Zwischen einer Postkarte und einem Brief im verschlossenen Umschlag liegt ein wesentlicher Unterschied. Im ersten Fall kann jeder, durch dessen Hände die Sendung geht, den Inhalt lesen; im zweiten Fall nicht. Im Web entscheidet darüber ein einziger Buchstabe – das s von https –, und die Regel dahinter lautet: sich nur über HTTPS verbinden.
Diese Empfehlung hat gegenüber den vorangegangenen eine Besonderheit: Den größten Teil der Arbeit hat man Ihnen bereits abgenommen. Nahezu alle Websites verwenden heute standardmäßig eine verschlüsselte Verbindung. Was bleibt, ist zweierlei: die Ausnahmen erkennen – und wissen, wovor die Verschlüsselung schützt und wovor nicht, denn gerade darüber sind viele falsche Vorstellungen im Umlauf.
Was diese Empfehlung besagt
Die Empfehlung R9 legt fest, persönliche Daten und Zugangsdaten ausschließlich über verschlüsselte Verbindungen einzugeben – erkennbar an einer Adresse, die mit https:// beginnt.
In der Praxis bedeutet das dreierlei:
- die Adresse prüfen, bevor Sie etwas Vertrauliches eintippen;
- die Einstellung des Browsers aktivieren, die verschlüsselte Verbindungen erzwingt, sofern es sie gibt;
- die Warnungen des Browsers vor ungültigen Zertifikaten nicht übergehen.
Was sie nicht ist. Sie ist keine Garantie dafür, dass eine Website vertrauenswürdig ist. Dieser Irrtum ist so verbreitet, dass er ausdrücklich benannt gehört: Eine verschlüsselte Verbindung sagt, dass niemand mitlesen kann, was Sie mit dieser Website austauschen. Sie sagt nicht, dass diese Website ehrlich ist. Eine betrügerische Seite kann eine einwandfrei gültige verschlüsselte Verbindung verwenden, und fast immer tut sie das auch.
Geltungsbereich. Jedes Mal, wenn Sie etwas eintippen, das Sie nicht mit Unbekannten teilen möchten: Zugangsdaten, persönliche Angaben, Zahlungsinformationen, Nachrichten.
Warum Sie sich nur über HTTPS verbinden sollten
Ohne Verschlüsselung reist alles, was Sie mit einer Website austauschen, im Klartext: die Seiten, die Sie aufrufen, die Formulare, die Sie ausfüllen, die Zugangsdaten, die Sie eintippen. Wer irgendwo auf diesem Weg sitzt – wer das Netz betreibt, mit dem Sie verbunden sind, wer Zugang zu den Leitungen dazwischen hat –, kann alles mitlesen.
| Nutzen der Verschlüsselung | Warum das zählt |
|---|---|
| Schützt die Zugangsdaten unterwegs | Ein im Klartext übertragenes Passwort ist für jeden lesbar, der zusieht |
| Schützt die ausgetauschten Inhalte | Formulare, Nachrichten, eingegebene Angaben |
| Verhindert Veränderungen am Inhalt | Niemand kann die Seite auf dem Weg zu Ihnen umschreiben |
| Bestätigt die Identität des Servers | Das Sicherheitszertifikat belegt, dass die Seite zu der angezeigten Domain gehört |
| Macht unzuverlässige Netze benutzbar | Erst das macht eine öffentliche Verbindung vertretbar |
Die vierte Zeile ist die am wenigsten bekannte und genauso wichtig wie die erste: Das Zertifikat bestätigt, dass Sie tatsächlich mit der Website sprechen, deren Name in der Adresse steht – und nicht mit jemandem, der sich dazwischengeschoben hat.
Die letzte Zeile verbindet diese Empfehlung mit denen zu öffentlichen Netzen: Dass Sie ein öffentliches WLAN heute einigermaßen gelassen nutzen können, liegt genau daran, dass der Datenverkehr Website für Website verschlüsselt ist.
Ein konkretes Beispiel
Jan sitzt in einem Café und verbindet sich mit dem kostenlosen WLAN. Er öffnet die Website seines Mobilfunkanbieters, um sein Guthaben zu prüfen, und gibt seine Zugangsdaten ein.
