Wer schon etwas länger im Internet unterwegs ist, erinnert sich vielleicht noch daran.
Man tippte:
http://
Oder einfach:
www.
Und los ging es.
Oben in der Adresszeile war kein Schloss. Keine Warnung. Kein Hinweis darauf, dass irgendetwas „nicht sicher“ wäre.
Das Internet funktionierte einfach.
Sicherer war es deshalb nicht.
Ganz im Gegenteil.
Ein großer Teil des Webs wurde unverschlüsselt übertragen. Wer technisch an der richtigen Stelle saß, konnte Daten mitlesen oder Inhalte auf dem Weg verändern.
Heute sieht die Welt anders aus.
Aus http:// wurde fast überall https://.
Das kleine Schloss wurde für viele Menschen zum Zeichen dafür, dass alles in Ordnung ist.
So sehr sogar, dass Chrome es inzwischen wieder aus der ersten Reihe genommen hat.
Aber dazu kommen wir noch.
Als Verschlüsselung plötzlich nichts mehr kosten musste
TLS-Zertifikate gab es lange vor Let's Encrypt.
Für kleine Webseiten bedeuteten sie früher aber häufig zusätzliche Kosten, Handarbeit und den Kalendereintrag, das Zertifikat bloß rechtzeitig wieder zu verlängern.
Sonst stand die Webseite am nächsten Morgen da wie ein Auto mit abgelaufenem TÜV.
Im September 2015 ging das erste öffentlich vertrauenswürdige Zertifikat von Let's Encrypt online. Die gemeinnützige Zertifizierungsstelle stellte Zertifikate kostenlos bereit und machte Ausstellung sowie Erneuerung weitgehend automatisierbar.
Die Idee war Goldrichtig:
HTTPS sollte nichts Besonderes mehr sein.
Eine verschlüsselte Verbindung sollte zum normalen Zustand des Webs werden und nicht zum teuren Extra für Banken, Onlineshops und große Unternehmen.
Das hat schon mal gut funktioniert.
Let's Encrypt schrieb Ende 2025, inzwischen häufig rund zehn Millionen Zertifikate an einem Tag auszustellen. In Chrome liefen laut dem Chromium-Team bereits 2023 mehr als 95 Prozent der Seitenaufrufe unter Windows über einen geschützten HTTPS-Kanal.
HTTPS ist heute meistens langweilig.
Und genau so sollte grundlegende Sicherheit eigentlich sein.
Was HTTPS tatsächlich schützt
Wenn du eine Webseite über HTTPS aufrufst, wird zwischen deinem Browser und dem Webserver eine mit TLS geschützte Verbindung aufgebaut.
Dabei geht es im Wesentlichen um drei Dinge:
Vertraulichkeit:
Die übertragenen Inhalte sollen unterwegs nicht einfach mitgelesen werden können.
Integrität:
Jemand zwischen dir und dem Server soll den Inhalt nicht unbemerkt verändern können.
Authentisierung der Verbindung:
Der Browser prüft mit Hilfe des Zertifikats, ob der Server zur aufgerufenen Domain passt und die Zertifikatskette vertrauenswürdig ist.
Das sind die wichtigen sachen die man wissen sollte.
Bei einem Login soll niemand im selben WLAN dein Passwort mitlesen. Bei einem Download soll niemand unterwegs unbemerkt eine andere Datei unterschieben. Und bei einem Text soll nicht irgendein Zwischenhändler still und leise einen Absatz austauschen können.
HTTPS schützt die Verbindung. Es bewertet nicht den Menschen oder das Unternehmen am anderen Ende.
Genau diese Trennung geht im kleinen Symbol gern verloren.
HTTPS macht dich nicht unsichtbar
Verschlüsselt bedeutet auch nicht automatisch anonym.
HTTPS schützt den Inhalt der Verbindung. Welche konkrete Unterseite du aufrufst, was du in ein Formular schreibst und welche Daten zwischen Browser und Server übertragen werden, ist damit gegen einfaches Mitlesen im Netz geschützt.
Trotzdem kann ein Netzbetreiber je nach verwendeter Technik weiterhin erkennen oder ableiten, mit welcher IP-Adresse oder welchem Dienst du dich verbindest. DNS, die Serveradresse und weitere Verbindungsdaten sind eigene Themen.
HTTPS ist also kein Tarnumhang.
Es ist eher ein geschützter Transportweg.
Und auch auf diesem Weg erfährt die aufgerufene Webseite natürlich weiterhin, dass jemand bei ihr ankommt. Cookies, Tracking, Fingerprinting und und und, was der Betreiber anschließend mit deinen Angaben macht, verschwinden nicht durch ein s hinter http.
Eine Webseite kann deine Daten verschlüsselt empfangen und danach trotzdem Dinge damit tun, die dir nicht gefallen.
