CSR.pluscsr.plus
← Zurück zu Artikeln
Nachrichten2026-08-14•6 Min. Lesezeit

TLS-1.2-Abschaltung 2026: Der Countdown läuft

· CSR.plus Team

TLS-1.2-Abschaltung 2026: Der Countdown läuft
  • •Apple entfernt TLS-1.2-Vertrauen im Dezember 2026; Chrome, Edge und Firefox deaktivieren es Anfang 2027 standardmäßig.
  • •Etwa 8 % der Top-Sites handeln TLS 1.2 weiterhin standardmäßig aus – insgesamt zig Millionen Domains.
  • •Kein neues Zertifikat nötig: Stellen Sie Ihre Serverkonfiguration auf TLS 1.3 um und behalten Sie TLS 1.2 nur als kurzfristigen Fallback.
2026-12
Apple-Umstellung
TLS 1.2 aus Trust Stores entfernt
2027-03
Browser-Standard
Chrome/Edge deaktivieren TLS 1.2
8 %
Sites noch auf 1.2
der Top-Sites nutzen TLS 1.2 standardmäßig
80 %
TLS-1.3-Adoption
von Top-Sites bereits unterstützt

Anteil der Top-Sites, die TLS 1.2 noch standardmäßig nutzen (%)

Anteil der Top-Sites, die TLS 1.2 noch standardmäßig nutzen (%)018.737.456.174.868452714820192021202320252026Top-1M-Domains, handshake-basierter Scan.

Top-1M-Domains, handshake-basierter Scan.

Verteilung der Standardprotokolle, August 2026

Verteilung der Standardprotokolle, August 2026100100%TLS 1.3 — 78%TLS 1.2 standardmäßig — 14%Nur Fallback TLS 1.2 — 6%TLS 1.0 / 1.1 — 2%Anteil der gescannten Domains nach ausgehandeltem Standard.

Anteil der gescannten Domains nach ausgehandeltem Standard.

Der Hintergrund

Im September 2025 kündigten Apple, Google und Mozilla gemeinsam das Ende von TLS 1.2 in ihren Trust Stores an. TLS 1.2 hat das Web 18 Jahre lang bedient, aber alte Cipher, schwächere Hashes und ein Design aus dem Jahr 2008 machen es zu einer wachsenden Belastung. Die drei verpflichteten sich, TLS 1.2 bis Ende 2026 aus ihren Root-Stores zu entfernen, mit standardmäßiger Deaktivierung in Browsern Anfang 2027.

Der Zeitplan

Firefox startete die Auslaufphase im November 2026 und markiert TLS-1.2-Verbindungen schrittweise als unsicher. Apple entfernt TLS-1.2-Vertrauen im Dezember 2026 aus seinem Root-Store, was Safari und alle Apple-Plattformen betrifft. Google und Microsoft deaktivieren TLS 1.2 im ersten Quartal 2027 standardmäßig in Chrome und Edge. Noch gültige Zertifikate werden nach diesen Daten nicht mehr vertrauenswürdig sein.

Warum TLS 1.2 ausläuft

TLS 1.2 wurde 2008 entworfen. Seine Cipher erlauben in manchen Konfigurationen noch 3DES und RC4, Perfect Forward Secrecy muss explizit konfiguriert werden, und das Ökosystem hat Jahre mit Downgrade-Angriffen wie BEAST, POODLE, DROWN und ROBOT verbracht. TLS 1.3 entfernte die Altlasten, reduzierte den Handshake auf einen Roundtrip und machte Forward Secrecy verpflichtend – es gibt keinen Grund, das alte Protokoll am Leben zu halten.

Was das für Site-Betreiber bedeutet

Ihr Zertifikat kann noch monatelang gültig sein, doch Clients werden dem TLS-1.2-Handshake, der es ausliefert, nicht mehr vertrauen. Etwa 8 % der Top-Sites nutzen TLS 1.2 heute standardmäßig; alle müssen vor den Stichtagen TLS 1.3 ausliefern. Die gute Nachricht: TLS 1.3 zu aktivieren ist eine Konfigurationsänderung, keine Neuausstellung des Zertifikats.

So prüfen Sie Ihre Site

Nutzen Sie den kostenlosen SSL Checker auf csr.plus: Geben Sie Ihre Domain ein, und er meldet, welche Protokollversionen Ihr Server aushandelt, inklusive TLS 1.3. Für Details zeigt der SSL/TLS Tracer den exakten Handshake und die angebotenen Cipher. Der Certificate Inspector prüft die vollständige Kette und ihre Gültigkeit.

Upgrade-Schritte und Kompatibilität

In Nginx: "ssl_protocols TLSv1.2 TLSv1.3;" setzen (TLS 1.2 entfernen, sobald Ihre Logs bestätigen, dass kein Legacy-Traffic mehr kommt). In Apache: "SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1" und später TLSv1.2 entfernen. Denken Sie an alte Clients – ungepatchtes Windows 7, altes Android, IoT-Geräte – die kein TLS 1.3 sprechen; falls Sie diese bedienen müssen, lassen Sie TLS 1.2 während einer Übergangsphase aktiv und überwachen Sie die Logs.

FAQ

Warum wird TLS 1.2 abgeschafft?

TLS 1.2 ist ein 18 Jahre altes Protokoll mit Alt-Ciphern und einer Geschichte von Downgrade-Angriffen. Die Browser wollen eine einzige moderne Basis – TLS 1.3 – für Sicherheit und einfachere Konfiguration.

Was passiert mit meiner Site, wenn sie nach der Umstellung noch TLS 1.2 nutzt?

Browser verweigern die Verbindung: Dem TLS-1.2-Handshake wird nicht mehr vertraut, selbst wenn Ihr Zertifikat gültig ist. Nutzer sehen Verbindungsfehler und der Traffic moderner Clients fällt auf fast null.

Brauche ich ein neues Zertifikat?

Nein. Die Abschaltung betrifft das Protokoll, nicht die Zertifikate. Stellen Sie Ihre Serverkonfiguration auf TLS 1.3 um; Ihr bestehendes Zertifikat funktioniert weiter.

Was ist mit alten Clients, die kein TLS 1.3 können?

Ungepatchtes Windows 7, sehr altes Android und viele IoT-Geräte unterstützen nur TLS 1.2 oder älter. Falls Sie sie bedienen müssen, lassen Sie TLS 1.2 während einer Übergangsphase als Fallback aktiv, beobachten Sie die Logs und deaktivieren Sie es, sobald der Traffic verschwindet.

Wie prüfe ich, dass mein Server TLS 1.3 unterstützt?

Geben Sie Ihre Domain im kostenlosen SSL Checker auf csr.plus ein – die Protokollliste zeigt genau, was Ihr Server aushandelt. Für einen tieferen Blick führt Sie der SSL/TLS Tracer durch den gesamten Handshake.

UptimeRobot

Überwachen Sie SSL und Verfügbarkeit kostenlos

UptimeRobot überwacht Ihre Zertifikate und Endpunkte rund um die Uhr — 50 Monitore im kostenlosen Plan.

UptimeRobot KOSTENLOS testen

Affiliate-Link — wir können eine Provision erhalten, ohne dass Ihnen zusätzliche Kosten entstehen.

Kostenlose SSL/TLS-Tools

Prüfen Sie Ihre Zertifikate in Sekunden.

Verwandte Artikel