SSL/TLS (das Schloss-Symbol)
Verschlüsselt nur die Verbindung zwischen Browser und Server – ist KEIN Nachweis für die Seriosität des Anbieters.
Was bedeutet SSL/TLS (das Schloss-Symbol)?
SSL (Secure Sockets Layer) und sein Nachfolger TLS (Transport Layer Security) sind Verschlüsselungsprotokolle, die die Datenübertragung zwischen Browser und Webserver absichern – erkennbar am „https“ in der Adresse und dem Schloss-Symbol im Browser. Sie verhindern, dass Dritte die übertragenen Daten (z. B. eingegebene Zahlungsdaten) auf dem Übertragungsweg mitlesen können.
Entscheidend zu verstehen: SSL/TLS sagt ausschließlich etwas über die Verschlüsselung der Verbindung aus – nichts über die Identität, Seriosität oder Absicht des Website-Betreibers dahinter. Kostenlose, automatisierte Zertifikate (z. B. von Let’s Encrypt) sind heute Standard und werden ebenso von seriösen Shops wie von Fake-Shops verwendet – ein Schloss-Symbol ist längst kein Alleinstellungsmerkmal seriöser Anbieter mehr.
Technisch unterscheidet man drei Prüftiefen. Ein domainvalidiertes Zertifikat (DV) bestätigt nur, dass der Antragsteller Kontrolle über die Domain hat – das lässt sich vollautomatisch in Minuten erledigen und kostet nichts. Ein organisationsvalidiertes Zertifikat (OV) prüft zusätzlich die Existenz des Unternehmens, ein Extended-Validation-Zertifikat (EV) darüber hinaus dessen Identität. In der Praxis nutzt die überwiegende Mehrheit aller Websites – gute wie schlechte – die einfachste Stufe.
Frühere „Extended Validation“-Zertifikate mit sichtbarer Firmenprüfung im Browser spielen praktisch keine Rolle mehr, moderne Browser zeigen sie kaum noch besonders an. Aus der Anzeige im Browser lässt sich deshalb nicht mehr ablesen, wie streng geprüft wurde – der Unterschied zwischen einem in 60 Sekunden automatisch ausgestellten und einem manuell geprüften Zertifikat ist für Besucher unsichtbar geworden.
Ein paar Klicks liefern trotzdem verwertbare Hinweise. Klicke auf das Schloss und sieh dir die Zertifikatsdetails an: Auf welche Domain wurde es ausgestellt, seit wann ist es gültig, wer hat es ausgestellt? Ein Zertifikat, das erst seit wenigen Tagen existiert, passt schlecht zu einem Shop, der mit langjähriger Erfahrung wirbt. Zusätzlich sind alle ausgestellten Zertifikate in öffentlichen Certificate-Transparency-Protokollen einsehbar – dort lässt sich nachvollziehen, seit wann für eine Domain überhaupt Zertifikate existieren.
Ein typischer Missbrauchsfall zeigt, warum das Schloss nichts über Vertrauen aussagt: Eine Phishing-Seite unter einer Tippfehler-Domain – etwa mit vertauschten Buchstaben oder einem angehängten Zusatz im Domainnamen – bekommt in Minuten ein gültiges kostenloses Zertifikat. Der Browser zeigt dann brav das Schloss, weil die Verbindung zu genau dieser gefälschten Domain korrekt verschlüsselt ist. Verschlüsselt heißt eben nicht vertrauenswürdig, sondern nur: nicht mitlesbar.
Praktisch schützt TLS vor allem gegen Mitleser auf dem Übertragungsweg – etwa in einem offenen WLAN im Café, im Hotel oder am Flughafen. Ohne Verschlüsselung könnte dort jeder im selben Netz die eingegebenen Adress- und Kartendaten mitschneiden. Genau dafür ist die Technik gebaut, und dafür funktioniert sie zuverlässig. Sie war nie dazu gedacht, etwas über die Redlichkeit des Gegenübers auszusagen.
Warnungen des Browsers sollte man deshalb ernst nehmen, auch wenn sie unscheinbar wirken. Ein abgelaufenes Zertifikat, ein Zertifikat, das auf eine ganz andere Domain ausgestellt ist, oder eine Seite, die Teile ihrer Inhalte unverschlüsselt nachlädt („gemischter Inhalt“), sind handfeste Fehler. Bei einem Shop, dem du gleich Adresse und Zahlungsdaten anvertrauen willst, ist das ein guter Moment, den Vorgang abzubrechen.
Ein konkreter Prüfschritt: Klicke das Schloss an und vergleiche die im Zertifikat genannte Domain Zeichen für Zeichen mit dem, was in der Adresszeile steht. Bei einer nachgebauten Seite stimmt beides überein – die Fälschung liegt ja im Domainnamen selbst. Genau deshalb ersetzt dieser Schritt nicht das Lesen der Adresse, sondern ergänzt es: Erst wenn die Domain wirklich die erwartete ist, sagt das Zertifikat etwas Nützliches aus.
Ein zweiter Hinweis ist das Ausstellungsdatum. Eine Domain, deren erstes Zertifikat wenige Tage alt ist, war bis vor Kurzem entweder gar nicht in Betrieb oder unverschlüsselt erreichbar. Bei einem Shop, der mit langjähriger Erfahrung wirbt, ist das ein klarer Widerspruch – und er lässt sich, anders als Werbetexte, nicht wegdiskutieren.
Zusammengefasst: Das Schloss beantwortet die Frage „Kann jemand mitlesen?“ mit Nein. Es beantwortet die Frage „Bekomme ich meine Ware?“ überhaupt nicht. Wer beides verwechselt, hält gerade die Eigenschaft für ein Gütesiegel, die jeder Betreiber der Welt in wenigen Minuten kostenlos bekommt.
Ein https-Schloss ist damit ein technisches Mindestmerkmal, kein Vertrauensbeweis. Fehlt es hingegen ganz, ist das heute ein starkes Warnsignal: Ein Shop ohne Verschlüsselung überträgt Adress- und Zahlungsdaten im Klartext und ist in dieser Form nicht mehr zeitgemäß. Bewertet werden muss das Schloss deshalb immer zusammen mit Impressum, Zahlungsarten, Bewertungen und Gütesiegeln – als Ausschlusskriterium taugt es, als Gütesiegel nicht.
Verwandte Begriffe
Alle Begriffe ansehenUnsicher bei einem konkreten Shop?
Unser Fake-Shop-Check bewertet über 30 Vertrauens-Merkmale – kostenlos und in Sekunden.
Shop kostenlos prüfen