Auch eine einfache Textseite braucht HTTPS
Bei Online-Banking, Shopping und Passwörtern leuchtet der Sinn sofort ein.
Aber was ist mit einer einfachen Webseite?
Ein paar Texte.
Ein paar Bilder.
Kein Konto. Keine Kreditkarte. Kein Formular.
Braucht die wirklich HTTPS?
Jup.
Hier musste ich meiner eigenen Skepsis ein kleines Stück widersprechen.
Denn es geht nicht nur darum, was du an eine Webseite sendest. Es geht auch darum, was die Webseite an dich sendet.
Bei einer unverschlüsselten HTTP-Verbindung kann jemand zwischen Browser und Server nicht nur mitlesen. Er kann unter Umständen auch eingreifen.
Ein Download könnte ausgetauscht werden.
Ein eingebundenes Skript könnte verändert werden.
Ein Werbe- oder Trackingcode könnte dazukommen, obwohl er auf der eigentlichen Webseite gar nicht liegt.
Oder jemand sieht zumindest, welchen Inhalt du gerade abrufst.
Deshalb benutzt auch NoData.ForSale HTTPS.
Nicht weil hier jemand sein Online-Banking erledigt.
Sondern weil auch ein Text so beim Leser ankommen soll, wie er den Server verlassen hat.
Die Browser machten Druck...
HTTPS wurde nicht allein deshalb zum Standard, weil Webseitenbetreiber eines Morgens gemeinsam aufwachten und plötzlich Lust auf Zertifikate hatten.
Die Browser halfen ein wenig nach.
Mozilla warnte ab 2017 deutlicher, wenn Nutzer Passwörter auf einer unverschlüsselten HTTP-Seite eingeben sollten.
Chrome kennzeichnete ab Version 68 im Juli 2018 grundsätzlich alle HTTP-Seiten als „Not secure“ beziehungsweise „Nicht sicher“.
Technisch ist das nachvollziehbar.
Eine unverschlüsselte Verbindung ist nun einmal unverschlüsselt.
Für normale Nutzer entstand daraus aber schnell eine ziemlich einfache Übersetzung:
Kein Schloss:
Gefährlich.
Schloss:
Sicher.
Und genau diese zweite Hälfte stimmt nicht.
Chrome hat das Schloss deshalb wieder ersetzt
Der Titel dieses Artikels ist in Chrome inzwischen beinahe historisch.
Mit Chrome 117 ersetzte Google das Schloss auf Desktop und Android durch ein neutraleres Regler-Symbol. Auf iOS wurde es entfernt.
Nicht weil HTTPS unwichtig geworden wäre.
Sondern weil es zum erwarteten Normalzustand geworden ist und viele Menschen das Schloss falsch verstanden haben. Oh wie komisch, was wir kleinen lichter immer sagten...
Das Chromium-Team veröffentlichte dazu eine ziemlich deutliche Zahl: In einer Untersuchung verstanden nur elf Prozent der Teilnehmenden die genaue Aussage des Symbols richtig. "Wenn ich sowas lese, höre ich immer das geräusch von XP wie es runter fährt ;) 11%"
Viele benutzten es als Vertrauensprüfung für die ganze Webseite.
Das ist keine harmlose Verwechslung. Phishing-Seiten können und werden ebenfalls HTTPS verwenden. Das Chromium-Team schrieb 2023 sogar, dass beinahe alle Phishing-Seiten in seinen Daten HTTPS nutzten und deshalb ebenfalls ein Schloss anzeigen konnten. "Is nich wahr #ironieoff"
Firefox zeigt weiterhin eine Verbindungsanzeige – je nach Oberfläche als Schloss oder Schutzsymbol. Die technische Aussage bleibt dort aber dieselbe:
Die Verbindung zu der Domain in der Adresszeile ist verschlüsselt.
Nicht mehr.
Der Spitzbube bekommt ebenfalls ein Zertifikat
Nehmen wir einen Betrüger.
Er registriert eine Domain, die einer bekannten Bank ähnlich sieht.
Er baut darauf eine täuschend echte Kopie der Anmeldeseite.
Dann beantragt er ein kostenloses Zertifikat.
Kann er das?
Natürlich.
Wenn er nachweisen kann, dass er die betreffende Domain kontrolliert, kann er grundsätzlich ein sogenanntes Domain-Validated-Zertifikat erhalten.
Let's Encrypt prüft dafür beispielsweise, ob eine bestimmte Datei unter dieser Domain erreichbar ist oder ob ein passender Eintrag im Domain Name System gesetzt wurde.
Geprüft wird damit die Kontrolle über den Domainnamen.
Nicht der Charakter des Antragstellers.
Nicht die Reputation der Webseite.
Nicht die Wahrheit ihrer Inhalte.
Und auch nicht, ob das Logo der Bank dort überhaupt hingehört.
