Warum HTTPS allein nicht ausreicht
Das Schloss im Browser zeigt eine verschlüsselte Verbindung, mehr nicht. Was HTTPS leistet, was es nicht leistet und welche Bereiche zusätzlich Aufmerksamkeit brauchen.
- Veröffentlicht
- Lesezeit
- 1 Min.
Das Wichtigste in Kürze
- HTTPS verschlüsselt die Übertragung zwischen Besucher und Website.
- Über den Zustand der Website selbst sagt HTTPS nichts aus.
- Veraltete Software, schwache Zugänge und Fehlkonfigurationen bleiben trotz Zertifikat bestehen.
- HTTPS ist die notwendige Grundlage, auf der weitere Maßnahmen aufbauen.
Was HTTPS leistet
HTTPS sorgt für drei Dinge: Die übertragenen Daten können unterwegs nicht mitgelesen werden, sie können nicht unbemerkt verändert werden und der Browser kann prüfen, dass er tatsächlich mit der richtigen Website verbunden ist. Für Formulare, Logins und Zahlungsdaten ist das unverzichtbar.
Was HTTPS nicht leistet
Das Schloss im Browser wird häufig als Zeichen für eine sichere Website verstanden. Tatsächlich bestätigt es nur die sichere Verbindung. Was auf dem Server geschieht, liegt außerhalb dessen, was HTTPS abdeckt.
- Veraltete Systeme, Plugins oder Bibliotheken mit bekannten Schwachstellen
- Schwache oder mehrfach verwendete Passwörter für Adminzugänge
- Fehlende Security Header
- Ungeschützte Formulare und Schnittstellen
- Fehlende oder ungetestete Backups
- Unzureichend abgesicherte E-Mail-Domains
Worauf es zusätzlich ankommt
Website-Sicherheit entsteht aus dem Zusammenspiel mehrerer Bereiche: einer aktuellen Softwarebasis, sauber konfigurierten Servern, geschützten Zugängen, einer abgesicherten Domain und verlässlichen Backups. HTTPS ist dabei der erste Baustein, nicht der letzte.
Häufige Fragen
Ohne HTTPS können übertragene Daten mitgelesen und verändert werden. Browser kennzeichnen solche Seiten deshalb als nicht sicher. HTTPS sollte heute für jede Website selbstverständlich sein.
Ja. Kostenlose Zertifikate bieten dieselbe Verschlüsselung wie kostenpflichtige. Wichtig ist, dass die Verlängerung zuverlässig automatisiert ist.