Die Adresse beginnt mit https. Der Datenverkehr zwischen seinem Telefon und der Website ist für alle anderen in diesem Netz unlesbar, auch für die Leute, die das Netz betreiben.
Stünde dieselbe Website unter http, wäre das Passwort im Klartext durch ein Netz gelaufen, auf das Jan keinen Einfluss hat und dessen Betreiber er nicht kennt.
Das Bemerkenswerte daran: Jan hat nichts Besonderes getan. Er hat nur dort nicht weitergemacht, wo der Browser gewarnt hätte. Genau dieses Maß an Aufmerksamkeit verlangt diese Empfehlung – wenig, aber nicht null.
Wann sie besonders zählt
- Immer, wenn Sie Zugangsdaten eingeben. Das ist der Hauptfall, und er kennt keine Ausnahme.
- In Netzen, auf die Sie keinen Einfluss haben: Café, Hotel, Flughafen, fremde Büros.
- Vor einer Zahlung, zusammen mit dem Blick auf den Namen der Domain.
- Wenn der Browser eine Warnung zeigt. Die Warnung ist der Augenblick, in dem diese Empfehlung praktisch wird.
- Wenn Sie einem Link folgen, den Sie per Nachricht oder E-Mail erhalten haben: Dort tauchen die untergeschobenen Adressen auf.
- Auf alten oder kaum gepflegten Websites, auf denen eine unverschlüsselte Verbindung noch möglich ist.
- Bei vernetzten Geräten im Haushalt – Kameras, Druckern, Routern –, deren Konfigurationsseiten häufig im Klartext laufen.
Wie Sie die Empfehlung umsetzen
- Sehen Sie sich den Anfang der Adresse an, bevor Sie etwas Vertrauliches eintippen. Dort muss
https://stehen. Viele Browser blenden diesen Teil aus: Ein Klick in die Adresszeile zeigt die vollständige Adresse. - Aktivieren Sie den Nur-HTTPS-Modus des Browsers. Diese Einstellung gibt es in allen verbreiteten Browsern, meist im Bereich für Datenschutz und Sicherheit: Sie verhindert unverschlüsselte Verbindungen und fragt nach, bevor es weitergeht.
- Warnungen vor Zertifikaten sind kein Formalismus. Wenn der Browser meldet, die Verbindung sei nicht privat, benennt er etwas Konkretes: ein abgelaufenes Zertifikat, eines, das nicht zur Domain passt, oder eines von einer Stelle, die er nicht kennt.
- Lesen Sie den Namen der Domain, nicht nur das Schloss. Das Schloss sagt, dass die Verbindung verschlüsselt ist; die Domain sagt, mit wem. Das Zweite wiegt schwerer als das Erste.
- Bietet eine Website kein HTTPS an, geben Sie dort nichts ein. Lesen ist unbedenklich, tippen nicht.
- Die Verwaltungsseiten der Geräte im Haushalt verdienen einen eigenen Blick: Sie arbeiten oft unverschlüsselt und sollten ausschließlich aus dem heimischen Netz heraus aufgerufen werden.
- Halten Sie den Browser aktuell. Die Prüfung der Zertifikate stützt sich auf eine Liste anerkannter Stellen, und diese Liste kommt mit dem Programm.
Häufige Fehler
- Das Schloss als Gütesiegel lesen. Es bedeutet „verschlüsselte Verbindung“, und das ist etwas anderes als „seriöse Website“.
- Die Zertifikatswarnung abtun, weil es ja nur irgendeine Seite sei. Die Warnung unterscheidet nicht: Sie meldet, dass etwas oder jemand nicht stimmt.
- Auf das Schloss schauen und nicht auf die Domain. Täuschende Adressen haben gültige Zertifikate; es ist der Name, der sie verrät.
- Die Adresse ohne Präfix eintippen und darauf vertrauen. Viele Websites leiten korrekt weiter, doch der erste Kontakt kann unverschlüsselt stattfinden.
- Unverschlüsselte Konfigurationsseiten aus einem öffentlichen Netz heraus benutzen. Das ist einer der wenigen Fälle, in denen Klartext noch verbreitet ist.