Let's Encrypt erklärt selbst, warum Zertifizierungsstellen für die Jagd auf Phishing und Schadsoftware nur begrenzt geeignet sind. Inhalte können sich schnell ändern, einzelne Unterseiten können unterschiedlich sein und ein gültiges Zertifikat enthält kaum Informationen darüber, ob eine Seite betrügerisch ist.
Unser Spitzbube kann also eine technisch sauber verschlüsselte Phishing-Seite betreiben.
Die Verbindung funktioniert.
Das Zertifikat passt zu seiner Domain.
Und deine eingegebenen Zugangsdaten landen trotzdem genau bei ihm.
Du kannst sicher verschlüsselt mit der falschen Webseite verbunden sein.
Ein ausgezeichneter Tunnel zum falschen Haus
Vielleicht lässt sich das mit einer Straße erklären.
HTTPS baut einen abgeschlossenen Tunnel zu einer bestimmten Adresse.
Niemand unterwegs kann einfach hineinsehen.
Niemand kann dir unbemerkt etwas in die Tasche stecken.
Und dein Browser prüft, ob der Tunnel wirklich bei der Domain endet, die oben in der Adresszeile steht.
Nur beantwortet das noch nicht die entscheidende Frage:
Wer wohnt eigentlich in diesem Haus?
Wenn du dich bei der Adresse vertan hast und das Haus dem Betrüger gehört, bekommst du einen hervorragend verschlüsselten Tunnel direkt zum Betrüger.
Das Zertifikat macht dabei exakt seinen Job.
Du hast nur den falschen Auftrag erteilt.
Die Domain ist wichtiger als das Symbol
Gerade bei Banking, Shopping, E-Mail oder anderen sensiblen Diensten sollte HTTPS selbstverständlich sein.
Fehlt es dort oder zeigt der Browser eine Zertifikatswarnung:
Finger weg.
Aber das Vorhandensein von HTTPS reicht allein nicht.
Stimmt die Domain wirklich?
Ist es tatsächlich:
meine-bank.de
Oder steht dort:
meine-bank.de.kundenportal-beispiel.com
Die zweite Adresse enthält zwar den Namen der Bank. Sie gehört aber zur Domain kundenportal-beispiel.com.
Auch Tippfehler, zusätzliche Wörter, andere Endungen und ähnlich aussehende Buchstaben können eine falsche Adresse überzeugend wirken lassen.
Ein Passwortmanager kann dabei helfen. Wenn der gespeicherte Zugang zur richtigen Domain gehört, bietet er ihn auf einer ähnlich aussehenden Phishing-Seite normalerweise nicht einfach an. Das ist kein unfehlbarer Schutz, aber ein ziemlich brauchbarer Stolperdraht.
Mehr dazu steht im Artikel „Deine Passwörter müssen nicht in die Cloud“.
Die Warnung des Browsers ist etwas anderes
Ein normales HTTPS-Symbol ist kein Gütesiegel.
Eine deutliche Zertifikatswarnung des Browsers solltest du trotzdem ernst nehmen.
Ein abgelaufenes Zertifikat, ein falscher Domainname oder eine nicht vertrauenswürdige Zertifikatskette können bedeuten, dass die sichere Verbindung nicht ordentlich geprüft werden kann.
Natürlich gibt es in internen Netzen und bei selbst betriebenen Geräten legitime Sonderfälle.
Aber wenn deine Bank, dein Mailanbieter oder ein Onlineshop plötzlich möchte, dass du auf „Trotzdem fortfahren“ klickst, wäre meine Antwort ziemlich kurz.
Nööö.
Nicht jede Warnung bedeutet automatisch einen Angriff. Sie bedeutet aber, dass der Browser die Verbindung nicht so bestätigen kann, wie er es normalerweise sollte.
Und gerade dann sollte man nicht aus Bequemlichkeit den roten Hinweis wegklicken und hoffen, dass sich die Kryptografie schon wieder beruhigt ;)
Eine HTTP-Seite ist nicht automatisch böse
Auch die andere Richtung gehört zur Wahrheit.
Eine kleine alte Webseite mit einem Kochrezept ist nicht automatisch Schadsoftware, nur weil sie noch über HTTP ausgeliefert wird.
Ihre Verbindung ist ungeschützt.
Das ist etwas anderes als die Behauptung:
Der Betreiber ist ein Betrüger.
Die Bezeichnung „Nicht sicher“ meint die Verbindung. Sie ist keine kriminalistische Bewertung des Inhalts.
Trotzdem würde ich heute keine Webseite mehr bewusst unverschlüsselt betreiben. Geeignete Zertifikate lassen sich heute kostenlos und automatisiert beziehen, und HTTPS schützt auch einfache Inhalte auf dem Transportweg.
