Warum ist meine Website blockiert mit „Diese Verbindung ist nicht sicher"?
Was der Fehler NET::ERR_CERT bedeutet, warum er Ihre Besucher vertreibt und wie Sie ihn je nach Hosting Ihrer Website beheben.
Sie öffnen Ihre Website, und statt der Startseite erscheint ein roter oder grauer Bildschirm: „Diese Verbindung ist nicht sicher“ oder „Not secure“, mit einem seltsamen Code wie NET::ERR_CERT_DATE_INVALID. Die Panik ist verständlich – es sieht aus, als wäre die Website gehackt worden. Die gute Nachricht: In den meisten Fällen ist es kein Angriff, sondern ein Sicherheitszertifikat, das abgelaufen oder falsch konfiguriert ist.
Das eigentliche Problem ist, dass der Browser nicht nur eine Warnung anzeigt – er blockiert tatsächlich den Zugriff. Der Besucher muss auf „Erweitert“ klicken und die Warnung überspringen, um weiterzugehen, was fast niemand tut. Praktisch ist die Website für Ihre Kunden geschlossen. Im Folgenden erkläre ich, was die Meldung bedeutet, wie Sie in wenigen Minuten die genaue Ursache finden und wie Sie das Problem beheben.
Was die Meldung tatsächlich bedeutet
Wenn eine Website über HTTPS geladen wird (das Schloss-Symbol in der Adressleiste), präsentiert sie dem Browser ein SSL/TLS-Zertifikat. Das Zertifikat erfüllt zwei Aufgaben: Es verschlüsselt die Daten zwischen Besucher und Website und beweist, dass die Website tatsächlich die ist, für die sie sich ausgibt.
Der Browser prüft das Zertifikat automatisch, und wenn etwas nicht stimmt – abgelaufen, für eine andere Domain ausgestellt oder nicht von einer vertrauenswürdigen Stelle – verweigert er die Verbindung und zeigt die Warnseite. Das bedeutet nicht zwangsläufig, dass die Website gefährlich ist; es bedeutet, dass der Browser ihre Sicherheit nicht garantieren kann. Leider ist der Unterschied für den Besucher unsichtbar: Er sieht einen Alarmbildschirm und geht.
Der Fehlercode verrät die Ursache
Raten Sie nicht – lesen Sie den Code unter der Meldung. Jeder weist auf etwas anderes hin:
- NET::ERR_CERT_DATE_INVALID – das Zertifikat ist abgelaufen (oder die Geräteuhr ist falsch eingestellt). Mit Abstand die häufigste Ursache.
- NET::ERR_CERT_COMMON_NAME_INVALID – das Zertifikat wurde für einen anderen Namen ausgestellt als den aufgerufenen. Meist: Zertifikat für domain.de, aber der Besucher ruft www.domain.de auf (oder umgekehrt).
- NET::ERR_CERT_AUTHORITY_INVALID – das Zertifikat ist selbstsigniert oder stammt von einer unbekannten Stelle, also nicht überprüfbar.
- NET::ERR_CERT_REVOKED – das Zertifikat wurde widerrufen.
Bei Firefox sehen die Codes anders aus (SEC_ERROR_EXPIRED_CERTIFICATE, SSL_ERROR_BAD_CERT_DOMAIN), bedeuten aber dasselbe. Notieren Sie sich den genauen Code – er ist der erste Hinweis auf die Lösung.
Wie Sie in 5 Minuten herausfinden, wo das Problem liegt
Bevor Sie jemanden anrufen, machen Sie zwei schnelle Checks.
- Prüfen Sie Ihre Uhr. Sind Datum und Uhrzeit auf Handy oder Laptop falsch, hält der Browser jedes Zertifikat für abgelaufen. Öffnen Sie die Website auf einem anderen Gerät, mit anderem Internet (mobile Daten). Funktioniert es dort, liegt das Problem lokal, nicht an der Website.
- Klicken Sie auf „Nicht sicher“ / das Schloss-Symbol → Zertifikatsdetails. Sie sehen, für welche Domain es ausgestellt wurde und das Ablaufdatum. Liegt das Datum in der Vergangenheit, haben Sie die Antwort.
- Funktioniert es auf dem Handy, aber nicht am Desktop (oder umgekehrt), liegt oft eine unvollständige Zertifikatskette vor – das Zwischenzertifikat fehlt. Der Server muss neu konfiguriert werden.
Mit diesen drei Checks wissen Sie bereits, ob es an Ihnen, an der Uhr oder am Server liegt.
