Zum Inhalt springen
checkfrei
Menü

HTTPS für deine Website: warum es Pflicht ist und wie du umstellst

Stand: 3. Oktober 2026 · CAZ Labs

Kurz gesagt

HTTPS verschlüsselt die Verbindung zwischen Browser und Server. Ohne HTTPS markieren Chrome und Firefox deine Seite als unsicher, und alles, was jemand in ein Formular tippt, kann unterwegs mitgelesen werden. Die Umstellung kostet bei fast jedem Hoster nichts, weil es kostenlose Zertifikate von Let's Encrypt gibt.

Warum das wichtig ist

Bei einer http-Verbindung geht jede Anfrage im Klartext durchs Netz. Im offenen WLAN im Café oder im Zug kann jemand im selben Netz mitlesen, was in dein Kontaktformular geschrieben wird, und die Seite unterwegs sogar verändern. Mit HTTPS ist die Verbindung verschlüsselt, und der Browser prüft anhand des Zertifikats, dass er wirklich mit deinem Server spricht.

Für kleine Firmen fast noch wichtiger ist der sichtbare Teil. Chrome schreibt bei http-Seiten „Nicht sicher“ neben die Adresse, Firefox zeigt ein durchgestrichenes Schloss. Wer das sieht, schickt dir eher keine Anfrage. Google nutzt HTTPS außerdem seit 2014 als Rankingsignal. Das ist ein kleiner Faktor, aber es gibt keinen Grund, ihn zu verschenken.

Dazu kommt Technik, die ohne Verschlüsselung gar nicht erst läuft, etwa die Standortabfrage im Browser oder das schnellere HTTP/2.

So prüfst du es selbst

Ruf deine Seite im Browser auf und schau in die Adresszeile. Beginnt die Adresse mit https:// und steht davor ein Schloss oder (in neueren Chrome-Versionen) ein Regler-Symbol, ist die Grundlage da. Steht dort „Nicht sicher“, wird die Seite unverschlüsselt ausgeliefert.

Entscheidend ist, wo du am Ende landest. Genau das prüft checkfrei: Wird die Seite nach allen Weiterleitungen über https ausgeliefert? Wenn nicht, ist das ein Fehler, und zwar bei einem der Punkte, die am stärksten zählen. Die Umleitung von http prüfen wir getrennt. Beides siehst du in einem Durchgang mit dem kostenlosen Check.

So behebst du es

Die Umstellung hat zwei Teile: ein Zertifikat aktivieren und die Website selbst auf https umstellen. Für eine kleine Seite reicht meist eine Stunde, bei einer großen WordPress-Installation mit Hunderten Beiträgen plan eher einen Nachmittag ein. Mach vorher ein Backup.

  1. Im Kundenbereich deines Hosters bei der Domain nach „SSL“, „TLS“ oder „Let's Encrypt“ suchen. Bei den meisten Hostern ist ein kostenloses Zertifikat inklusive und lässt sich per Schalter oder Häkchen aktivieren.
  2. Das Zertifikat für beide Varianten der Domain ausstellen lassen, mit und ohne www. Sonst gibt es auf einer davon eine Zertifikatswarnung. Meist ist es nach wenigen Minuten aktiv.
  3. Die Website umstellen (siehe unten) und die Weiterleitung auf HTTPS einrichten.

WordPress

Really Simple Security (früher Really Simple SSL) erledigt mehrere Schritte auf einmal. Dauerhaft brauchst du es nicht, die Weiterleitung ist im Server schneller aufgehoben.

  1. Unter Einstellungen > Allgemein die „WordPress-Adresse (URL)“ und die „Website-Adresse (URL)“ von http:// auf https:// ändern. Danach musst du dich neu anmelden.
  2. Alte http-Adressen in Beiträgen und Einstellungen mit einem Plugin wie Better Search Replace ersetzen. Wie das sicher geht, steht im Ratgeber zu gemischten Inhalten.
  3. Den Cache im Caching-Plugin und, falls vorhanden, im CDN leeren.

Shopify, Wix und Jimdo

Hier ist HTTPS automatisch aktiv, auch für eigene Domains. Erscheint trotzdem eine Warnung, zeigt meist noch ein DNS-Eintrag auf den alten Anbieter. Die Domain-Einstellungen der Plattform verraten, ob das Zertifikat aktiv ist.

HTML

Bei einer selbst gebauten Seite aktivierst du das Zertifikat beim Hoster und suchst dann im Code nach fest eingetragenen http://-Adressen für Bilder, Skripte, Schriften und Links auf die eigene Seite. Ersetz sie durch https:// oder durch relative Pfade wie /bilder/logo.png.

Eigener Server

Auf einem eigenen Server holst du das Zertifikat mit Certbot. Der Befehl deckt beide Domain-Varianten ab und trägt das Zertifikat in die nginx-Konfiguration ein (für Apache: --apache). Die Verlängerung läuft danach automatisch.

bash
sudo certbot --nginx -d example.de -d www.example.de

Typische Fehler

  • Zertifikat aktiv, aber keine Weiterleitung. Dann gibt es deine Seite zweimal, und wer die alte Adresse aufruft, sieht weiter „Nicht sicher“.
  • Die Seite lädt über https, bindet aber Bilder oder Skripte noch über http ein. Dann fehlt das Schloss trotzdem, oder Teile der Seite brechen weg.

So prüft checkfrei

Wir prüfen, ob die Seite am Ende über https ausgeliefert wird. Wenn nicht, ist es ein Fehler.

Gewicht 3 von 3 im Bereich Sicherheit.

Häufige Fragen

Kostet ein SSL-Zertifikat Geld?

Für normale Websites nicht. Let's Encrypt stellt kostenlose Zertifikate aus, denen alle Browser genauso vertrauen wie gekauften. Bezahlte Zertifikate lohnen sich nur in Sonderfällen.

Brauche ich HTTPS, wenn ich gar kein Formular habe?

Ja. Der Browser warnt unabhängig davon, und ohne Verschlüsselung kann die Seite unterwegs verändert werden.

Verliere ich durch die Umstellung auf HTTPS Rankings?

Mit einer sauberen 301-Weiterleitung nicht dauerhaft. Google braucht einige Tage bis Wochen, um die neuen Adressen zu übernehmen. Kleine Schwankungen in dieser Zeit sind normal.

Jetzt deine Seite prüfen

checkfrei prüft HTTPS und 68 weitere Punkte in einem Durchgang. Kostenlos und ohne Anmeldung.