Was bedeutet ein abgelaufenes Zertifikat?

Ein TLS-Zertifikat ist nur innerhalb seines Gültigkeitszeitraums gültig. Browser prüfen diesen Zeitraum anhand ihrer Uhr. ERR_CERT_DATE_INVALID oder SEC_ERROR_EXPIRED_CERTIFICATE können auf ein abgelaufenes Zertifikat hinweisen; eine falsche Gerätezeit kann ebenfalls eine Gültigkeitsprüfung scheitern lassen.

Der Server kann erreichbar sein und trotzdem keine vertrauenswürdige HTTPS-Verbindung anbieten. Das ist eine Sicherheitsstörung, kein automatischer Nachweis eines Netzwerkausfalls.

Als Besucher sicher vorgehen

Kontrolliere Datum, Uhrzeit und Zeitzone deines Geräts. Ist die Uhr falsch, aktiviere die vorgesehene automatische Zeitsynchronisation. Teste anschließend erneut. Vergleiche bei korrekter Uhr ein zweites Gerät oder Netzwerk.

Übergehe die Warnung nicht, insbesondere bei Login, Bezahlung oder persönlichen Daten. Informiere den Betreiber über Domain und angezeigte Meldung. Ein Wechsel auf HTTP stellt die Vertraulichkeit nicht wieder her.

Betreiber: Welches Zertifikat wird wirklich ausgeliefert?

Prüfe das von außen für den konkreten Hostnamen präsentierte Zertifikat. Eine bereits erneuerte Datei auf dem Server reicht nicht, wenn der Dienst noch die alte Version geladen hat. Prüfe CDN, Load Balancer und alle A-/AAAA-Ziele.

Kontrolliere Blattzertifikat und vollständige Kette. Das richtige Zertifikat muss zur Domain passen und von einer vertrauenswürdigen Kette begleitet werden. SNI und Virtual-Host-Konfiguration bestimmen, welches Zertifikat der Client erhält.

Automatische Erneuerung reparieren

Prüfe den letzten erfolgreichen Erneuerungslauf, Scheduler und ACME-Fehlerlogs. Bei HTTP-Validierung muss der geforderte Challenge-Pfad erreichbar sein; bei DNS-Validierung müssen TXT-Einträge korrekt gesetzt werden können. Beschränke DNS-Zugangsdaten auf den benötigten Umfang.

Teste Erneuerung über den vom ACME-Client vorgesehenen Testmodus und prüfe anschließend einen externen HTTPS-Aufruf. Kontrolliere, ob ein Reload nötig ist, und richte Ablaufwarnungen ein. Wiederholtes Anfordern ohne Diagnose kann CA-Limits erreichen.

Was der Check leisten kann

isdown.de validiert TLS aus seiner eigenen Umgebung und umgeht Zertifikatsfehler nicht. Ein erfolgreicher Check ersetzt keine Prüfung aller CDN-Knoten oder internen Unternehmens-Proxys. Wenn nur ein Gerät warnt, sind dessen Uhr und Vertrauensspeicher besonders relevant.

Häufige Fragen

Sind meine Daten deshalb gestohlen?

Das lässt sich daraus nicht ableiten. Die Warnung besagt zunächst, dass die sichere Identitätsprüfung nicht erfolgreich ist.

Reicht es, ein neues Zertifikat zu bestellen?

Nein. Es muss korrekt installiert und tatsächlich ausgeliefert werden, einschließlich der benötigten Kette.

Warum sehe nur ich die Warnung?

Mögliche Gründe sind Gerätezeit, lokaler Vertrauensspeicher, TLS-Inspektion oder ein abweichender DNS-/CDN-Endpunkt.

Technische Referenzen