Wie es je nach Hosting behoben wird
Die Reparatur hängt davon ab, wo die Website gehostet wird:
- Moderne Plattformen (Vercel, Netlify, WordPress.com, Shopify): Zertifikate werden automatisch ausgestellt und erneuert. Tritt der Fehler trotzdem auf, wurde meist die Domain verschoben oder falsch eingestellt – prüfen Sie die DNS-Einstellung und stellen Sie das Zertifikat im Panel neu bereit.
- Klassisches Hosting (cPanel, Plesk): Die meisten bieten kostenlos Let's Encrypt über AutoSSL. Ein Let's-Encrypt-Zertifikat gilt 90 Tage und sollte sich automatisch erneuern; blockiert die automatische Erneuerung, läuft es ab. Gehen Sie ins Panel → SSL/TLS → installieren Sie neu oder erzwingen Sie die Erneuerung.
- Kürzlich verschobene Domain oder geänderter DNS: Das Zertifikat muss neu ausgestellt werden, nachdem sich der DNS vollständig verbreitet hat.
Sobald das Zertifikat gültig ist, stellen Sie sicher, dass der gesamte Traffic von HTTP auf HTTPS umgeleitet wird, damit Besucher nicht auf der unsicheren Version landen.
Wie Sie es künftig verhindern
Ein abgelaufenes Zertifikat ist die Art von Problem, das eigentlich gar nicht existieren sollte – es lässt sich vollständig automatisieren. Der Schlüssel ist, auf einer Infrastruktur zu sein, bei der die Erneuerung automatisch abläuft und überwacht wird, nicht etwas, an das Sie alle drei Monate selbst denken müssen.
So arbeiten wir bei MPO Web Studio: Die Websites, die wir bauen, laufen auf Infrastruktur mit automatischem HTTPS, bei der sich Zertifikate von selbst erneuern und Sie nichts anfassen müssen. Wir liefern komplett remote, deutschlandweit, und bevor Sie irgendetwas bezahlen, zeigen wir Ihnen kostenlos eine Demo auf vorgefertigter Basis, damit Sie genau sehen, was Sie bekommen.
Wenn Ihre Website gerade jetzt blockiert ist und Sie Hilfe brauchen, schreiben Sie uns eine Nachricht auf WhatsApp mit der Website-Adresse und dem Fehlercode – wir sagen Ihnen schnell, woran es liegt.
Häufig gestellte Fragen
Ist meine Website gefährlich, wenn diese Meldung erscheint?+
Fast nie. In den allermeisten Fällen ist es nur ein abgelaufenes oder falsch konfiguriertes Zertifikat, keine infizierte Website. Aber Besucher können den Unterschied nicht erkennen – für sie sieht es genauso schlimm aus wie eine gefährliche Website, weshalb es dringend behoben werden muss.
Wie lange dauert die Behebung?+
Wenn es nur um die Erneuerung eines Zertifikats geht, oft wenige Minuten bis eine Stunde. Liegt das Problem an kürzlich geändertem DNS, muss die Verbreitung abgewartet werden, was von wenigen Stunden bis zu einem Tag dauern kann, bevor das Zertifikat korrekt ausgestellt werden kann.
Funktioniert es, wenn ich auf „Trotzdem fortfahren“ klicke?+
Das lässt Sie selbst hinein, ist aber keine Lösung. Fast kein Kunde wird auf „Erweitert“ und „Fortfahren“ klicken – die meisten schließen die Seite sofort. Das Zertifikat muss repariert, nicht die Warnung umgangen werden.
Muss ich ein teures SSL-Zertifikat kaufen?+
Nein. Für eine gewöhnliche Präsentationswebsite bietet ein kostenloses Let's-Encrypt-Zertifikat genau dieselbe Verschlüsselung und dasselbe Schloss-Symbol wie ein bezahltes. Bezahlte Zertifikate sind nur in Sonderfällen sinnvoll; für die meisten lokalen Unternehmen reicht das kostenlose völlig aus.
Warum ist es abgelaufen, wenn es sich doch automatisch erneuern sollte?+
Die automatische Erneuerung kann aus banalen Gründen blockiert werden: eine DNS-Änderung, eine geänderte Servereinstellung oder ein Hosting, das die Erneuerung nicht ausgeführt hat. Deshalb ist es wichtig, auf einer Infrastruktur zu sein, die dies aktiv überwacht.
7 Fehler, die Kunden von Ihrer Website vertreiben
Geben Sie Ihre E-Mail-Adresse ein und Sie erhalten den Leitfaden sofort hier. Kein Spam.
Möchten Sie sehen, wie die Website Ihres Unternehmens aussehen könnte?
Schreiben Sie uns auf WhatsApp und wir erstellen Ihnen kostenlos eine Demo-Website mit dem Namen Ihres Unternehmens. Erst ansehen, dann entscheiden — völlig unverbindlich.