Best Practices für SSL-Sicherheit
· CSR.plus Team

- •Stellen Sie TLS 1.3 bereit und entfernen Sie alles, was älter als TLS 1.2 ist, sobald es Ihre Analysen zulassen.
- •Aktivieren Sie HSTS, um HTTPS zu erzwingen und Downgrade-Angriffe zu blockieren; fügen Sie Ihre Domain zur HSTS-Preload-Liste hinzu, um vollständigen Schutz zu erhalten.
- •Schützen Sie den privaten Schlüssel, automatisieren Sie die Erneuerung und prüfen Sie nach jeder Änderung mit unserem SSL-Prüfer.
Protokolle: nur moderne
Aktivieren Sie TLS 1.3 und TLS 1.2 und deaktivieren Sie alles Ältere – SSLv3, TLS 1.0 und TLS 1.1 sind defekt oder veraltet. Sobald Ihre Logs keinen TLS-1.2-Verkehr mehr zeigen, entfernen Sie auch TLS 1.2. In Nginx setzen Sie ssl_protocols TLSv1.2 TLSv1.3; in Apache SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1.
Cipher-Suites und Perfect Forward Secrecy
Verwenden Sie moderne AEAD-Cipher wie TLS_AES_256_GCM_SHA384 und bevorzugen Sie ECDHE- oder DHE-Schlüsselaustausch für Perfect Forward Secrecy. Bei TLS 1.3 ist Forward Secrecy verpflichtend und die Cipher-Wahl übernimmt das Protokoll, was diese Konfiguration weitgehend automatisch macht.
HSTS
Der Strict-Transport-Security-Header weist Browser an, für Ihre Domain ausschließlich HTTPS zu verwenden, und verhindert so Downgrade- und Cookie-Hijacking-Angriffe. Beginnen Sie mit max-age=31536000; includeSubDomains; preload und reichen Sie Ihre Domain anschließend in der HSTS-Preload-Liste ein, damit der Schutz fest in den Browsern verankert ist.
OCSP Stapling
Stapling erlaubt Ihrem Server, einen zeitgestempelten Nachweis der Zertifikatsgültigkeit an den Handshake anzuhängen, wodurch eine separate OCSP-Anfrage pro Besucher entfällt. Das verbessert sowohl Datenschutz als auch Latenz. Aktivieren Sie es in Nginx mit ssl_stapling on und verifizieren Sie es mit unserem SSL/TLS-Tracer.
Schlüsselschutz und Erneuerung
Speichern Sie private Schlüssel mit 600er-Berechtigungen, teilen Sie sie niemals und rotieren Sie sie bei jeder Erneuerung. Automatisieren Sie die Erneuerung mit einem ACME-Client, damit sich 90-Tage-Zertifikate selbst verlängern. Führen Sie nach jeder Änderung unseren SSL-Prüfer aus, um zu bestätigen, dass die Konfiguration weiterhin einwandfrei ist.
FAQ
Ist TLS 1.2 weiterhin akzeptabel?
Vorerst ist es die Kompatibilitätsuntergrenze, aber Browser werden es Anfang 2027 deaktivieren. Stellen Sie jetzt auf TLS 1.3 um und planen Sie, TLS 1.2 nach einer Übergangsphase zu entfernen.
Verlangsamt HSTS meine Website?
Nein. Es fügt nur einen kleinen Response-Header hinzu, während unsichere Anfragen und eine zusätzliche Weiterleitung für wiederkehrende Besucher entfallen.
Wie oft sollte ich Schlüssel rotieren?
Bei 90-Tage-Zertifikaten ist ein frischer Schlüssel pro Erneuerung die Norm. Rotieren Sie sofort, wenn es Anzeichen für eine Schlüsseloffenlegung gibt.
UptimeRobot
Überwachen Sie SSL und Verfügbarkeit kostenlos
UptimeRobot überwacht Ihre Zertifikate und Endpunkte rund um die Uhr — 50 Monitore im kostenlosen Plan.
Affiliate-Link — wir können eine Provision erhalten, ohne dass Ihnen zusätzliche Kosten entstehen.
Kostenlose SSL/TLS-Tools
Prüfen Sie Ihre Zertifikate in Sekunden.