Zum Inhalt springen

Prüfregel · RSC-SEC-089

TLS-Zertifikat abgelaufen

SicherheitSchweregrad: HochCWE-295OWASP A02-2021

Liest das Zertifikat des Hosts aus und prüft, ob sein Gültigkeitsdatum überschritten ist.

Warum das zählt

Ein abgelaufenes Zertifikat ist für Besucher das sichtbarste Sicherheitsproblem überhaupt: Der Browser zeigt statt eurer Seite eine ganzseitige Warnung. Die meisten Besucher drehen um; wer die Warnung wegklickt, verbindet sich mit einem Zertifikat, dem niemand mehr vertraut — der Schutz vor Mitlesen ist damit praktisch aufgehoben.

In KI- und No-Code-Projekten passiert das typischerweise, wenn eine eigene Domain vor eine Plattform geschaltet wurde und das erste Zertifikat manuell ausgestellt war. Nach 90 Tagen läuft es aus, und niemand hat die Verlängerung eingerichtet. Mit personenbezogenen Daten im Spiel ist die unverschlüsselte Übertragung auch datenschutzrechtlich angreifbar — dieselbe Frage wie bei fehlendem HTTPS.

Selbst nachprüfen: Seite im Browser öffnen — die Warnung nennt das Ablaufdatum. Oder auf das Schloss in der Adresszeile klicken → Zertifikat → „Gültig bis“.

Prüfstufe

Außen-Scan (anonym)

So behebt ihr es

Zertifikat sofort erneuern, automatische Verlängerung (Let's Encrypt/ACME beim Hoster) einrichten und eine Ablauf-Warnung hinterlegen.

Eigene App kostenlos prüfen