Zum Inhalt springen
checkfrei
Menü

SSL-Zertifikat abgelaufen oder ungültig: Ursachen und Lösung

Stand: 3. Oktober 2026 · CAZ Labs

Kurz gesagt

Ein SSL-Zertifikat muss gültig sein, zur Domain passen und rechtzeitig verlängert werden. Ist es abgelaufen oder passt es nicht, zeigt der Browser eine ganzseitige Warnung, und die meisten Besucher sind weg. Die Lösung ist fast immer eine funktionierende automatische Verlängerung.

Warum das wichtig ist

Bei den meisten Punkten im Check gibt es Abstufungen. Hier nicht. Ist das Zertifikat abgelaufen, stellt Chrome eine Seite mit „Dies ist keine sichere Verbindung“ vor deine Website. Weiter geht es nur über „Erweitert“, und das macht kaum jemand. Für Besucher ist deine Seite damit praktisch offline, Kontaktformular und Shop eingeschlossen.

Zertifikate laufen absichtlich nur kurz. Let's-Encrypt-Zertifikate gelten 90 Tage, und die Laufzeiten werden in den nächsten Jahren bei allen Anbietern weiter sinken. Von Hand kommt da niemand mehr hinterher, die Verlängerung muss automatisch laufen.

Ungültig kann ein Zertifikat auch sein, ohne abgelaufen zu sein: wenn es nur für example.de ausgestellt ist und jemand www.example.de aufruft, wenn ein Zwischenzertifikat fehlt oder wenn es selbst signiert ist.

So prüfst du es selbst

Klick im Browser auf das Symbol links neben der Adresse und dann auf den Eintrag zur Verbindung bzw. zum Zertifikat. Dort stehen Aussteller, die abgedeckten Domains und das Ablaufdatum. Im Terminal geht es schneller:

bash
openssl s_client -connect example.de:443 -servername example.de </dev/null 2>/dev/null \
  | openssl x509 -noout -subject -dates

Was checkfrei prüft

checkfrei liest bei jedem Durchlauf Gültigkeit und Restlaufzeit aus. Mehr als 14 Tage Restlaufzeit ist gut, 14 Tage oder weniger geben eine Warnung, ein abgelaufenes oder ungültiges Zertifikat ist ein Fehler. Den Stand deiner Seite zeigt der kostenlose Check. Für eine gründliche Analyse mit Zwischenzertifikaten und Protokollversionen ist der SSL Server Test von Qualys SSL Labs der Standard.

Warum gerade 14 Tage? Automatische Verlängerungen greifen üblicherweise etwa 30 Tage vor Ablauf. Sind nur noch zwei Wochen übrig, ist die Automatik sehr wahrscheinlich schon mehrmals gescheitert. Dann solltest du nachsehen, bevor es zu spät ist.

So behebst du es

Erste Hilfe: im Kundenbereich des Hosters das Zertifikat neu ausstellen lassen oder die Verlängerung von Hand anstoßen. Danach such die Ursache, sonst stehst du bald wieder vor demselben Problem.

WordPress und Shared Hosting

WordPress selbst hat mit dem Zertifikat nichts zu tun. Kein Plugin kann ein abgelaufenes Zertifikat reparieren, das passiert immer auf dem Server.

  1. In den SSL-Einstellungen der Domain prüfen, ob die automatische Verlängerung eingeschaltet ist.
  2. Prüfen, ob die Domain noch auf den Server dieses Hosters zeigt. Let's Encrypt bestätigt die Domain bei jeder Verlängerung neu. Zeigt ein DNS-Eintrag nach einem Umzug woandershin, scheitert die Verlängerung, ohne dass du es merkst.
  3. Beide Varianten prüfen, mit und ohne www. Gibt es eine davon im DNS nicht mehr, schlägt bei vielen Hostern die ganze Verlängerung fehl.
  4. Ist alles korrekt und es klappt trotzdem nicht, den Support anschreiben. Das ist die Infrastruktur des Hosters, nicht deine.

Eigener Server mit Certbot

Die beiden Befehle unten testen die Verlängerung mit einem Probelauf und zeigen, ob der Timer für die automatische Erneuerung aktiv ist.

Häufige Ursachen für Fehler: Eine Firewall sperrt Port 80, ein Passwortschutz liegt über der ganzen Seite, oder eine Regel biegt den Pfad /.well-known/acme-challenge/ um, über den Let's Encrypt die Domain prüft. Und nach der Verlängerung muss der Webserver das neue Zertifikat auch laden. Certbot erledigt das über seine Plugins, bei selbst geschriebenen Skripten fehlt oft der Reload.

bash
sudo certbot renew --dry-run
systemctl list-timers | grep certbot

Shopify, Wix, Jimdo, Vercel und Netlify

Hier verlängert die Plattform das Zertifikat selbst. Probleme gibt es fast nur, wenn die Domain nach einer DNS-Änderung nicht mehr korrekt auf die Plattform zeigt. Die Domain-Einstellungen zeigen dann meist eine Warnung.

Typische Fehler

  • Zwischenzertifikat fehlt. Am eigenen Rechner sieht alles gut aus, weil der Browser die Kette selbst ergänzt, auf manchen Handys und in anderen Programmen schlägt die Verbindung fehl. SSL Labs meldet das als „Chain issues“.
  • Auf Erinnerungsmails verlassen. Let's Encrypt verschickt seit 2025 keine Ablauf-Erinnerungen mehr. Wer eine Vorwarnung will, braucht ein eigenes Monitoring.

So prüft checkfrei

Wir prüfen Gültigkeit und Restlaufzeit. Mehr als 14 Tage ist gut, 14 oder weniger gibt eine Warnung, abgelaufen oder ungültig ist ein Fehler.

Gewicht 3 von 3 im Bereich Sicherheit.

Häufige Fragen

Wie lange ist ein SSL-Zertifikat gültig?

Let's-Encrypt-Zertifikate laufen 90 Tage. Gekaufte Zertifikate durften lange bis zu 398 Tage gelten, diese Höchstdauer wird seit 2026 schrittweise verkürzt. Ohne automatische Verlängerung geht es also nicht mehr.

Was bedeutet NET::ERR_CERT_DATE_INVALID?

So meldet Chrome ein Zertifikat außerhalb seiner Gültigkeit, meistens ist es abgelaufen. Seltener geht die Uhr auf dem Gerät des Besuchers falsch. Tritt die Meldung bei allen auf, liegt es an deinem Zertifikat.

Ist ein kostenloses Zertifikat schlechter als ein gekauftes?

Bei der Verschlüsselung gibt es keinen Unterschied. Bezahlte Zertifikate mit Firmenprüfung (OV oder EV) heben Browser heute nicht mehr besonders hervor. Für eine normale Firmenwebsite reicht Let's Encrypt.

Jetzt deine Seite prüfen

checkfrei prüft SSL-Zertifikat und 68 weitere Punkte in einem Durchgang. Kostenlos und ohne Anmeldung.