- Glauben, HTTPS schütze auch danach. Es schützt den Transport. Was eine Website mit Ihren Daten macht, nachdem sie sie erhalten hat, ist eine andere Frage.
Wovor HTTPS nicht schützt
Diese Liste lohnt sich, weil die Verwirrung an diesem Punkt ein falsches Gefühl von Sicherheit erzeugt.
Es schützt nicht vor einer betrügerischen Website. Geben Sie Ihre Angaben auf einer Seite ein, die Ihre Bank nachahmt, dann übergibt die Verschlüsselung sie vollkommen sicher an die Person, die sie stehlen wird.
Es verbirgt nicht, welche Websites Sie besuchen. Der Inhalt ist verschlüsselt. Für den Betreiber des Netzes bleibt jedoch weitgehend sichtbar, mit welcher Seite Sie sich verbinden. Die Verschlüsselung schützt das Was, nicht vollständig das Wo.
Es schützt nicht das Gerät. Läuft auf Ihrem Gerät ein Programm mit, das Ihre Eingaben aufzeichnet, dann zeichnet es sie auf, bevor sie verschlüsselt werden.
Es sagt nichts darüber, was danach geschieht. Eine Website kann Ihre Daten sicher entgegennehmen und sie anschließend schlecht verwahren.
Wo unverschlüsselter Datenverkehr noch vorkommt
Da sich diese Empfehlung von „immer prüfen“ zu „die Ausnahmen erkennen“ verschoben hat, lohnt es sich, sie zu benennen. Es sind wenige, und sie lassen sich klar bestimmen.
Die vernetzten Geräte im Haushalt. Router, Drucker, Kameras, Heizungsregler, Türsprechanlagen: Ihre Konfigurationsseiten arbeiten fast immer unverschlüsselt, und wo sie es doch tun, lässt sich ihr Zertifikat nicht überprüfen. Das ist kein Mangel, den jemand beheben müsste – es ist ein Merkmal dieser Art von Geräten. Die praktische Regel: nur aus dem heimischen Netz heraus aufrufen und niemals ins Internet stellen.
Die Anmeldeportale öffentlicher Netze. Die Seite, die erscheint, wenn Sie sich mit dem WLAN eines Hotels oder eines Flughafens verbinden, läuft oft im Klartext. Dort fragen manche Netze nach persönlichen Angaben, und dort gehören die Zugangsdaten eines bestehenden Dienstes auf keinen Fall hin.
Alte und kaum gepflegte Websites. Archive, Seiten kleiner Einrichtungen, in die Jahre gekommene Auftritte von Behörden. Sie zu lesen ist unproblematisch, etwas darin einzugeben nicht.
Anwendungen, die nicht über den Browser laufen. Sie zeigen weder Adresse noch Schloss, es gibt dort also nichts zu prüfen. Das Vertrauen verschiebt sich auf den Schritt davor: nur aus offiziellen Bezugsquellen installieren und die Apps aktuell halten.
Adressen, die ohne Präfix eingetippt werden. Wenn Sie nur den Namen der Website schreiben, kann der erste Kontakt unverschlüsselt zustande kommen, bevor die Weiterleitung greift. Das ist ein sehr kurzes Fenster, und der Nur-HTTPS-Modus schließt es.
Warum diese Empfehlung leichter geworden ist
Davon zu erzählen lohnt sich, denn es ist eine der wenigen guten Nachrichten der persönlichen Sicherheit.
Vor zehn Jahren lief der größte Teil des Webs im Klartext, Zertifikate kosteten Geld, und die Verbindung zu prüfen war eine aktive Aufgabe für alle, die im Netz unterwegs waren. Heute ist die Verschlüsselung kostenlos und weitgehend automatisiert, die Browser setzen sie durch, und die unverschlüsselte Verbindung ist die Ausnahme, auf die der Browser hinweist.
Das Ergebnis: Den größten Teil dieser Empfehlung erledigt der Browser für Sie. Was bei Ihnen bleibt, ist wenig, aber nicht nichts: eine Einstellung aktivieren, die Warnungen nicht umgehen und – der Teil, den keine Technik für Sie übernehmen kann – den Namen der Domain lesen.
