mu digital

Ratgeber · SSL · HTTPS

SSL-Fehler auf der Website: Ursachen erkennen und sicher eingrenzen

„Verbindung ist nicht privat“ oder „Sichere Verbindung fehlgeschlagen“: Eine solche Warnung ist ein Grund, den Aufruf zu unterbrechen. Hier erfährst du, was du als Besucher sicher prüfen kannst und welche Ursachen Websitebetreiber mit Hosting oder Administration klären sollten.

Schnellcheck

Welcher SSL-Fehler wird angezeigt?

Ein SSL-Fehler betrifft den Aufbau oder die Prüfung der sicheren Verbindung; technisch wird heute TLS verwendet. Mixed Content betrifft dagegen unsichere Ressourcen innerhalb einer HTTPS-Seite. Notiere die genaue Meldung und die aufgerufene URL. Vergleiche Geräte oder Netze nur, ohne eine Warnung zu umgehen.

  1. 01

    Der Aufruf endet mit einer Zertifikatswarnung

    Prüfe zuerst, ob Zertifikat und Domain zusammenpassen und ob Datum sowie Uhrzeit des Geräts korrekt sind.

  2. 02

    HTTPS lädt, einzelne Elemente bleiben unsicher

    Das spricht häufig für Mixed Content durch Bilder, Skripte, Fonts, iframes oder andere Ressourcen mit alten http-URLs.

  3. 03

    Der Fehler tritt nur in einem Browser oder auf einem Gerät auf

    Grenze zunächst Systemzeit, Browser, Cache, Netzwerk und mögliche Eingriffe durch Sicherheitssoftware ein.

  4. 04

    Der Fehler erscheint auf allen Geräten und in mehreren Netzen

    Dann sollten Zertifikat, Domain, Hosting, DNS und Weiterleitungen gemeinsam geprüft werden.

  5. 05

    Der Browser warnt vor einer gefährlichen oder kompromittierten Website

    Behandle diese Meldung nicht automatisch wie einen normalen SSL-Fehler und umgehe die Warnung nicht.

Grundlage

Was bedeutet ein SSL-Fehler?

HTTPS verschlüsselt die Verbindung und ermöglicht dem Browser, die Identität des Servers anhand seines Zertifikats zu prüfen. Ein gültiges Zertifikat ist jedoch kein Gütesiegel für das Unternehmen oder seine Inhalte. Eine Meldung, die Website sei möglicherweise schädlich oder kompromittiert, ist anders zu behandeln als ein reiner Zertifikats- oder Mixed-Content-Fehler. Umgehe Sicherheitswarnungen nicht. Die Ursache muss behoben werden, bevor du dort sensible Daten eingibst.

404

Die Website ist erreichbar, aber die konkrete Seite wurde nicht gefunden.

500

Der Server hat ein technisches Problem und kann die Anfrage nicht sauber verarbeiten.

lädt nicht

Die Website ist gar nicht erreichbar, bricht ab oder bleibt beim Laden hängen.

SSL-Fehler

Der Browser erkennt ein Sicherheits- oder HTTPS-Problem bei der Verbindung.

Warnungstypen

„Nicht sicher“, Zertifikatsfehler oder Sicherheitswarnung?

Die sichtbare Meldung ist der erste Hinweis auf den richtigen Prüfweg. Ein Zertifikatsfehler, Mixed Content, eine nicht erreichbare Website und eine Warnung vor schädlichen Inhalten sind nicht dasselbe.

„Nicht sicher“

Kann erscheinen, wenn eine Seite nicht vollständig über HTTPS lädt oder unsichere Inhalte eingebunden sind. Der genaue Seiten- und Browserkontext entscheidet.

„Verbindung ist nicht privat“

Der Browser kann Identität oder Gültigkeit des Zertifikats nicht zuverlässig bestätigen. Zertifikat, Domain und lokale Systemzeit sind wichtige Prüfpunkte.

Zertifikat abgelaufen

Der Gültigkeitszeitraum ist beendet. Das Zertifikat muss beim Hosting beziehungsweise der zuständigen Zertifikatsverwaltung erneuert werden.

Zertifikat gilt nicht für diese Domain

Aufgerufene Domain und im Zertifikat abgedeckte Namen passen nicht zusammen, etwa bei www- und non-www-Varianten.

