SSL/TLS-Test

Dieser kostenlose SSL-Test prüft die komplette HTTPS-Konfiguration Ihrer Website: das Zertifikat samt Vertrauenskette, Gültigkeitsdaten und Hostname-Abgleich, die Schlüsselstärke, die angebotenen TLS-Versionen (1.0 bis 1.3) und Cipher Suites, Perfect Forward Secrecy, HSTS, Sperrprüfung und Certificate Transparency, HTTP/2, HTTP/3 und die HTTP-zu-HTTPS-Weiterleitung. Sie erhalten eine einzige Note von A+ bis F mit einer klaren Erklärung zu jedem Befund – eine schnelle, kostenlose Alternative zu SSL Labs. Jetzt Domain prüfen →

Was die SSL-Zertifikatsprüfung kontrolliert

Der Test baut eine echte TLS-Verbindung auf Port 443 auf und validiert das Zertifikat genauso wie ein Browser. Er prüft die Kette gegen einen kombinierten, aktuellen Wurzelzertifikatsspeicher (Betriebssystem, Node und die CCADB-/Mozilla-TLS-Roots) und lehnt alles ab, was selbst signiert oder von einer unbekannten Zertifizierungsstelle ausgestellt ist. Anschließend prüft er die entscheidenden Vertrauensfaktoren:

Der Zertifikatsaufbau folgt dem X.509-Profil aus RFC 5280, die Laufzeiten den CA/Browser-Forum-Baseline-Requirements, die die Gültigkeit von Endzertifikaten für ab dem 15. März 2026 ausgestellte Zertifikate auf 200 Tage begrenzen.

TLS-Versionen, Cipher Suites und Forward Secrecy

Als aktuell gelten nur TLS 1.2 (RFC 5246) und TLS 1.3 (RFC 8446). TLS 1.3 ist schneller (1-RTT), entfernt veraltete Kryptografie und bietet immer Forward Secrecy. TLS 1.0 und 1.1 setzen auf veraltete Primitive (SHA-1 im Handshake, CBC ohne AEAD), sind für den BEAST-Angriff anfällig und werden durch RFC 8996 formal für überholt erklärt; seit 2020 lehnen alle großen Browser sie ab – der Test warnt oder wertet ab, wenn sie noch aktiv sind.

Der Test zählt die angebotenen Cipher Suites je TLS-Version auf und markiert alles Gebrochene – RC4, 3DES, NULL, Export- und anonyme Suiten. Er stellt sicher, dass moderne AEAD-Verfahren (AES-GCM, ChaCha20-Poly1305) verfügbar sind und der Schlüsselaustausch Perfect Forward Secrecy über ECDHE oder DHE bietet, damit ein späterer Schlüsseldiebstahl aufgezeichneten Verkehr nicht entschlüsseln kann. Ein gut konfigurierter Server besteht etwa mit:

ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:...;
ssl_prefer_server_ciphers off;

HSTS, die HTTPS-Weiterleitung und moderner Transport

Eine sichere Website sollte nie unverschlüsselt starten. Der Test prüft, ob einfache http://-Anfragen dauerhaft (301/302) auf https:// weitergeleitet werden, und kontrolliert den HSTS-Header (RFC 6797), der Browser für eine feste max-age auf HTTPS festlegt und den Rückfall auf HTTP verweigert. Gemeinsam schließen sie das Zeitfenster, in dem ein Angreifer die erste Anfrage von TLS befreien könnte.

Zusätzlich bewertet der Test die Transportqualität rund um Ihr Zertifikat:

Wie die SSL-Note zustande kommt

Die Bewertung folgt dem SSL Labs Server Rating Guide, sodass die Ergebnisse direkt mit den Ihnen vielleicht bekannten Tools vergleichbar sind. Jeder Befund hat ein Gewicht, aber die Note ist kein einfacher Durchschnitt: Ein einzelnes schweres Problem deckelt die Note unabhängig vom Rest. Ein abgelaufenes Zertifikat oder eine gebrochene Cipher deckelt das Modul auf F, ein fehlendes TLS 1.3 auf A-, eine unvollständige Kette auf B.

Nicht vertrauenswürdige oder ungültige Zertifikate erhalten statt einer Buchstabennote eine Sondernote – T, wenn die Kette nicht vertrauenswürdig ist, und M bei nicht passendem Hostname – denn das sind Vertrauensfehler, keine Qualitätsabstufungen. So bleibt das Ergebnis ehrlich und handlungsleitend: zuerst das deckelnde Problem beheben, dann die Liste abarbeiten. Es ist eine kostenlose SSL-Labs-Alternative ohne Anmeldung, die Sie beliebig oft wiederholen können.

Häufige Fragen

Was ist der Unterschied zwischen SSL und TLS?

TLS ist der moderne Nachfolger von SSL. Die alten Protokolle SSL 2.0 und 3.0 sind unsicher und längst abgeschaltet; die heutige Verschlüsselung heißt TLS 1.2 und TLS 1.3. Aus Gewohnheit sagen viele weiterhin SSL, doch jeder aktuelle SSL-Test prüft in Wahrheit Ihre TLS-Konfiguration und das X.509-Zertifikat.

Ist das eine kostenlose SSL-Labs-Alternative?

Ja. Der Test nutzt denselben SSL Labs Server Rating Guide, prüft Zertifikatskette, TLS-Versionen, Cipher Suites, Forward Secrecy, HSTS und die HTTP-zu-HTTPS-Weiterleitung und liefert eine Note von A+ bis F. Er braucht kein Konto, läuft in Sekunden und lässt sich beliebig oft wiederholen.

Warum ist mein Zertifikat bei der Hostname-Prüfung durchgefallen?

Ein Zertifikat gilt nur für die Namen in seinem Feld Subject Alternative Names. Fragen Sie example.com an, das SAN enthält aber nur www.example.com, gibt es keinen Nachweis, dass das Zertifikat zu genau diesem Host gehört – der Test meldet einen Mismatch. Stellen Sie das Zertifikat mit allen ausgelieferten Namen neu aus, inklusive der www-Variante, falls Sie sie nutzen.

Quellen

RFC 8446 (TLS 1.3) ↗ · RFC 5246 (TLS 1.2) ↗ · RFC 5280 (X.509) ↗ · RFC 6797 (HSTS) ↗ · SSL Labs Rating Guide ↗ · CA/Browser Forum Baseline Requirements ↗