„Sicher“ meint hier zwei verschiedene Dinge, und sie zu verwechseln ist der häufigste Irrtum des Webs. Bevor Sie prüfen, ob eine Website sicher ist, lohnt sich deshalb diese Unterscheidung:
Ist die Verbindung geschützt? Das betrifft den Transport: Niemand kann lesen oder verändern, was Sie austauschen.
Ist die Website die, die sie zu sein vorgibt? Das betrifft die Identität: Sie sprechen tatsächlich mit dem Gegenüber, das Sie annehmen.
Die erste Frage beantwortet das Schloss. Die zweite nicht – und die zweite wiegt schwerer.
Dieser Beitrag setzt die Empfehlung nur über HTTPS verbinden in die Praxis um.
So prüfen Sie, ob eine Website sicher ist
Fünf Sekunden, drei Schritte. Die Reihenfolge zählt, denn der erste Schritt trennt am schärfsten.
Schritt 1 – Lesen Sie den Namen der Domain
Das ist die wichtigste Prüfung, und sie kommt zuerst.
Die Domain ist der Teil unmittelbar vor dem ersten Schrägstrich, und sie wird von rechts nach links gelesen, beginnend mit dem letzten Bestandteil vor dem Schrägstrich.
| Adresse | Tatsächliche Domain | Urteil |
|---|---|---|
https://www.beispielbank.de/anmeldung | beispielbank.de | Richtig |
https://beispielbank.de.zugang-sicher.com/ | zugang-sicher.com | Nicht die Bank |
https://www.beispielbank-de.com/ | beispielbank-de.com | Andere Domain |
https://zugaenge.beispielbank.de/anmeldung | beispielbank.de | Richtig: echte Unterdomain |
Die zweite Zeile ist die verbreitetste Täuschung überhaupt: beispielbank.de steht in der Adresse, aber als Bestandteil des Namens einer anderen Domain. Die praktische Regel: Sehen Sie sich die zwei Wörter unmittelbar vor dem ersten Schrägstrich an.
Schritt 2 – Vergewissern Sie sich, dass die Verbindung verschlüsselt ist
Suchen Sie https:// am Anfang oder das Symbol des Schlosses. Fehlt es – oder schreibt der Browser „Nicht sicher“ –, geben Sie dort nichts ein.
Eine Einzelheit, die zu kennen sich lohnt: Viele Browser blenden https:// heute aus, weil es der Normalfall ist, und zeigen stattdessen einen ausdrücklichen Hinweis, wenn es fehlt. Das Ausbleiben eines Hinweises ist also der gute Fall; auffallen muss Ihnen die Warnung.
Schritt 3 – Betrachten Sie den Zusammenhang
Bevor Sie etwas Vertrauliches eintippen, zwei kurze Fragen: Wie bin ich hierhergekommen? und Was wird von mir verlangt?
Eine Website, die Sie über einen Link in einer Nachricht erreicht haben, verdient mehr Aufmerksamkeit als eine aus den Lesezeichen. Eine unerwartete Aufforderung, Zugangsdaten einzugeben, verdient mehr Aufmerksamkeit als eine Anmeldung, die Sie selbst begonnen haben.
Mehr braucht es nicht, um zu prüfen, ob eine Website sicher ist.
Was das Schloss wirklich aussagt
Genauigkeit lohnt sich hier, denn das ist das verbreitetste Missverständnis des Webs.
| Das Schloss belegt | Das Schloss belegt NICHT |
|---|---|
| Dass der Datenverkehr verschlüsselt ist | Dass die Website ehrlich ist |
| Dass ihn unterwegs niemand lesen kann | Dass die Website gut mit Ihren Daten umgeht |
| Dass ihn unterwegs niemand verändern kann | Dass die Website die ist, die Sie annehmen |
| Dass das Sicherheitszertifikat für diese Domain gilt | Dass diese Domain die richtige ist |
Die letzte Zeile ist der Schlüssel. Das Zertifikat sagt: „Diese Verbindung besteht tatsächlich mit zugang-sicher.com.“ Es sagt nicht, ob zugang-sicher.com Ihre Bank ist – das müssen Sie wissen.
