Was dieses Tool prüft
- Kette validiert gegen vertrauenswürdige Wurzeln
- Hostnamen-Übereinstimmung (CN/SAN)
- Ablaufdatum und Resttage
- Ausgehandelte TLS-Version und Cipher-Suite
- Ob TLS 1.0/1.1 akzeptiert werden
- Schlüsseltyp und -länge
- Zertifikatskette und selbstsignierte Zertifikate
So funktioniert es
- 01
Geben Sie eine Domain oder Subdomain ein (www.beispiel.de).
- 02
Klicken Sie auf Prüfen; das Tool verbindet sich mit Port 443.
- 03
Bei weniger als 30 Tagen Restlaufzeit prüfen Sie Ihren Verlängerungsprozess.
Technische Details
Ein echter Handshake
Das Tool verbindet sich mit SNI und prüft die Kette wie ein Browser gegen öffentliche Wurzeln. Über ALPN wird auch HTTP/2-Unterstützung sichtbar.
Test auf altes TLS
Eine separate Verbindung prüft, ob der Server noch TLS 1.0 oder 1.1 akzeptiert. Beide sind durch RFC 8996 veraltet und werden von Standards wie PCI DSS nicht akzeptiert.
Automatische Verlängerung
Bei kurzlebigen Zertifikaten wie Let’s Encrypt ist selten das Zertifikat das Problem, sondern ein still gestoppter Verlängerungsjob. Deshalb lohnt es sich, die Restlaufzeit zu beobachten.
Häufige Fragen
Mein Zertifikat ist gültig, der Browser warnt trotzdem. Warum?
Meist fehlt das Zwischenzertifikat auf dem Server, das Zertifikat gilt für einen anderen Hostnamen oder es werden Ressourcen über HTTP geladen (Mixed Content). Sehen Sie sich die Zeilen zu Kette und Hostname an.
Reicht ein kostenloses Zertifikat?
Für die Verschlüsselung ja – kostenlose und kostenpflichtige DV-Zertifikate schützen gleich. Unterschiede liegen in Validierungsart (OV/EV), Support und Garantie.
Ist TLS 1.2 unsicher?
Korrekt konfiguriertes TLS 1.2 ist sicher. TLS 1.3 bietet einen schnelleren Handshake und entfernt schwache Optionen ganz; aktivieren Sie möglichst beide und deaktivieren Sie 1.0 und 1.1.
Kann ich einen anderen Port prüfen?
Das Tool arbeitet mit dem Standard-HTTPS-Port (443). Für andere Dienste führen wir detaillierte TLS-Analysen im Rahmen von Penetrationstests durch.