Das Vorhängeschloss-Symbol: Was es wirklich bedeutet
Verstehen Sie, was das Vorhängeschloss im Browser über die Vertrauenswürdigkeit einer Website garantiert – und was nicht.
Das Vorhängeschloss-Symbol: Was es wirklich bedeutet ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.
Was das Vorhängeschloss tatsächlich bestätigt
Das Vorhängeschloss-Symbol in der Adressleiste Ihres Browsers bestätigt, dass die Verbindung zwischen Ihrem Browser und dem Webserver mit TLS verschlüsselt ist. Dadurch wird verhindert, dass Lauschende die übertragenen Daten lesen.
Es bestätigt außerdem, dass der Server ein Zertifikat vorgelegt hat, das Ihr Browser überprüfen konnte: Das Zertifikat wurde von einer vertrauenswürdigen Zertifizierungsstelle (CA) signiert und der Domainname stimmt überein.
Was das Vorhängeschloss NICHT bestätigt
Das Vorhängeschloss sagt nichts über die Vertrauenswürdigkeit oder Legitimität der Website selbst aus. Eine kriminelle Person kann für ihre Phishing-Website genauso einfach ein gültiges TLS-Zertifikat erhalten wie ein seriöses Unternehmen.
Das Vorhängeschloss bedeutet „Ihre Verbindung zu diesem Server ist verschlüsselt“, nicht „Diese Website ist sicher“, „Dieses Unternehmen ist seriös“ oder „Sie sollten den Inhalt dieser Seite vertrauen“.
Phishing-Websites mit HTTPS
Phishing-Websites verwenden routinemäßig HTTPS. Let's Encrypt stellt automatisch kostenlose Zertifikate für alle aus, die Kontrolle über eine Domain haben – auch für Kriminelle, die ähnlich aussehende Domains wie „paypa1.com“ oder „arnazon.com“ registriert haben.
Der Transparenzbericht von Google zeigt, dass inzwischen mehr als 90 % der Phishing-Seiten HTTPS verwenden. Das Vorhandensein eines Vorhängeschlosses ist kein zuverlässiger Sicherheitsindikator; der Domainname selbst muss überprüft werden.
Domain-Validation-Zertifikate
Domain-Validation-(DV-)Zertifikate, der häufigste Typ, überprüfen nur, ob der Antragsteller Kontrolle über die Domain hat. Die Zertifizierungsstelle prüft dies anhand von DNS-Einträgen, einer auf dem Webserver abgelegten Datei oder einer E-Mail an den administrativen Kontakt der Domain.
DV-Zertifikate können über ACME-Protokolle, die von Let's Encrypt verwendet werden, innerhalb weniger Minuten ausgestellt werden. Sie bestätigen die Kontrolle über die Domain, liefern aber keine Informationen über die Organisation hinter der Domain.
Organization-Validation-Zertifikate
Organization-Validation-(OV-)Zertifikate erfordern, dass die Zertifizierungsstelle die rechtliche Existenz der Organisation überprüft. Die Zertifizierungsstelle kontrolliert Einträge in Unternehmensregistern, bestätigt die Adresse der Organisation und prüft, ob die Person, die das Zertifikat beantragt, berechtigt ist, für die Organisation zu handeln.
OV-Zertifikate enthalten den Namen der Organisation in den Zertifikatsdaten. Ihre Ausstellung dauert mehrere Tage und sie kosten mehr als DV-Zertifikate, bieten jedoch eine stärkere Sicherheit hinsichtlich der Identität der Organisation.
Extended-Validation-Zertifikate
Extended-Validation-(EV-)Zertifikate erfordern die strengste Überprüfung: rechtliche Existenz, operative Existenz, physische Adresse und eine direkte Bestätigung durch autorisierte Mitarbeitende. Der Vorgang dauert ein bis mehrere Wochen.
EV-Zertifikate zeigten den Namen der Organisation früher in grüner Schrift in der Adressleiste des Browsers an. Chrome entfernte das EV-Kennzeichen jedoch 2019 mit Verweis auf Untersuchungen zur Benutzerfreundlichkeit, die zeigten, dass Nutzer es weder verstanden noch beachtet hatten.
Certificate-Transparency-Logs
Certificate Transparency (CT) ist ein Verfahren, bei dem jedes ausgestellte Zertifikat in öffentlichen, überprüfbaren Logs erfasst werden muss. Browser prüfen, ob Zertifikate in CT-Logs erscheinen, bevor sie ihnen vertrauen.
CT-Logs ermöglichen es Domaininhabern, nicht autorisierte Zertifikate für ihre Domains zu überwachen. Wenn eine Zertifizierungsstelle ein Zertifikat fehlerhaft ausstellt, erscheint es innerhalb weniger Stunden im Log, wodurch eine schnelle Erkennung und ein schneller Widerruf möglich werden.
