Zum Inhalt springen
Majestic WebsSecurity
Website Security

Warum HTTPS allein nicht ausreicht

Das Schloss im Browser zeigt eine verschlüsselte Verbindung, mehr nicht. Was HTTPS leistet, was es nicht leistet und welche Bereiche zusätzlich Aufmerksamkeit brauchen.

Veröffentlicht
Lesezeit
1 Min.

Das Wichtigste in Kürze

  • HTTPS verschlüsselt die Übertragung zwischen Besucher und Website.
  • Über den Zustand der Website selbst sagt HTTPS nichts aus.
  • Veraltete Software, schwache Zugänge und Fehlkonfigurationen bleiben trotz Zertifikat bestehen.
  • HTTPS ist die notwendige Grundlage, auf der weitere Maßnahmen aufbauen.

Was HTTPS leistet

HTTPS sorgt für drei Dinge: Die übertragenen Daten können unterwegs nicht mitgelesen werden, sie können nicht unbemerkt verändert werden und der Browser kann prüfen, dass er tatsächlich mit der richtigen Website verbunden ist. Für Formulare, Logins und Zahlungsdaten ist das unverzichtbar.

Was HTTPS nicht leistet

Das Schloss im Browser wird häufig als Zeichen für eine sichere Website verstanden. Tatsächlich bestätigt es nur die sichere Verbindung. Was auf dem Server geschieht, liegt außerhalb dessen, was HTTPS abdeckt.

  • Veraltete Systeme, Plugins oder Bibliotheken mit bekannten Schwachstellen
  • Schwache oder mehrfach verwendete Passwörter für Adminzugänge
  • Fehlende Security Header
  • Ungeschützte Formulare und Schnittstellen
  • Fehlende oder ungetestete Backups
  • Unzureichend abgesicherte E-Mail-Domains

Worauf es zusätzlich ankommt

Website-Sicherheit entsteht aus dem Zusammenspiel mehrerer Bereiche: einer aktuellen Softwarebasis, sauber konfigurierten Servern, geschützten Zugängen, einer abgesicherten Domain und verlässlichen Backups. HTTPS ist dabei der erste Baustein, nicht der letzte.

Häufige Fragen

Ohne HTTPS können übertragene Daten mitgelesen und verändert werden. Browser kennzeichnen solche Seiten deshalb als nicht sicher. HTTPS sollte heute für jede Website selbstverständlich sein.

Ja. Kostenlose Zertifikate bieten dieselbe Verschlüsselung wie kostenpflichtige. Wichtig ist, dass die Verlängerung zuverlässig automatisiert ist.

Verwandte Beiträge

  • Website Security2 Min.

    Was ist HSTS?

    HSTS weist Browser an, eine Website ausschließlich über HTTPS aufzurufen. Wie HTTP Strict Transport Security funktioniert und worauf bei der Einführung zu achten ist.

  • Website Security2 Min.

    Was sind HTTP Security Header?

    HTTP Security Header geben Browsern Regeln für den Umgang mit Ihrer Website vor. Welche es gibt, was sie bewirken und wie man sie sinnvoll einführt.

  • Grundlagen1 Min.

    Was ist ein Security Audit?

    Security Check, Audit, Schwachstellenscan, Penetrationstest: Die Begriffe werden oft vermischt. Was sie bedeuten und welche Prüfung zu welcher Situation passt.

Kostenloser Security Check

Sie möchten wissen, wie Ihre Website aufgestellt ist?

Prüfen Sie ausgewählte technische Sicherheitsmerkmale Ihrer Website kostenlos und in wenigen Sekunden.

Keine Installation erforderlich.