Ein gültiges Zertifikat zu bekommen ist heute kostenlos und läuft automatisch ab, und das ist eine gute Entwicklung, denn sie hat das Web von sich aus verschlüsselt gemacht. Es bedeutet aber auch, dass nahezu alle betrügerischen Seiten das Schloss zeigen – und das ist der Grund, warum Schritt 1 vor Schritt 2 kommt. Deshalb heißt prüfen, ob eine Website sicher ist, immer zuerst: die Domain lesen.
Was zu tun ist, wenn eine Warnung erscheint
Der Browser warnt, wenn bei der Prüfung etwas nicht zusammenpasst. Die Ursachen sind verschieden und nicht alle schwerwiegend – zu umgehen ist aber keine davon, ohne sie verstanden zu haben.
| Warnung | Was sie bedeutet | Was zu tun ist |
|---|---|---|
| Zertifikat abgelaufen | Der Betreiber hat es nicht erneuert | Nichts eingeben; oft Nachlässigkeit, kein Angriff |
| Name stimmt nicht überein | Das Zertifikat gehört zu einer anderen Domain | Halten Sie an: das ernsteste Zeichen |
| Aussteller nicht anerkannt | Das Zertifikat lässt sich nicht überprüfen | Anhalten, außer in einem bekannten Firmennetz |
| Verbindung nicht privat | Allgemeine Formulierung der vorigen Fälle | Die Einzelheiten lesen, bevor Sie entscheiden |
| Gemischte Inhalte | Die Seite ist verschlüsselt, enthält aber unverschlüsselte Bestandteile | Keine vertraulichen Angaben eingeben |
Der Fehler, den es zu vermeiden gilt, ist immer derselbe: die Schaltfläche zu suchen, mit der es trotzdem weitergeht. Sie ist für bestimmte technische Fälle da, nicht für das gewöhnliche Surfen.
Es gibt eine Lage, in der die Warnung fast immer harmlos ist: die Anmeldeseite eines öffentlichen Netzes, die die erste Verbindung abfängt und dabei eine Warnung auslösen kann. Auch dort gilt jedoch die Regel: Auf dieser Seite werden keine Zugangsdaten anderer Dienste eingetragen.
Die Einstellungen, die Sie einmalig vornehmen
Drei Einstellungen verlagern die Arbeit von Ihrer Aufmerksamkeit in den Browser.
Nur-HTTPS-Modus. Zu finden bei allen verbreiteten Browsern im Bereich für Datenschutz und Sicherheit. Er sperrt unverschlüsselte Verbindungen und fragt nach, bevor es weitergeht. Das ist die nützlichste einzelne Einstellung dieser Einheit.
Vollständige Adresse anzeigen. Manche Browser kürzen die Adresse und verbergen dabei das Protokoll und mitunter die Unterdomain. Gibt es eine Einstellung für die vollständige Anzeige, lohnt es sich, sie einzuschalten: Sie macht Schritt 1 verlässlicher.
Automatische Updates des Browsers. Die Prüfung der Zertifikate stützt sich auf eine Liste anerkannter Stellen, und diese Liste kommt mit dem Programm. Ein alter Browser prüft schlechter.
Der einfachste Weg, es gar nicht tun zu müssen
Für die Dienste, auf die es wirklich ankommt, gibt es einen Weg, der das Problem an der Wurzel beseitigt, und er wiegt mehr als jede Prüftechnik: diese Websites nie durch Tippen oder Klicken ansteuern.
Legen Sie die wichtigen Dienste in die Lesezeichen. Bank, Hauptpostfach, Bezahldienste, Passwort-Manager. Ist die richtige Adresse einmal gespeichert, beginnt jeder weitere Besuch dort, und Schritt 1 ist bereits erledigt.
