SSL-Checker
Geben Sie einen Hostnamen ein und sehen Sie, wann sein SSL/TLS-Zertifikat abläuft, wer es ausgestellt hat, welche Namen es abdeckt und ob die Kette vollständig ist. Der ToolCMB-Server verbindet sich mit dem Host und liest das Zertifikat, das dieser vorlegt.
- Gültig und vertrauenswürdig?
- Tage bis zum Ablauf
- Zertifikatskette
- Von unserem Server geprüft
Ein Browser kann die Zertifikatsdetails einer anderen Website nicht auslesen, daher verbindet sich der ToolCMB-Server mit dem eingegebenen Host und liest das Zertifikat, das dieser vorlegt. Gesendet wird nur der Hostname – wir speichern weder ihn noch das Ergebnis.
Geben Sie eine Domain wie example.com ein. Ergänzen Sie für Mail- oder andere Dienste einen Port, zum Beispiel mail.example.com:993.
Ergebnis
Das haben wir gefunden
Zertifikatsdetails
Zertifikatskette
Die Zertifikate, die der Server sendet – vom Zertifikat der Website bis zur ausstellenden Zertifizierungsstelle.
Verbindung und Protokolle
TLS 1.2 und 1.3 sind aktuell. Die alten Versionen 1.0 und 1.1 sollten abgeschaltet sein; ihr Test erfolgt nach bestem Bemühen, weil moderne Software sie womöglich gar nicht mehr anbietet.
So prüfen Sie ein SSL-Zertifikat
Ein Hostname genügt.
- 1
Hostnamen eingeben
Geben Sie eine Domain wie example.com ein. Sie wird an den ToolCMB-Server gesendet, der eine TLS-Verbindung zu diesem Host aufbaut – ein Browser kann die Zertifikatsdetails einer fremden Website nicht auslesen.
- 2
Bei Bedarf einen Port ergänzen
Standardmäßig wird Port 443 verwendet. Für einen Mailserver oder einen anderen Dienst ergänzen Sie den Port nach einem Doppelpunkt, zum Beispiel mail.example.com:993.
- 3
Ergebnis lesen
Das Ergebnis sagt, ob das Zertifikat gültig und vertrauenswürdig ist und wie viele Tage verbleiben – gefolgt von den Befunden, den Zertifikatsdetails, der Kette und den TLS-Versionen, die der Server akzeptiert.
Alles, was das Zertifikat verrät
Vom Ablaufdatum bis zum letzten Zertifikat der Kette.
Ablauf auf einen Blick
Verbleibende Tage, das genaue Enddatum in Ihrer Zeitzone und eine Warnung, wenn weniger als 30 Tage bleiben. Ein Klick lädt eine Kalenderdatei mit einer Erinnerung zwei Wochen vor Ablauf des Zertifikats herunter.
Namensabgleich
Das Tool prüft, ob das Zertifikat den eingegebenen Host abdeckt, und listet jeden Namen auf, für den es gilt – einschließlich Wildcard-Einträgen.
Kette und Vertrauen
Jedes Zertifikat, das der Server sendet, wird der Reihe nach gezeigt: Website-Zertifikat, Zwischenzertifikate, Root. Das Tool prüft, ob sie einander signieren und ob die Kette zu einer Zertifizierungsstelle führt, der unser Server vertraut.
TLS-Versionen
Sehen Sie, welche der Versionen TLS 1.3, 1.2, 1.1 und 1.0 der Server akzeptiert, dazu Protokoll und Cipher-Suite der Verbindung. Der Test der beiden alten Versionen erfolgt nach bestem Bemühen.
Schlüssel und Signatur
Schlüsseltyp und -länge (RSA oder elliptische Kurve), Signaturalgorithmus, Seriennummer sowie die SHA-256- und SHA-1-Fingerabdrücke, jeweils mit Kopier-Schaltfläche. Schwache Schlüssel und Signaturen werden markiert.
Aussteller und Extras
Ausstellende Zertifizierungsstelle, Organisation, Gültigkeitszeitraum und ob das Zertifikat Certificate-Transparency-Zeitstempel und eine OCSP-Adresse enthält.
Ehrlich, was gesendet wird
Die Prüfung läuft auf unserem Server, weil ein Browser sie nicht durchführen darf. Gesendet wird nur die Adresse, die Sie eingeben; sie wird nicht gespeichert.
Vor Missbrauch geschützt
Es lassen sich nur öffentliche Adressen prüfen, und die Zahl der Prüfungen pro Minute ist begrenzt, damit das Tool nicht gegen andere Websites missbraucht werden kann.
Was die Prüfung eines SSL-Zertifikats aussagt
Ein SSL-Zertifikat – genau genommen ein TLS-Zertifikat – erfüllt zwei Aufgaben: Es ermöglicht dem Browser, die Verbindung zu verschlüsseln, und es beweist, dass der Server zu dem Namen in der Adressleiste gehört. Damit dieser Beweis trägt, müssen vier Dinge zutreffen. Das Zertifikat muss innerhalb seines Gültigkeitszeitraums liegen, es muss den Hostnamen aufführen, es muss von einer Zertifizierungsstelle signiert sein, der Browser vertrauen, und der Server muss die Zwischenzertifikate mitsenden, die es mit dieser Stelle verbinden. Scheitert eines davon, sehen Besucher statt Ihrer Website eine bildschirmfüllende Warnung.
