen.
SSL-Zertifikat Kosten 2026
| Zertifikat | Typ | Jahreskosten | Hinweise |
|---|---|---|---|
| Let's Encrypt | DV | Kostenlos | Alle 90 Tage automatisch erneuert |
| Comodo PositiveSSL | DV | ~€50/Jahr | Bezahlte Garantie, 24/7-Support |
| Sectigo OV | OV | ~€150/Jahr | Organisationsvalidierung |
| DigiCert OV | OV | ~€200/Jahr | Enterprise-CA, Premium-Support |
| Sectigo EV | EV | ~€400/Jahr | Vollständige juristische Prüfung |
| Wildcard DV | DV + * | €100–200/Jahr | Alle Subdomains mit einem Zertifikat |
Häufig gestellte Fragen zu SSL-Zertifikaten
Was ist ein SSL-Zertifikat?
Ein SSL-Zertifikat ist eine digitale Datei, die Daten zwischen Webserver und Browser verschlüsselt, HTTPS aktiviert und die Server-Identität beweist. Moderne Zertifikate nutzen das TLS-Protokoll (aktuell TLS 1.3).
Schadet ein kostenloses SSL-Zertifikat dem SEO?
Nein. Google prüft gültiges HTTPS — nicht ob bezahlt oder kostenlos. Let's Encrypt mit zuverlässiger automatischer Erneuerung ist für SEO vollständig ausreichend.
Wie lange ist ein SSL-Zertifikat gültig?
Let's Encrypt-Zertifikate laufen 90 Tage und müssen automatisch erneuert werden. Bezahlte Zertifikate werden für 1 Jahr (max. 398 Tage) ausgestellt.
Brauche ich ein Wildcard-Zertifikat?
Nur wenn Sie mehrere Subdomains unter einer Domain absichern müssen. Für eine einzelne Domain ist ein Standard-DV einfacher und günstiger.
Verbessert HTTPS das Google-Ranking direkt?
Ja — HTTPS ist ein bestätigtes Rankingsignal. 98 % der Seiten auf der ersten Google-Seite nutzen HTTPS. Fehlendes HTTPS ist ein leicht vermeidbarer Negativfaktor.