Nutzen Sie die offiziellen Apps, wo es sie gibt. Eine App hat keine Adresszeile, weil sie keine braucht: Das Ziel steht seit der Installation fest. Deshalb ist die App der Bank sicherer als die aus einem Link geöffnete Website der Bank.
Folgen Sie nie einem Link zu einem Finanzdienst. Keine Bank braucht es, dass Sie aus einer Nachricht kommen. Verlangt eine Mitteilung eine Handlung, finden Sie sie auch über die gewohnte Anmeldung.
Achten Sie auf bezahlte Suchergebnisse. Wer den Namen der Bank in einer Suchmaschine eingibt, bekommt oben womöglich Anzeigen, die jede und jeder kaufen kann. Auch das umgeht ein Lesezeichen.
Mit diesen vier Gewohnheiten bleibt die Prüfung der Domain nur für neue und gelegentliche Websites nötig – wo ein Fehlgriff sehr viel weniger kostet.
Besondere Fälle, die zu kennen sich lohnt
Die Konfigurationsseiten im Haushalt. Router, Drucker, Kameras, vernetzte Geräte: Ihre Oberflächen arbeiten oft unverschlüsselt. Das ist kein Fehler, den jemand beheben müsste – es ist eine Grenze dieser Geräte. Die Regel lautet, sie nur aus dem heimischen Netz zu benutzen, nie aus der Ferne.
Anwendungen, die nicht über den Browser laufen. Eine App zeigt keine Adresszeile, Sie können also nichts unmittelbar prüfen. Das Vertrauen verlagert sich hier nach vorn: nur aus offiziellen Bezugsquellen installieren und die Apps aktuell halten.
Firmennetze, die den Datenverkehr mitlesen. Manche Organisationen richten auf den Geräten ein eigenes Zertifikat ein, mit dem sich verschlüsselter Verkehr aus Sicherheitsgründen auswerten lässt. Das ist zulässig und wird offengelegt, aber es ist gut, davon zu wissen: Auf einem Firmengerät ist die Verschlüsselung nach außen für die Organisation womöglich nicht undurchsichtig.
Die häufigsten Einwände
„Ich schaue auf das Schloss, das genügt mir.“ Das Schloss ist Schritt 2. Ohne Schritt 1 bestätigt es nur, dass Sie sicher mit einem Gegenüber sprechen, das Sie nicht geprüft haben.
„Adressen sind zu lang, um sie zu lesen.“ Sie müssen sie nicht ganz lesen: Es geht um die zwei Wörter vor dem ersten Schrägstrich. Das dauert zwei Sekunden und geht nach wenigen Tagen von selbst.
„Mein Browser sperrt doch schon alles.“ Er sperrt unverschlüsselte Verbindungen, und das ist Schritt 2. Kein Browser kann wissen, dass beispielbank-de.com nicht Ihre Bank ist.
„Ich nutze nur die App, nicht den Browser.“ Eine gute Wahl für die wichtigen Dienste – das ist der einfachste Weg, das Problem der falschen Adresse ganz zu umgehen.
„Einen Fehlgriff erkenne ich am Aussehen.“ Darauf ist kein Verlass: Das Erscheinungsbild einer Website nachzubauen dauert wenige Minuten, und gute Nachbauten sind nicht zu unterscheiden. Die Domain dagegen lässt sich nicht nachbauen – sie ist ihrem Wesen nach einmalig.
„Wenn etwas passiert, erstattet die Bank ja.“ Es gibt Schutzrechte, doch sie sind unterschiedlich und greifen nicht von allein: Vieles hängt davon ab, wie schnell gemeldet wird und wie die Zahlung zustande kam. Das ist ein Grund mehr für die Prüfung, keiner, sie zu überspringen.