Zertifikatsstelle nicht vertrauenswürdig

Dem Browser fehlt eine vertrauenswürdige Verbindung vom Serverzertifikat zu einer anerkannten Stammzertifizierungsstelle. Eine unvollständige Zwischenzertifikatskette oder ein eingreifender Proxy sind mögliche Ursachen; Hoster oder Administration müssen sie unterscheiden.

Mixed Content

Die Seite selbst lädt über HTTPS, fordert aber einzelne Bilder, Skripte, Fonts oder Einbettungen weiterhin unsicher über HTTP an.

Website nicht erreichbar

Ein Ladeabbruch oder eine nicht erreichbare Website ist nicht automatisch ein SSL-Fehler. Auch Hosting, DNS oder Server können die Ursache sein.

Möglicherweise schädliche Website

Eine Warnung vor schädlichen oder kompromittierten Inhalten ist anders zu behandeln als ein reiner Zertifikats- oder Mixed-Content-Fehler.

Symptome

Typische SSL- und HTTPS-Probleme.

Browser zeigt „Nicht sicher“
SSL-Zertifikat ist abgelaufen
Zertifikat ist falsch eingerichtet
Website lädt nur über http
http wird nicht auf https weitergeleitet
www und non-www verhalten sich unterschiedlich
einzelne Unterseiten zeigen Warnungen
Kontaktformular wirkt unsicher
Mixed Content durch alte Bilder, Skripte oder Fonts
WordPress-Adresse steht noch auf http
nach Domain- oder Hostingwechsel funktioniert HTTPS nicht sauber

Risiko

Warum SSL-Fehler kritisch sind.

HTTPS ist heute keine Zusatzfunktion mehr. Sobald Browser eine Warnung zeigen, wirkt die Website technisch ungepflegt und der Anfrageweg verliert Vertrauen.

Bei einer Zertifikatswarnung sollten Besucher keine Zugangsdaten, Zahlungs- oder Formulardaten eingeben.
Verknüpfungen aus Anzeigen, Suchergebnissen oder Unternehmensprofilen können ebenfalls auf die betroffene URL führen.
Blockierte Ressourcen können die Darstellung oder Funktionen der Website beeinträchtigen.
Weiterleitungs- und HTTPS-Probleme können die Erreichbarkeit für Menschen und Suchmaschinen beeinflussen.

Erste Prüfung

Besucher oder Betreiber? Zwei sichere Wege zur Diagnose.

Als Besucher kannst du einen Serverfehler nicht reparieren. Als Betreiber brauchst du zunächst einen nachvollziehbaren Befund. Die Zertifikatsprüfung bleibt in beiden Fällen eingeschaltet.

Als Besucher: sicher eingrenzen

  • Prüfe die Schreibweise der URL und notiere die genaue Fehlermeldung. Keine Passwörter oder Zahlungsdaten eingeben und keine Sicherheitsausnahme anlegen.
  • Kontrolliere Datum, Uhrzeit und Zeitzone auf deinem Gerät. Nutze einen aktuellen Browser und ein aktuelles Betriebssystem.
  • Vergleiche bei Bedarf einen anderen aktuellen Browser oder ein anderes vertrauenswürdiges Netz. Tritt dieselbe Warnung auf, nicht weiter zur Website gehen.
  • Informiere den Betreiber über einen bereits bekannten Kontaktweg. Bei einem verwalteten Firmengerät beziehst du die IT ein, ohne Schutzsoftware oder Zertifikatsprüfung abzuschalten.

Als Websitebetreiber: Befund sammeln

  • Dokumentiere URL, Zeitpunkt, Fehlercode und betroffene Geräte. Prüfe die Verbindungs- und Zertifikatsdetails im Browser, ohne die Warnung zu übergehen.
  • Vergleiche Startseite und Kontaktseite sowie www und die Domain ohne www. Ein Zertifikat muss die jeweils aufgerufenen Namen abdecken, bevor eine HTTPS-Weiterleitung greifen kann.
  • Prüfe im Hosting die Gültigkeit, Bereitstellung und automatische Erneuerung des Zertifikats. Ein ausgestelltes Zertifikat ist nicht zwingend schon am richtigen Server aktiv.
  • Bei unbekannter Ursache zuerst Hoster oder Administration einschalten. Keine blinden Änderungen an DNS, WordPress-Adressen oder Serverregeln; vor einer geplanten Korrektur Sicherung und Zuständigkeit klären.