Bezug zum Framework Cyber Welfare
Die R9 ist eine Empfehlung mit kleinem Aufwand und großer Tragweite, und sie berührt alle drei Säulen – Kompetenzen, digitales Bewusstsein und Sicheres Verhalten.
| Säule | Beitrag dieses Inhalts |
|---|---|
| Kompetenzen | Eine Adresse lesen und dabei das Protokoll von der Domain unterscheiden |
| Bewusstsein | Wissen, wovor die Verschlüsselung schützt und wovor nicht |
| Sicheres Verhalten | Vor einer Warnung innehalten, statt sie zu umgehen |
Stufen der digitalen Reife.
- FL1 – Basis. Sie schauen nicht auf die Adresse; Warnungen umgehen Sie, um zum Inhalt zu kommen.
- FL2 – Einsteiger. Bevor Sie Zugangsdaten eingeben, prüfen Sie, ob dort
httpssteht. - FL3 – Selbstständig. Der Nur-HTTPS-Modus ist aktiv, und Sie lesen neben dem Schloss auch die Domain.
- FL4 – Versiert. Sie unterscheiden sicher zwischen einer verschlüsselten Verbindung und einer vertrauenswürdigen Website und können eine Zertifikatswarnung deuten.
- FL5 – Experte/Leitfigur. Sie begleiten alle, die das Schloss für eine Garantie der Seriosität halten: Das ist das verbreitetste Missverständnis überhaupt.
Die R9 ist die Voraussetzung der R10 und der R11: In einem öffentlichen Netz lässt es sich aushalten, weil der Datenverkehr Website für Website verschlüsselt ist.
So prüfen Sie, ob Sie die Empfehlung anwenden
Drei Fragen, ehrlich beantwortet.
- Als ich zuletzt ein Passwort auf einer Website eingegeben habe: Habe ich auf den Anfang der Adresse geschaut?
- Ist der Nur-HTTPS-Modus in meinem Browser aktiv?
- Wenn mir der Browser eine Zertifikatswarnung zeigte: Wüsste ich, was er mir damit sagt?
Kurze Checkliste
- ☐ Ich prüfe
https://, bevor ich Zugangsdaten oder persönliche Angaben eingebe - ☐ Der Nur-HTTPS-Modus ist im Hauptbrowser aktiv
- ☐ Ich lese den Namen der Domain, nicht nur das Schloss
- ☐ Ich umgehe keine Warnungen vor Zertifikaten
- ☐ Der Browser ist aktuell
- ☐ Mir ist klar, dass das Schloss nichts über die Ehrlichkeit der Website aussagt
- ☐ Die Konfigurationsseiten der Geräte im Haushalt rufe ich nur aus dem heimischen Netz auf
Wenn Sie Ihren Stand insgesamt einordnen möchten, können Sie die Selbstbewertung der digitalen Resilienz machen.
Zusammenfassung
HTTPS ist der geschlossene Umschlag: Es sorgt dafür, dass niemand unterwegs lesen oder verändern kann, was Sie austauschen, und dass Ihr Gegenüber das ist, dessen Name in der Adresse steht.
Es sorgt nicht dafür, dass Ihr Gegenüber ein anständiger Mensch ist. Die Verschlüsselung schützt den Transport; das Urteil über die Website bleibt bei Ihnen – und es stützt sich auf den Namen der Domain, nicht auf das Schloss.
Frage zum Nachdenken. Als Sie zuletzt die Meldung „Die Verbindung ist nicht privat“ gesehen haben: Haben Sie gelesen, was dort stand, oder haben Sie nach einem Weg gesucht, trotzdem weiterzukommen?
Diese Empfehlung vertiefen
- Auswirkungen einer unverschlüsselten Verbindung – was lesbar wird, wenn der Umschlag offen ist
- Folgen unverschlüsselt übertragener Daten – die konkreten Auswirkungen
- prüfen, ob eine Website sicher ist – das vollständige Vorgehen, der Reihe nach
- Anzeichen einer ungeschützten Verbindung – was der Browser zeigt und was es bedeutet
- wie HTTPS funktioniert – Zertifikate, Verschlüsselung und Prüfung der Identität
- Abfangen des Datenverkehrs – wer sich dazwischenschieben kann und auf welchem Weg
Einen Begriff nachschlagen
Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:
Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.