Unser Server löst den Hostnamen auf, verbindet sich mit dem Port und führt einen TLS-Handshake mit dem eingegebenen Namen durch (SNI). Er wertet die Zertifikate aus, die der Server vorlegt, und gibt ihre Felder wieder; gespeichert wird nichts. Das Vertrauen wird anhand der Liste der Zertifizierungsstellen beurteilt, die auf unserem Server installiert ist – sie ist den Listen der Browser sehr ähnlich, aber nicht identisch. Der Protokolltest öffnet je TLS-Version eine kurze Verbindung. Das Tool prüft nicht, ob ein Zertifikat widerrufen wurde, und es spricht mit Diensten, die TLS sofort starten – STARTTLS, wie es auf den Mail-Ports 25 und 587 verwendet wird, führt es nicht aus.
Der häufigste Fehler ist schlicht ein abgelaufenes Zertifikat, meist weil die automatische Verlängerung unbemerkt ausgefallen ist. Danach folgt das fehlende Zwischenzertifikat: Die Website funktioniert in Desktop-Browsern, die es im Cache haben, scheitert aber auf anderen Geräten und in API-Clients. Installieren Sie die vollständige Kettendatei, nicht nur das Website-Zertifikat. Ein Namenskonflikt bedeutet typischerweise, dass das Zertifikat www.example.com abdeckt, aber nicht example.com – oder umgekehrt. Auch die Laufzeiten werden kürzer: Seit März 2026 dürfen neu ausgestellte öffentliche Zertifikate höchstens 200 Tage gültig sein, und bis 2029 sinkt die Grenze auf 47 Tage – die automatische Verlängerung ist daher der einzig praktikable Weg.
Häufige Zertifikatsprobleme
| Problem | Was Besucher sehen | Lösung |
|---|---|---|
| Abgelaufenes Zertifikat | Bildschirmfüllende Warnung in jedem Browser | Verlängern und die automatische Verlängerung reparieren |
| Namenskonflikt | Warnung, dass das Zertifikat für eine andere Website gilt | Zertifikat mit allen Hostnamen neu ausstellen, mit und ohne www |
| Fehlendes Zwischenzertifikat | Funktioniert auf manchen Geräten, scheitert auf anderen | Die vollständige Kettendatei auf dem Server installieren |
| Selbstsigniert oder nicht vertrauenswürdiger Aussteller | Warnung, dass der Aussteller unbekannt ist | Ein Zertifikat einer öffentlich anerkannten Zertifizierungsstelle verwenden |
| TLS 1.0 / 1.1 noch akzeptiert | Nichts – aber Sicherheitsscans schlagen fehl | Die alten Versionen in der Serverkonfiguration abschalten |
Tipps
- Ein gültiges Zertifikat ist nur die halbe Miete: Stellen Sie mit dem Redirect-Checker sicher, dass http auf https weiterleitet.
- Schreiben Sie die https-Weiterleitung und einen HSTS-Header für Apache mit dem .htaccess-Generator.
- Ein CAA-Record legt fest, welche Stellen Zertifikate für Ihre Domain ausstellen dürfen. Fragen Sie ihn mit dem DNS-Checker ab.
- Prüfen Sie nach der Verlängerung erneut: Viele Server liefern das alte Zertifikat weiter aus, bis der Webserver neu geladen wird.
Häufig gestellte Fragen
Keine Antwort gefunden? Schreiben Sie uns – wir antworten schnell.
Wie prüfe ich, wann ein SSL-Zertifikat abläuft?
Geben Sie den Hostnamen ein und klicken Sie auf „Prüfen“. Das Ergebnis zeigt die verbleibenden Tage und das genaue Ablaufdatum. Mit „Ablauf-Erinnerung hinzufügen“ laden Sie einen Kalendereintrag herunter, der Sie zwei Wochen vor diesem Datum erinnert.
Was bedeutet „Zertifikat passt nicht zum Hostnamen“?
Der Name, mit dem Sie sich verbunden haben, steht nicht im Zertifikat. Ein Zertifikat für www.example.com deckt example.com oder shop.example.com nicht ab, sofern diese Namen nicht ebenfalls aufgeführt sind. Ein Wildcard wie *.example.com deckt eine Ebene von Subdomains ab, aber nicht die Hauptdomain.
Was ist ein Zwischenzertifikat?
Zertifizierungsstellen signieren Website-Zertifikate nicht direkt mit ihrem Root-Zertifikat; sie verwenden ein Zwischenzertifikat. Der Server muss es zusammen mit dem Website-Zertifikat senden. Fehlt es, können Clients, die es nicht bereits kennen, die Kette zu einem vertrauenswürdigen Root nicht aufbauen und lehnen die Verbindung ab.
Was ist der Unterschied zwischen SSL und TLS?
TLS ist der Nachfolger von SSL. Die Versionen des SSL-Protokolls sind veraltet und werden von aktuellen Browsern nicht mehr akzeptiert; heutige Verbindungen nutzen TLS 1.2 oder 1.3. Der Begriff „SSL-Zertifikat“ hat sich gehalten, doch dasselbe Zertifikat funktioniert mit jeder TLS-Version.
Was wird an Ihren Server gesendet?
Nur die Adresse oder der Domainname, den Sie eingeben. Ein Browser darf diese Art von Anfrage nicht selbst stellen, deshalb stellt unser Server sie für Sie und liefert das Ergebnis zurück. Wir speichern weder die Adresse noch das Ergebnis, und der Inhalt der geprüften Seiten wird nie weitergegeben.
Warum ist die Zahl der Prüfungen begrenzt?
Bei jeder Prüfung kontaktiert unser Server eine andere Website. Damit das Tool nicht dazu dienen kann, andere Websites zu überlasten oder auszuforschen, ist die Zahl der Prüfungen pro Minute und pro Tag begrenzt, und private oder interne Netzwerkadressen werden abgelehnt. Warten Sie einen Moment und versuchen Sie es erneut.
Weitere kostenlose SEO- und Website-Tools
Tags und Dateien erzeugen, Statuscodes, Weiterleitungen, DNS und Zertifikate prüfen – kostenlos und ohne Konto.