Verbindet sich ein Browser mit einer HTTPS-Website, führt er mit dem Server einen „Handschlag“ durch (den TLS-Handshake). In diesem kurzen Austausch legt der Server sein SSL-Zertifikat vor, und der Browser prüft, ob es gültig, nicht abgelaufen und von einer vertrauenswürdigen Zertifizierungsstelle (CA) signiert ist. Fällt die Prüfung positiv aus, einigen sich beide Seiten auf einen gemeinsamen Schlüssel, und von diesem Moment an fließt alles verschlüsselt.
Im Kern dieses Vorgangs steht die Kryptografie mit öffentlichem Schlüssel: Was mit dem öffentlichen Schlüssel aus dem Zertifikat verschlüsselt wurde, lässt sich nur mit dem privaten Schlüssel auf dem Server entschlüsseln. Selbst wenn jemand den Verkehr abfängt (ein Mann in der Mitte), kann er ihn also nicht lesen.
Warum wurde SSL unverzichtbar?
2018 begann Chrome, jede Website ohne HTTPS in der Adressleiste als „Nicht sicher“ zu kennzeichnen. Heute ist SSL für jede Website mit Formular, Anmeldung oder Zahlung faktisch Pflicht. Hinzu kommt, dass moderne Tempoprotokolle wie HTTP/2 und HTTP/3 nur über eine verschlüsselte Verbindung arbeiten, womit SSL nicht nur für die Sicherheit, sondern auch für das Tempo zur Voraussetzung wird.
Was kostet Sie ein kaputtes SSL?
Ein Zertifikat, das abgelaufen ist, nicht zur Domain passt oder dessen Kette fehlt, zeigt Besuchern eine ganzseitige Sicherheitswarnung. Die meisten verlassen die Seite bei diesem Bildschirm, und Google stuft unsichere Seiten herab. SSL-Probleme treten meist leise auf (ein Zertifikat wird nicht verlängert, ein Zwischenzertifikat vergessen), deshalb sind regelmäßige Kontrollen wichtig.