Wenn Zertifikat, Hosting und Netz nicht zusammenpassen.

Zertifikatskette

Neben dem Zertifikat für die Domain sind die passenden Zwischenzertifikate wichtig. Eine unvollständige Kette kann auf manchen Geräten scheitern, obwohl andere den Aufruf schaffen. Der Hoster prüft die tatsächlich ausgelieferte Kette und ihre Vertrauensbasis.

DNS nach einem Umzug

Zeigt die Domain noch auf einen alten Server oder führen IPv4 und IPv6 zu unterschiedlich eingerichteten Systemen? DNS-Ziel und Zertifikat am jeweiligen Ziel müssen zusammenpassen. Dokumentiere Änderungen und lass widersprüchliche Einträge fachlich prüfen.

Proxy oder CDN

Bei einem vorgeschalteten CDN können zwei Verbindungen betroffen sein: Browser zum CDN und CDN zum Ursprungsserver. Ein gültiges Browser-Zertifikat beweist nicht, dass die zweite Verbindung korrekt eingerichtet ist. Die Administration prüft beide Seiten, ohne die Verschlüsselung oder Zertifikatsprüfung abzuschalten.

Server und TLS-Konfiguration

Auch eine falsche Zuordnung der Domain zum virtuellen Host oder inkompatible TLS-Einstellungen können den Verbindungsaufbau verhindern. Ein WordPress-Plugin behebt diese Serverursachen nicht. Hier sind Hosting-Protokolle und die zuständige Administration gefragt.

Vertiefung: Zertifikatsketten bei Let’s Encrypt und Edge- und Origin-Zertifikate bei Cloudflare.

Mixed Content

SSL: unsichere Elemente und Mixed Content finden.

Mixed Content entsteht, wenn die Seite selbst über HTTPS lädt, aber einzelne Inhalte noch über HTTP kommen. Unsichere Elemente können Bilder, Skripte, Fonts, iframes, externe Dienste oder alte absolute URLs sein. Browser können bestimmte Ressourcen auf HTTPS umstellen und andere blockieren. Das ist keine verlässliche Reparatur der fehlerhaften Einbindung.

Der Seitenquelltext allein reicht nicht immer aus, weil Theme, Plugins, Cache und externe Dienste Ressourcen erst beim Laden hinzufügen können. Solche Fehler sollten gezielt eingegrenzt und nicht durch eine blinde globale Ersetzung überdeckt werden. Die technischen Hintergründe beschreibt die MDN-Dokumentation zu Mixed Content.

alte Bild-URLs

Bilder können noch mit http eingebunden sein, obwohl die Seite selbst über HTTPS lädt.

externe Skripte

Skripte, Tracking-Einbindungen oder Widgets können Warnungen erzeugen, wenn sie unsicher geladen werden.

Fonts

Schriftdateien oder alte Font-Einbindungen können ebenfalls Mixed Content auslösen.

eingebettete Inhalte

iframes, Karten, Videos oder andere externe Dienste können noch unsichere Ressourcen anfordern.

alte absolute URLs

Fest eingetragene http-Adressen in Inhalt, Datenbank, Theme oder Plugin bleiben trotz aktivem HTTPS unsicher.

Unsichere Elemente gezielt eingrenzen

Konsole und Netzwerkansicht nutzen

Die Browser-Entwicklerwerkzeuge können blockierte oder unsicher angeforderte Ressourcen zeigen. Der Seitenquelltext allein reicht nicht immer aus.

WordPress-Quellen eingrenzen

Datenbankinhalte, Theme-Dateien, Plugins, Medienpfade und Cache können weiterhin alte http-Adressen ausgeben.

Externe Dienste mitprüfen

Widgets, Tracking, Karten, Videos, Fonts oder andere Einbindungen können Ressourcen erst beim Laden der Seite nachfordern.

Gezielt statt global ändern

Führe keine blinde globale Suchen-und-Ersetzen-Aktion durch. Ermittle zuerst die Quelle und prüfe anschließend die betroffenen Seiten und Funktionen.

Browser & Gerät

Warum tritt der SSL-Fehler nur auf einem Gerät auf?

