CSR.pluscsr.plus
← Zurück zu Artikeln
Leitfaden2026-04-0811 Min. Lesezeit

Best Practices für SSL-Sicherheit

· CSR.plus Team

Best Practices für SSL-Sicherheit
  • Stellen Sie TLS 1.3 bereit und entfernen Sie alles, was älter als TLS 1.2 ist, sobald es Ihre Analysen zulassen.
  • Aktivieren Sie HSTS, um HTTPS zu erzwingen und Downgrade-Angriffe zu blockieren; fügen Sie Ihre Domain zur HSTS-Preload-Liste hinzu, um vollständigen Schutz zu erhalten.
  • Schützen Sie den privaten Schlüssel, automatisieren Sie die Erneuerung und prüfen Sie nach jeder Änderung mit unserem SSL-Prüfer.
80%
TLS-1.3-Adoption
der Top-Websites unterstützen es 2026
Kostenlos
HSTS-Preload
fester Schutz in den Browsern
90 Tage
Schlüsselrotation
bei jeder Zertifikatserneuerung

Protokolle: nur moderne

Aktivieren Sie TLS 1.3 und TLS 1.2 und deaktivieren Sie alles Ältere – SSLv3, TLS 1.0 und TLS 1.1 sind defekt oder veraltet. Sobald Ihre Logs keinen TLS-1.2-Verkehr mehr zeigen, entfernen Sie auch TLS 1.2. In Nginx setzen Sie ssl_protocols TLSv1.2 TLSv1.3; in Apache SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1.

Cipher-Suites und Perfect Forward Secrecy

Verwenden Sie moderne AEAD-Cipher wie TLS_AES_256_GCM_SHA384 und bevorzugen Sie ECDHE- oder DHE-Schlüsselaustausch für Perfect Forward Secrecy. Bei TLS 1.3 ist Forward Secrecy verpflichtend und die Cipher-Wahl übernimmt das Protokoll, was diese Konfiguration weitgehend automatisch macht.

HSTS

Der Strict-Transport-Security-Header weist Browser an, für Ihre Domain ausschließlich HTTPS zu verwenden, und verhindert so Downgrade- und Cookie-Hijacking-Angriffe. Beginnen Sie mit max-age=31536000; includeSubDomains; preload und reichen Sie Ihre Domain anschließend in der HSTS-Preload-Liste ein, damit der Schutz fest in den Browsern verankert ist.

OCSP Stapling

Stapling erlaubt Ihrem Server, einen zeitgestempelten Nachweis der Zertifikatsgültigkeit an den Handshake anzuhängen, wodurch eine separate OCSP-Anfrage pro Besucher entfällt. Das verbessert sowohl Datenschutz als auch Latenz. Aktivieren Sie es in Nginx mit ssl_stapling on und verifizieren Sie es mit unserem SSL/TLS-Tracer.

Schlüsselschutz und Erneuerung

Speichern Sie private Schlüssel mit 600er-Berechtigungen, teilen Sie sie niemals und rotieren Sie sie bei jeder Erneuerung. Automatisieren Sie die Erneuerung mit einem ACME-Client, damit sich 90-Tage-Zertifikate selbst verlängern. Führen Sie nach jeder Änderung unseren SSL-Prüfer aus, um zu bestätigen, dass die Konfiguration weiterhin einwandfrei ist.

FAQ

Ist TLS 1.2 weiterhin akzeptabel?

Vorerst ist es die Kompatibilitätsuntergrenze, aber Browser werden es Anfang 2027 deaktivieren. Stellen Sie jetzt auf TLS 1.3 um und planen Sie, TLS 1.2 nach einer Übergangsphase zu entfernen.

Verlangsamt HSTS meine Website?

Nein. Es fügt nur einen kleinen Response-Header hinzu, während unsichere Anfragen und eine zusätzliche Weiterleitung für wiederkehrende Besucher entfallen.

Wie oft sollte ich Schlüssel rotieren?

Bei 90-Tage-Zertifikaten ist ein frischer Schlüssel pro Erneuerung die Norm. Rotieren Sie sofort, wenn es Anzeichen für eine Schlüsseloffenlegung gibt.

UptimeRobot

Überwachen Sie SSL und Verfügbarkeit kostenlos

UptimeRobot überwacht Ihre Zertifikate und Endpunkte rund um die Uhr — 50 Monitore im kostenlosen Plan.

UptimeRobot KOSTENLOS testen

Affiliate-Link — wir können eine Provision erhalten, ohne dass Ihnen zusätzliche Kosten entstehen.

Kostenlose SSL/TLS-Tools

Prüfen Sie Ihre Zertifikate in Sekunden.

Verwandte Artikel