Veröffentlicht am 23/09/2026

Anleitungen

Die eigene Website auf HTTPS umstellen: das Schloss-Symbol für Einsteiger erklärt

Ein kleines Schloss neben der Adresse — oder im Gegenteil ein rotes „Nicht sicher“: Das ist das Erste, was ein Besucher von Ihrer Website sieht, noch vor Ihrem Logo. Hier erfahren Sie, was HTTPS wirklich tut, warum Google und die Browser es verlangen, wie Sie es bekommen — und warum Sie bei Leopar nichts dafür tun müssen.

HTTP, HTTPS: der Buchstabe, der alles ändert

Wenn Ihr Browser eine Seite von einem Server anfordert, spricht er mit ihm in einer Sprache namens HTTP. Bei einfachem HTTP läuft alles, was zwischen den beiden ausgetauscht wird — die Seite, ein ausgefülltes Formular, ein Passwort — im Klartext: Jeder auf dem Weg (das WLAN im Café, ein Provider, ein böswilliger Mittelsmann) kann es lesen oder verändern.

Das S in HTTPS steht für sicher: Die Unterhaltung ist verschlüsselt. Sie bleibt für Ihren Besucher und Ihren Server lesbar, wird aber für alle, die dazwischen sitzen, unlesbar. Das Schloss zeigt lediglich an, dass diese Verschlüsselung aktiv ist und der Server wirklich der ist, für den er sich ausgibt.

Warum es Pflicht geworden ist, selbst für eine Firmen-Website

„Meine Website stellt nur mein Geschäft vor, ich habe nichts zu verbergen.“ Das stimmt, und trotzdem machen drei Gründe HTTPS heute unverzichtbar:

VertrauenChrome, Safari und Firefox zeigen bei jeder HTTP-Website „Nicht sicher“ an. Ein Besucher, der diese Warnung sieht, schließt den Tab — vor allem, bevor er ein Kontaktformular ausfüllt.
GoogleHTTPS ist seit 2014 ein Ranking-Kriterium. Bei gleichem Inhalt liegt eine sichere Website vorn.
IntegritätOhne Verschlüsselung kann ein Mittelsmann Werbung einschleusen oder Ihre Texte ohne Ihr Wissen verändern. Mit HTTPS kommt die Seite so an, wie Sie sie veröffentlicht haben.

Das Zertifikat: der Personalausweis Ihrer Website

Um HTTPS zu sprechen, braucht ein Server ein Zertifikat: eine kleine Datei, ausgestellt von einer anerkannten Stelle, die belegt, dass meinefirma.de tatsächlich vom richtigen Server ausgeliefert wird. Vor zehn Jahren war ein Zertifikat teuer und musste jedes Jahr von Hand erneuert werden. Seit Let's Encrypt (2016) ist es kostenlos, wird in Sekunden ausgestellt und alle drei Monate vom Server selbst automatisch erneuert.

Konkret prüft die Stelle nur eines: dass die Domain tatsächlich auf den Server zeigt, der das Zertifikat anfordert. Deshalb kann eine Website nicht auf HTTPS laufen, bevor ihre Domain korrekt eingerichtet ist.

Wie man eine Website auf HTTPS umstellt, in drei Schritten

Wenn Sie ein Hosting selbst verwalten, ist das Vorgehen immer dasselbe, egal bei welchem Anbieter:

1. Das Zertifikat besorgen. Bei den meisten Hostern ist das ein Häkchen im Verwaltungsbereich („SSL“, „Let's Encrypt“). Auf einem Server, den Sie selbst administrieren, erledigt das ein Tool wie Certbot mit einem einzigen Befehl.

2. HTTP auf HTTPS weiterleiten. Ohne diesen Schritt existiert Ihre Website in zwei Versionen, und Besucher, die die Adresse ohne „https://“ eintippen, landen auf der unsicheren Version. Eine permanente Weiterleitung (Code 301) löst das Problem und vermeidet doppelte Inhalte für Google.

3. „Gemischte Inhalte“ aufspüren. Wenn Ihre sichere Seite ein Bild oder ein Skript über „http://“ lädt, entfernt der Browser das Schloss. Alle Ressourcen müssen über HTTPS geladen werden, auch die von anderen Websites.

Was Leopar für Sie erledigt

Bei Leopar gibt es diese drei Schritte für Sie nicht: HTTPS wird automatisch aktiviert, sobald Ihre Website online ist, mit einem Zertifikat, das ohne Ihr Zutun erneuert wird, und die Weiterleitung von HTTP auf HTTPS ist eingerichtet. Ihre Website ist so gebaut, dass sie nur sichere Ressourcen lädt — es gibt also keine gemischten Inhalte, denen Sie nachjagen müssten.

Sie behalten eine Domain, die bereits woanders registriert ist? Das Zertifikat wird ausgestellt, sobald Ihr A-Eintrag auf Ihren Server zeigt — das ist die einzige Zeile, die Sie ändern müssen, und wir schicken sie Ihnen. Solange die Propagation nicht abgeschlossen ist, bleibt Ihre Website unter ihrer Testadresse per HTTPS erreichbar.

Häufige Fragen

Macht HTTPS eine Website langsamer?
Nein. Der Mehraufwand der Verschlüsselung ist auf einem modernen Server vernachlässigbar, und HTTPS öffnet die Tür zu schnelleren Protokollen (HTTP/2, HTTP/3), die nur verschlüsselt funktionieren. Eine HTTPS-Website ist in der Praxis schneller.

Meine Website läuft auf HTTPS, aber das Schloss erscheint nicht — warum?
Das sind fast immer gemischte Inhalte: ein Bild, eine Schriftart oder ein Skript, das noch über „http://“ geladen wird. Die Browserkonsole (F12) zeigt, welches.

Ist ein kostenloses Zertifikat weniger sicher als ein kostenpflichtiges?
Nein. Die Verschlüsselung ist identisch. Kostenpflichtige Zertifikate bieten zusätzliche administrative Garantien (Unternehmensprüfung), die in den Browsern keine sichtbare Wirkung mehr haben.

Was passiert, wenn das Zertifikat abläuft?
Der Browser zeigt eine bildschirmfüllende Warnseite an, und die meisten Besucher kehren um. Deshalb muss die Erneuerung automatisch erfolgen, niemals manuell.