Erscheint die Warnung nur in einem Browser, auf einem Gerät oder in einem bestimmten Netz, sollte zuerst der lokale Kontext eingegrenzt werden. Tritt der Fehler auf mehreren unabhängigen Geräten und Netzen identisch auf, liegt die Ursache wahrscheinlich nicht nur lokal im Browser.

Systemzeit

Eine falsche Uhrzeit, ein falsches Datum oder eine falsche Zeitzone kann ein gültiges Zertifikat als noch nicht gültig oder abgelaufen erscheinen lassen.

Browser und Betriebssystem

Sehr alte Versionen können aktuelle Zertifikate oder Vertrauensketten anders behandeln.

Zwischengespeicherte Daten

Browser-, Zertifikats- oder DNS-Daten im Cache können ein bereits geändertes Verhalten vorübergehend überlagern.

Öffentliches WLAN

Eine noch nicht bestätigte Anmeldeseite des Netzwerks kann den ersten sicheren Aufruf stören.

Antivirus, Proxy oder Unternehmensnetzwerk

Sicherheitssoftware und kontrollierte Netzwerke können verschlüsselte Verbindungen zusätzlich prüfen oder verändern.

Mobilfunk und WLAN vergleichen

Abweichendes Verhalten in unabhängigen Netzen hilft zu erkennen, ob die Ursache lokal oder serverseitig liegt.

WordPress

SSL-Fehler bei WordPress richtig einordnen.

WordPress kann SSL-Probleme durch alte URLs, Plugins, Caches, Theme-Dateien oder falsche Einstellungen zeigen. Ein weiteres Plugin ist nicht automatisch die sauberste Lösung.

Website-Adresse steht noch auf http
alte Medien-URLs wurden nie auf https umgestellt
Cache liefert alte Inhalte aus
Plugin erzwingt eine falsche Weiterleitung
Theme-Dateien enthalten noch http-Pfade
Hosting-Zertifikat ist nicht korrekt aktiv
ein SSL-Plugin überdeckt die Ursache nur oberflächlich

Umzug

SSL-Fehler nach Domain- oder Hostingwechsel.

Nach einem Umzug können Zertifikate, DNS, Weiterleitungen und Servereinstellungen auseinanderfallen. Dann lädt die Website teilweise, aber nicht konsistent über die richtige sichere Variante.

Domain zeigt auf den richtigen Server
Zertifikat gilt für www und non-www
http leitet sauber auf https
alte URLs funktionieren noch oder werden sinnvoll weitergeführt
Kontaktformular und Kontaktseite laden sicher
DNS, Hosting und Weiterleitungen widersprechen sich nicht

Entscheidung

Zertifikat, Weiterleitung, Inhalte oder WordPress?

Die richtige Lösung hängt vom Fehlerbild ab. Ein abgelaufenes Zertifikat braucht eine andere Maßnahme als Mixed Content, falsche Domainvarianten oder ein WordPress-Cache mit alten Inhalten.

Zertifikat erneuern

Wenn das Zertifikat abgelaufen, falsch ausgestellt oder nicht für die Domain gültig ist.

Weiterleitung korrigieren

Wenn http/https oder www/non-www nicht klar auf die gewünschte Hauptversion führen.

Mixed Content bereinigen

Wenn einzelne Bilder, Skripte, Fonts oder Einbindungen noch unsicher geladen werden.

WordPress prüfen

Wenn Einstellungen, Plugins, Cache, Medienpfade oder Theme-Dateien SSL-Probleme auslösen.

Hosting und DNS prüfen

Wenn Domain, Server, Zertifikat oder DNS nach einem Umzug nicht sauber zusammenpassen.

Professionelle Hilfe

Wann Hoster, Administration oder Webentwicklung helfen sollten.

Für Zertifikatsauslieferung, Verlängerung und Serverkonfiguration ist meist der Hoster oder die Administration der erste Kontakt. Bei unsicheren Ressourcen aus Theme, Plugins oder Inhalten hilft die Webentwicklung. mu digital kann den Befund einordnen und nach Abstimmung bei der Website-Korrektur helfen. Ob und wie schnell das möglich ist, hängt von Ursache, Zugängen und beteiligten Diensten ab.