Der Betreiber einer ehrlichen HTTP-Seite kann ehrlich sein.
Der Weg zu ihm bleibt trotzdem lesbar. PS: ab und zu freue ich mich über eine http Seite :) es weckt erinnerungen.
Das eigentliche Problem sitzt zwischen Symbol und Kopf
Let's Encrypt hat etwas Großartiges geschaffen.
Kostenlose und automatische Zertifikate haben erheblich dazu beigetragen, verschlüsselte Verbindungen zum Normalfall zu machen.
Die Browserhersteller hatten gute Gründe, Webseitenbetreiber in Richtung HTTPS zu schubsen.
Das Ergebnis ist ein besser geschütztes Web.
Nur haben wir aus einem technischen Verbindungsmerkmal nebenbei ein gefühltes Qualitätssiegel gebaut.
Eine seriöse Webseite kann HTTPS benutzen.
Eine unseriöse Webseite auch.
Eine Bank kann ein gültiges Zertifikat besitzen.
Eine Phishing-Seite ebenfalls.
HTTPS schützt den Transport.
Nicht den gesunden Menschenverstand.
Hörtipp: „Passwort“ von heise security
Wer sich Zertifikatsketten, Zertifizierungsstellen und den ganzen PKI-Zoo etwas genauer anhören möchte, kann beim Podcast „Passwort“ von heise security vorbeischauen.
Dr. Christopher Kunz und Sylvester Tremmel beschäftigen sich dort regelmäßig mit IT-Sicherheit und immer wieder auch mit Zertifikaten.
Zum Einstieg passt die Folge „Zertifikate sind schwierig, Malwarenamen auch“ vom 29. Januar 2025.
Und ja, Zertifikate sind schwierig.
Das kleine Symbol im Browser erspart uns im Alltag sehr viel davon.
Es darf nur nicht mehr versprechen, als die Technik dahinter tatsächlich prüft.
Deine Daten. // Deine Entscheidung.
Du musst nicht bei jeder Webseite die komplette Zertifikatskette auseinandernehmen.
Ein paar Dinge würde ich trotzdem im hinterkopf behalten:
HTTPS erwarten:
Bei Logins, Zahlungen und persönlichen Daten ist eine unverschlüsselte Verbindung keine kleine Schönheitsmacke.
Browserwarnungen nicht wegklicken:
Wenn das Zertifikat nicht zur Domain passt oder nicht vertrauenswürdig geprüft werden kann, erst mal abbrechen.
Die vollständige Adresse ansehen:
Nicht nur nach dem Namen der Bank irgendwo in der Zeile suchen. Entscheidend ist, zu welcher tatsächlichen Domain du verbunden bist.
Wichtige Seiten selbst aufrufen:
Für Bank, Mail und andere zentrale Konten lieber ein eigenes Lesezeichen benutzen, statt dem Link aus einer überraschend dringenden Nachricht zu folgen.
Den Passwortmanager als Warnsignal nutzen:
Bleibt das sonst angebotene Login plötzlich aus, kann die Domain falsch sein. Dann nicht das Passwort von Hand hineintippen, sondern nachsehen.
HTTPS nicht mit Datenschutz verwechseln:
Die Verbindung kann sauber verschlüsselt sein, während die Webseite hinterher Tracking betreibt oder deine Angaben weitergibt.
Den Browser aktuell halten:
Er übernimmt die komplizierte Zertifikatsprüfung. Dafür sollte er Sicherheitsupdates nicht seit Monaten vor sich herschieben.
Schau nicht nur auf ein Symbol. Schau auf die vollständige Domain.
Das Schloss schützt den Weg.
Oder das Regler-Symbol.
Oder was sich die Browser als Nächstes dafür ausdenken.
Wo dieser Weg endet, sollten wir trotzdem selbst im Blick behalten.
Wissensstand: 13. September 2026.
Quellen
- Let's Encrypt – offizielle Projektseite
- Let's Encrypt – kostenlos, automatisiert und offen
- Let's Encrypt – zehn Jahre Zertifikate und das erste öffentlich vertrauenswürdige Zertifikat
- Let's Encrypt – die Rolle von Zertifizierungsstellen bei Phishing und Schadsoftware
- Let's Encrypt – Prüfung der Kontrolle über einen Domainnamen
- MDN – Transport Layer Security: Verschlüsselung, Integrität und Authentisierung
- Chromium Blog – Chrome kennzeichnet HTTP ab Version 68 als „Not secure“
- Chromium Blog – warum Chrome das Schloss durch ein neutrales Symbol ersetzte
- Mozilla Security Blog – Warnungen bei Passworteingaben über HTTP
- Mozilla Support – was die Verbindungsanzeige in Firefox aussagt
- Passwort – der Podcast von heise security
- Passwort – „Zertifikate sind schwierig, Malwarenamen auch“