Prüfregel · RSC-SEC-089
TLS-Zertifikat abgelaufen
Liest das Zertifikat des Hosts aus und prüft, ob sein Gültigkeitsdatum überschritten ist.
Warum das zählt
Ein abgelaufenes Zertifikat ist für Besucher das sichtbarste Sicherheitsproblem überhaupt: Der Browser zeigt statt eurer Seite eine ganzseitige Warnung. Die meisten Besucher drehen um; wer die Warnung wegklickt, verbindet sich mit einem Zertifikat, dem niemand mehr vertraut — der Schutz vor Mitlesen ist damit praktisch aufgehoben.
In KI- und No-Code-Projekten passiert das typischerweise, wenn eine eigene Domain vor eine Plattform geschaltet wurde und das erste Zertifikat manuell ausgestellt war. Nach 90 Tagen läuft es aus, und niemand hat die Verlängerung eingerichtet. Mit personenbezogenen Daten im Spiel ist die unverschlüsselte Übertragung auch datenschutzrechtlich angreifbar — dieselbe Frage wie bei fehlendem HTTPS.
Selbst nachprüfen: Seite im Browser öffnen — die Warnung nennt das Ablaufdatum. Oder auf das Schloss in der Adresszeile klicken → Zertifikat → „Gültig bis“.
Prüfstufe
So behebt ihr es
Zertifikat sofort erneuern, automatische Verlängerung (Let's Encrypt/ACME beim Hoster) einrichten und eine Ablauf-Warnung hinterlegen.