Website zeigt eine Sicherheitswarnung
Kontaktformular wirkt unsicher
SSL-Zertifikat ist abgelaufen
nach Hostingwechsel ist die Website nicht sauber erreichbar
Mixed Content ist nicht klar auffindbar
WordPress leitet falsch weiter
www/non-www oder http/https verhalten sich unterschiedlich
du bist nicht sicher, ob SSL, Hosting, DNS oder WordPress das Problem ist

FAQ

Häufige Fragen zu SSL-Fehlern.

Was bedeutet ein SSL-Fehler?

Ein SSL-Fehler betrifft den Aufbau oder die Prüfung einer sicheren HTTPS-Verbindung. Häufig geht es um ein ungültiges Zertifikat, einen falschen Domainnamen, die Vertrauenskette oder lokale Geräteeinstellungen. Technisch wird heute TLS genutzt. Mixed Content ist davon zu unterscheiden: Die Seite lädt über HTTPS, fordert aber einzelne Ressourcen über HTTP an.

Warum zeigt der Browser „Verbindung ist nicht privat“?

Der Browser kann Identität oder Gültigkeit des Zertifikats nicht sicher bestätigen. Mögliche Ursachen sind ein abgelaufenes oder falsch zugeordnetes Zertifikat, eine unvollständige Vertrauenskette oder eine falsche Systemzeit auf dem Gerät.

Wie finde ich unsichere Elemente beziehungsweise Mixed Content?

Prüfe Konsole und Netzwerkansicht der Browser-Entwicklerwerkzeuge auf unsichere oder blockierte http-Ressourcen. Quellen können Bilder, Skripte, Fonts, iframes, alte absolute URLs, WordPress-Datenbank, Theme, Plugins, Cache oder externe Dienste sein. Der Seitenquelltext allein zeigt nicht immer alle dynamisch geladenen Elemente.

Warum tritt der SSL-Fehler nur auf einem Gerät auf?

Dann liegt die Ursache möglicherweise an Systemzeit, Browser, Betriebssystem, Cache, öffentlichen WLAN-Anmeldeseiten oder Sicherheitssoftware. Erscheint der Fehler auf mehreren unabhängigen Geräten und Netzen identisch, ist eine rein lokale Browserursache weniger wahrscheinlich.

Was tun bei einem abgelaufenen Zertifikat?

Das Zertifikat muss beim Hosting beziehungsweise in der zuständigen Zertifikatsverwaltung erneuert und anschließend für die betroffenen Domainvarianten geprüft werden. Umgehe die Browserwarnung nicht und ändere WordPress-, DNS- oder Servereinstellungen nicht ohne eingegrenzte Ursache.

Können SSL-Probleme durch WordPress entstehen?

Ja. WordPress kann SSL-Probleme durch alte URLs, falsche Website-Adressen, Plugins, Cache, Theme-Dateien oder Weiterleitungsregeln auslösen. Auch ein korrektes Zertifikat verhindert nicht, dass WordPress oder eingebundene Inhalte weiterhin unsichere http-Ressourcen ausgeben.

Was ist der Unterschied zwischen SSL-Fehler und 404-Fehler?

Ein SSL-Fehler betrifft die sichere Verbindung. Ein 404-Fehler bedeutet, dass eine konkrete URL nicht gefunden wurde, obwohl der Server grundsätzlich erreichbar ist.

Wann sollte professionelle Hilfe hinzugezogen werden?

Wenn die Warnung auf mehreren Geräten erscheint, das Zertifikat abgelaufen oder falsch zugeordnet ist, Mixed Content nicht auffindbar bleibt oder Hosting, DNS, Weiterleitungen und WordPress zusammenspielen, ist professionelle Hilfe sinnvoll. Eine kostenlose kurze Ersteinschätzung ordnet den nächsten Schritt ein; eine detaillierte technische Diagnose kann je nach Ausgangslage separat vereinbart werden.

Nächster Schritt

Deine Website zeigt eine Sicherheitswarnung oder lädt nicht sauber über HTTPS?

Die kostenlose kurze Ersteinschätzung hilft, den sichtbaren Fehler und den sinnvollen nächsten Schritt einzuordnen. Wenn eine detaillierte technische Diagnose erforderlich ist, können Umfang und Vergütung je nach Ausgangslage separat vereinbart werden.

Kostenlose Ersteinschätzung starten