Die Übung, die Schritt 1 selbstverständlich macht
Eine Domain zu lesen wirkt einfach, bis man es an einer Adresse versucht, die zum Verwirren gebaut wurde. Es lohnt sich, das einmal in Ruhe zu üben, statt unter Druck vor einer dringlich klingenden Nachricht.
Die Methode in drei Handgriffen.
- Suchen Sie den ersten einzelnen Schrägstrich nach
https://. Alles danach zählt für diese Prüfung nicht. - Sehen Sie sich die zwei Wörter vor diesem Schrägstrich an, getrennt durch einen Punkt. Das ist die Domain.
- Fragen Sie sich, ob diese zwei Wörter die sind, die Sie erwarten.
Probieren Sie es hieran.
| Adresse | Die zwei Wörter vor dem Schrägstrich | Ist es die Website? |
|---|---|---|
https://www.beispiel.de/kundenbereich | beispiel.de | Ja |
https://beispiel.de.konto-pruefen.net/anmeldung | konto-pruefen.net | Nein |
https://kunden.beispiel.de/zugang | beispiel.de | Ja |
https://www.beispiel-de.com/ | beispiel-de.com | Nein |
https://beispiel.de@andere-seite.com/ | andere-seite.com | Nein |
Die letzte Zeile nutzt einen weniger bekannten Kniff: Das Zeichen @ in einer Adresse bewirkt, dass alles davor unbeachtet bleibt. Das ist selten, aber es gibt es, und die Regel von den zwei Wörtern vor dem Schrägstrich enttarnt es trotzdem.
Zwei- oder dreimal gemacht, dauert diese Prüfung weniger als zwei Sekunden und wird zum Reflex – und genau das ist nötig, denn der Augenblick, in dem sie zählt, ist der, in dem Sie es eilig haben.
Bezug zum Framework Cyber Welfare
Dieser Beitrag arbeitet vor allem an den Kompetenzen, stärkt aber ebenso digitales Bewusstsein und das Verhalten im Alltag.
| Säule | Beitrag dieses Inhalts |
|---|---|
| Kompetenzen | Eine Domain von rechts lesen und sie vom Rest der Adresse unterscheiden |
| Bewusstsein | Wissen, dass das Schloss die Verbindung belegt und nicht die Ehrlichkeit |
| Sicheres Verhalten | Vor einer Warnung innehalten, statt nach dem Weg daran vorbei zu suchen |
Referenzstufe: FL2 – Einsteiger. Der Übergang zu FL3 – Selbstständig gelingt, sobald das Lesen der Domain verlässlich vor dem Blick auf das Schloss kommt.
Zusammenfassung
- Erst die Domain, dann das Schloss. Die Reihenfolge ist der Teil, auf den es ankommt.
- Die Domain steht in den zwei Wörtern vor dem ersten Schrägstrich.
- Fast alle betrügerischen Seiten haben das Schloss: Es ist kostenlos und automatisch.
- Der Nur-HTTPS-Modus verlagert die Prüfung von Ihrem Auge in den Browser.
Empfohlener erster Schritt. Schalten Sie den Nur-HTTPS-Modus in Ihrem Browser ein. Und wenn Sie das nächste Mal die Website Ihrer Bank öffnen, lesen Sie die Domain laut vor: Das ist die Übung, die Schritt 1 selbstverständlich macht. Wo Sie insgesamt stehen, zeigt Ihnen die Selbstbewertung der digitalen Resilienz.
Verwandte Inhalte
- nur über HTTPS verbinden – die Empfehlung, aus der diese Anleitung hervorgeht
- Anzeichen einer ungeschützten Verbindung – was der Browser zeigt und was es bedeutet
- wie HTTPS funktioniert – warum das Zertifikat die Domain belegt und nicht die Ehrlichkeit
- Abfangen des Datenverkehrs – was dieses Vorgehen verhindert
Einen Begriff nachschlagen
Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:
Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.