Zertifikatsdetails anzeigen
In jedem modernen Browser können Sie auf das Vorhängeschloss klicken, um Verbindungsdetails anzuzeigen. Chrome zeigt „Verbindung ist sicher“, den Gültigkeitszeitraum des Zertifikats und die ausstellende Zertifizierungsstelle an. Wenn Sie auf „Zertifikat ist gültig“ klicken, wird die vollständige Zertifikatskette angezeigt.
Zu den Zertifikatsdetails gehören: der Common Name und die Subject Alternative Names (abgedeckte Domains), die ausstellende Zertifizierungsstelle, der Gültigkeitszeitraum (not before / not after) und der Signaturalgorithmus.
Die Warnung „Nicht sicher“
Seit 2017 kennzeichnet Chrome alle HTTP-Seiten in der Adressleiste als „Nicht sicher“. Firefox und Edge folgten. Diese Warnung erscheint, weil HTTP alle Daten im Klartext überträgt, sodass sie für jede Person im Netzwerk sichtbar sind.
Die Kennzeichnung „Nicht sicher“ wird besonders deutlich angezeigt, sobald Sie auf einer HTTP-Seite mit der Eingabe in ein Formular beginnen. Sie warnt davor, dass Anmeldedaten oder persönliche Daten unverschlüsselt übertragen werden.
HTTPS als Grundlage, nicht als Garantie
HTTPS ist heute die grundlegende Erwartung an jede Website und kein besonderes Sicherheitsmerkmal. Sein Vorhandensein bedeutet, dass der Kommunikationskanal verschlüsselt ist – eine notwendige, aber keine hinreichende Voraussetzung für die Sicherheit der Website insgesamt.
Inhaltssicherheit, Authentifizierungssicherheit, Autorisierungskontrollen, die Vermeidung von Injection-Schwachstellen und Dutzende weiterer Sicherheitseigenschaften sind völlig unabhängig davon, ob die Verbindung HTTPS verwendet.
So prüfen Sie, ob eine Website seriös ist
Über das Vorhängeschloss-Symbol hinaus müssen Sie zur Prüfung der Seriosität einer Website den exakten Domainnamen auf Tippfehler und Typosquatting kontrollieren, sofern verfügbar die Details von OV- oder EV-Zertifikaten prüfen, die Website über Suchmaschinenergebnisse aufrufen statt auf Links in E-Mails zu klicken und das Registrierungsalter sowie den Inhaber der Domain per WHOIS-Abfrage überprüfen.
Sicherheitsbewusste Nutzer speichern wichtige Websites wie die ihrer Bank als Lesezeichen, statt die URL jedes Mal einzugeben. Dadurch verringert sich das Risiko, sich bei der Eingabe zu vertippen und auf einer ähnlich geschriebenen Domain mit gültigem HTTPS-Zertifikat zu landen.
Quiz: Bedeutung des Vorhängeschloss-Symbols
Testen Sie Ihr Verständnis davon, was das Vorhängeschloss-Symbol im Browser bedeutet.
Wichtigste Erkenntnisse: Das Vorhängeschloss-Symbol
Das Vorhängeschloss-Symbol bestätigt eine verschlüsselte TLS-Verbindung und die Zertifikatsvalidierung durch eine vertrauenswürdige CA. Es bestätigt jedoch nicht, dass die Website oder die Organisation vertrauenswürdig ist.
Phishing-Websites können HTTPS verwenden und tun dies auch. Für DV-Zertifikate ist lediglich die Kontrolle über die Domain nachzuweisen; sie werden innerhalb weniger Minuten ausgestellt. Certificate-Transparency-Logs ermöglichen die Überwachung auf unbefugte Zertifikate. HTTPS ist notwendig, reicht für die allgemeine Sicherheit aber nicht aus.
Häufig gestellte Fragen
Ist die Lektion „Das Vorhängeschloss-Symbol: Was es wirklich bedeutet“ kostenlos?
Ja — der vollständige Text von „Das Vorhängeschloss-Symbol: Was es wirklich bedeutet“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Das Vorhängeschloss-Symbol: Was es wirklich bedeutet“?
Verstehen Sie, was das Vorhängeschloss im Browser über die Vertrauenswürdigkeit einer Website garantiert – und was nicht. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cryptology Academy zu starten?
Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Das Vorhängeschloss-Symbol: Was es wirklich bedeutet“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Das Vorhängeschloss-Symbol: Was es wirklich bedeutet
- So erhalten Websites SSL-Zertifikate
- TLS-Zertifikatswarnungen und was Sie tun sollten
- HTTP-Downgrade und Risiken durch gemischte Inhalte