CSR.pluscsr.plus
← Zurück zu Artikeln
Fehlerbehebung2026-08-15•4 Min. Lesezeit

Selbstsignierte Zertifikate: Vertrauensfehler in Browsern und Apps

· CSR.plus Team

Selbstsignierte Zertifikate: Vertrauensfehler in Browsern und Apps
  • •Ein selbstsigniertes Zertifikat ist seine eigene Wurzel — nichts vertraut ihm, bis Sie es installieren.
  • •Nutzen Sie selbstsignierte Zertifikate nur für lokale Entwicklung und Tests; für echte interne Dienste eine private CA.
  • •Ein Zertifikat in einem Store (Browser) zu installieren, behebt curl, Java, Python oder Mobile-Apps nicht.
Eigen
Vertrauensmodell
Zertifikat ist seine eigene Wurzel
Dev/Test
Geeignet für
localhost und Staging
Private CA
Bessere Option
für echte interne Dienste
Mehrere
Zu aktualisierende Stores
Browser, OS, curl, Java, Apps

Warum Vertrauensfehler erwartet sind

Ein selbstsigniertes Zertifikat deklariert sich selbst als Wurzel. Jeder Client (Browser, curl, Java, Python, Mobile-Apps) prüft gegen seinen eigenen Trust-Store, findet keine Übereinstimmung und scheitert mit einem Vertrauensfehler. Das ist korrektes Verhalten — das Ziel ist, dass der richtige Client dem richtigen Zertifikat vertraut, nicht die Prüfung abzuschalten.

Das Zertifikat richtig installieren

Exportieren Sie das PEM-Zertifikat und installieren Sie es in jedem Store, der sich verbindet: den OS-Schlüsselbund (macOS/Linux/Windows) für Browser, das curl-CA-Bundle (-cacert oder SSL_CERT_FILE), Javas cacerts via keytool, Pythons SSL_CERT_FILE oder den verify-Parameter von requests sowie den Trust-Store jeder Mobile-App. Starten Sie die Clients nach der Installation neu.

Die bessere Alternative: eine private CA

Für echte interne Dienste generieren Sie eine private CA, installieren nur deren Wurzel in den Client-Stores und stellen kurzfristige, von ihr signierte Blattzertifikate aus. Clients vertrauen dann jedem internen Dienst ohne Host-Installation, und Sie vermeiden die Sicherheitsabsenkung (curl -k, verify=False).

FAQ

Ist curl -k oder verify=False akzeptabel?

Nur für Wegwerf-Tests lokal. Deaktivierte Verifikation öffnet Man-in-the-Middle-Angriffen Tür und Tor. Für Dauerhaftes installieren Sie das Zertifikat oder nutzen eine private CA.

Warum vertraut mein Browser, aber die App scheitert?

Browser nutzen den OS-Schlüsselbund; Apps haben eigene Vertrauenslogik. Installieren Sie das Zertifikat in jedem Store, den der Client liest.

UptimeRobot

Überwachen Sie SSL und Verfügbarkeit kostenlos

UptimeRobot überwacht Ihre Zertifikate und Endpunkte rund um die Uhr — 50 Monitore im kostenlosen Plan.

UptimeRobot KOSTENLOS testen

Affiliate-Link — wir können eine Provision erhalten, ohne dass Ihnen zusätzliche Kosten entstehen.

Kostenlose SSL/TLS-Tools

Prüfen Sie Ihre Zertifikate in Sekunden.

Verwandte Artikel