SSL-Zertifikatsprüfer (Ablaufdatum & Aussteller)
Domain eingeben und Ablaufdatum, Aussteller, SAN und Fingerabdruck des SSL/TLS-Zertifikats prüfen. Die verbleibenden Tage werden farblich hervorgehoben, damit eine Verlängerung nie übersehen wird.
Ablauf und Aussteller eines Zertifikats prüfen
Geben Sie einen Domänennamen ein, und dieses Werkzeug zeigt Ablauf, Aussteller, die SAN-Liste der abgedeckten Rechnernamen sowie den Fingerabdruck des SSL/TLS-Zertifikats. Die verbleibenden Tage sind farblich abgestuft, sodass ein Ablauf, der die Website lahmlegen würde, lange vorher auffällt.
**Ein gültiges Zertifikat allein gibt noch keinen Grund zur Sorglosigkeit. Die häufigste Falle ist ein fehlendes Zwischenzertifikat.** Ein Server muss nicht nur sein eigenes senden, sondern **auch die Zwischenzertifikate, die bis zur Wurzelstelle hinaufführen.** Fehlen sie, so ist das Krankheitsbild besonders lästig: **In einem Browser, der das Zwischenzertifikat ohnehin schon besitzt, sieht alles gut aus, während die Prüfung in einem anderen scheitert, der es nicht hat.** **Der zweite Punkt ist der SAN, denn heutige Browser sehen den gemeinsamen Namen überhaupt nicht mehr an.** Erscheint der tatsächlich verwendete Rechnername nicht im SAN, so wird eine Warnung gezeigt, wie gültig das Zertifikat auch sei.
So gehen Sie vor
- Geben Sie den Domänennamen ein Nennen Sie ihn in der Form `example.com`.
- Prüfen Sie die verbleibenden Tage **Sie sind farblich abgestuft, sodass alles, was der Erneuerung entgegengeht, sogleich ins Auge fällt.**
- Sehen Sie die SAN-Liste durch **Bestätigen Sie, dass jeder tatsächlich genutzte Rechnername dort erscheint.**
- Prüfen Sie den Aussteller Sehen Sie, ob es die Stelle war, die Sie vorgesehen hatten.
Tipps für die Nutzung
- Prüfen Sie das Ablaufdatum rechtzeitig. Eine Erneuerung 2-4 Wochen vor Ablauf schafft einen Puffer, falls beim Erneuerungsprozess Probleme auftreten.
- Kostenlose Zertifikate von Let's Encrypt und ähnlichen CAs gelten nur 90 Tage, daher lohnt es sich, hier regelmäßig zu prüfen, ob die automatische Erneuerung tatsächlich funktioniert.
- Das Schloss-Symbol im Browser zeigt nur, ob ein Zertifikat aktuell gültig ist – wie viele Tage noch bleiben, sieht man dort nie. Genau diese Lücke füllt dieses Tool.
- Das SAN-Feld (alternative Subjektnamen) kann neben der Hauptdomain weitere Hostnamen enthalten, etwa eine www-Subdomain. Es lohnt sich zu prüfen, ob keine unerwarteten Domains enthalten sind.
- Der Fingerabdruck identifiziert ein Zertifikat eindeutig. Ein Vergleich der Fingerabdrücke vor und nach einer Erneuerung ist eine zuverlässige Methode, um zu bestätigen, dass der Austausch tatsächlich stattgefunden hat.
Wofür Sie es nutzen können
Um einer versäumten Erneuerung vorzubeugen
**Ein abgelaufenes Zertifikat macht die ganze Website unerreichbar.**
Um nach einer Erneuerung zu bestätigen
Sie können von außen feststellen, dass das neue Zertifikat wirklich greift.
Beim Hinzufügen einer Unterdomäne
**Fehlt der neue Rechnername im SAN, erscheint die Warnung allein bei ihm.**
Um sich an anderen Seiten zu orientieren
Sie sehen, welche Stelle sie verwenden und welche Gültigkeitsdauer sie gewählt haben.
Begriffe zu Zertifikaten
- Ablauf
- Das Ende des Zeitraums, in dem ein Zertifikat verwendet werden darf. **Heute herrschen kurze Zeiträume von rund neunzig Tagen vor, unter der Annahme selbsttätiger Erneuerung.**
- SAN
- Die Liste der Rechnernamen, die ein Zertifikat abdeckt. **Heutige Browser sehen allein hierher und niemals auf den gemeinsamen Namen.**
- Zwischenzertifikat
- Das Zertifikat, das die Wurzelstelle mit dem eigenen verbindet. **Sendet der Server es nicht mit, scheitert die Prüfung in manchen Umgebungen.**
- Fingerabdruck
- Der Hashwert eines Zertifikats, mit dem sich feststellen lässt, ob zwei dasselbe sind.
- Aussteller
- Die Zertifizierungsstelle, die das Zertifikat ausgestellt hat.
- Platzhalterzertifikat
- Ein Zertifikat, das eine Ebene von Unterdomänen gemeinsam abdeckt, geschrieben als `*.example.com`.
Häufig gestellte Fragen
Übrigens – Eine kurze Geschichte von SSL/TLS-Zertifikaten und Zertifizierungsstellen
Die HTTPS-Verbindungen, die wir täglich nutzen, gehen auf SSL (Secure Sockets Layer) zurück, das 1994 von Netscape entwickelt wurde. Die frühe Version SSL 2.0 hatte gravierende Sicherheitslücken, und nach SSL 3.0 wurde das Protokoll 1999 als TLS (Transport Layer Security) 1.0 standardisiert. Der Name änderte sich, aber das Grundprinzip – die Verschlüsselung des Datenverkehrs mittels zertifikatsbasierter Public-Key-Kryptografie – ist bis heute erhalten geblieben.
Zertifizierungsstellen (CAs) prüfen, ob ein Antragsteller eine Domain tatsächlich kontrolliert, bevor sie ein signiertes Zertifikat ausstellen. Früher war die Beschaffung eines Zertifikats mit Kosten und Aufwand verbunden, doch das änderte sich grundlegend, als die gemeinnützige Organisation ISRG 2016 mit Let's Encrypt eine kostenlose Zertifizierungsstelle einführte. Deren Zertifikate sind allerdings nur 90 Tage gültig, was in der Praxis automatisierte Erneuerungswerkzeuge wie certbot für jeden produktiven Einsatz erforderlich macht.
Ein abgelaufenes Zertifikat bleibt nicht nur eine beängstigende Browser-Warnung – es kann zu einem ernsthaften Ausfall führen. Es gab wiederholt öffentlich bekannt gewordene Fälle, in denen große API-Dienste und sogar bedeutende Finanzinstitute stundenlang ausfielen, weil eine Zertifikatserneuerung vergessen wurde. Das zeigt, dass fortlaufende Überwachung eine dauerhafte betriebliche Notwendigkeit ist und keine einmalige Aufgabe.