HTTPS: Quelltext mit den technischen Angaben, die Suchmaschinen auswerten

Was HTTPS bedeutet

HTTPS steht für Hypertext Transfer Protocol Secure. Es ist die verschlüsselte Variante von HTTP, dem Protokoll, mit dem Browser und Server kommunizieren. Die Verschlüsselung erfolgt über TLS (Transport Layer Security), den Nachfolger des älteren SSL. Umgangssprachlich wird trotzdem oft von „SSL-Zertifikaten“ gesprochen.

HTTPS erfüllt drei Aufgaben:

  1. Verschlüsselung: Daten zwischen Browser und Server können unterwegs nicht mitgelesen werden.
  2. Integrität: Daten können unterwegs nicht unbemerkt verändert werden, etwa durch eingeschleuste Werbung.
  3. Authentizität: Das Zertifikat bestätigt, dass der Server tatsächlich zur angegebenen Domain gehört.

Warum HTTPS für SEO wichtig ist

Google hat HTTPS 2014 als leichtes Rankingsignal eingeführt. Heute ist die verschlüsselte Verbindung Teil der Seitenerfahrung und schlicht Standard. Der direkte Rankingeffekt ist klein, die indirekten Effekte sind erheblich:

  • Browserwarnungen: Chrome, Firefox, Safari und Edge markieren HTTP-Seiten als „nicht sicher“, bei Formularen besonders deutlich. Besucher springen ab.
  • Moderne Technik: Viele Browserfunktionen, darunter HTTP/2 und HTTP/3 in der Praxis, Service Worker und Standortabfragen, setzen HTTPS voraus.
  • Referrer-Daten: Beim Wechsel von einer HTTPS- auf eine HTTP-Seite gehen Herkunftsinformationen verloren, was die Messung von Verweisen erschwert.
  • Vertrauen: Besonders bei Shops, Anfrageformularen und sensiblen Themen erwarten Nutzer eine sichere Verbindung.

Zertifikate: welches brauchen Sie?

Typ Prüfung Einsatz Kosten
Domain Validation (DV) nur Kontrolle über die Domain die meisten Websites oft kostenlos, z. B. über Let's Encrypt
Organization Validation (OV) zusätzlich Prüfung des Unternehmens Unternehmen, die Identität zeigen wollen kostenpflichtig
Extended Validation (EV) umfangreiche Prüfung früher für Banken üblich; Browser zeigen den Unterschied heute kaum noch an kostenpflichtig
Wildcard deckt alle Subdomains ab (*.beispiel.de) Websites mit vielen Subdomains je nach Anbieter

Für die Suchmaschinenoptimierung gibt es keinen Unterschied zwischen den Typen. Ein kostenloses DV-Zertifikat von Let's Encrypt, das die meisten Hoster automatisch einrichten und erneuern, genügt für die allermeisten Websites.

Die Umstellung von HTTP auf HTTPS

Auch wenn heute fast alle neuen Websites direkt mit HTTPS starten, begegnen mir immer wieder ältere Websites, die noch umgestellt werden müssen – oder solche, bei denen die Umstellung unvollständig ist. Die Schritte:

  1. Zertifikat einrichten und testen, dass die Website unter https:// vollständig funktioniert.
  2. Interne Links und Ressourcen umstellen: Bilder, Skripte, CSS, Schriften und Links sollten mit https:// oder relativen Pfaden eingebunden sein. In der Datenbank des CMS lassen sich alte Adressen mit einem Suchen-und-Ersetzen-Werkzeug aktualisieren.
  3. 301-Weiterleitungen einrichten: Jede HTTP-URL leitet in einem Schritt auf die entsprechende HTTPS-URL weiter. Die Weiterleitung sollte gleichzeitig die bevorzugte Domainvariante mit oder ohne www erzwingen, um Ketten zu vermeiden.
  4. Canonical-Tags, hreflang und strukturierte Daten auf HTTPS-URLs umstellen.
  5. XML-Sitemap mit HTTPS-URLs erzeugen und einreichen.
  6. robots.txt unter HTTPS bereitstellen und prüfen.
  7. Search Console: Eine Domain-Property umfasst beide Protokolle automatisch. Wer mit URL-Präfix-Properties arbeitet, braucht zusätzlich eine für die HTTPS-Version.
  8. Externe Profile und wichtige Backlinks aktualisieren, soweit möglich – Unternehmensprofil, Social Media, Verzeichnisse.
  9. Analytics und Werbekonten auf die neuen Adressen umstellen.
  10. Beobachten: Indexierung, Crawling-Fehler und Rankings in den folgenden Wochen im Blick behalten.

Bei sauberer Umsetzung verursacht die Umstellung höchstens kurzfristige Schwankungen.

Gemischte Inhalte (Mixed Content)

Von gemischten Inhalten spricht man, wenn eine HTTPS-Seite Ressourcen über HTTP lädt. Browser blockieren solche Ressourcen zunehmend oder markieren die Seite als unsicher.

Art Beispiel Folge
Aktive Inhalte Skripte, iframes, CSS über HTTP werden von Browsern blockiert, Funktionen fehlen
Passive Inhalte Bilder, Videos über HTTP werden automatisch auf HTTPS umgestellt oder blockiert, wenn das nicht möglich ist

Gemischte Inhalte finden Sie in der Konsole der Browser-Entwicklertools, mit Crawlern oder mit spezialisierten Prüfdiensten. Die Lösung ist, alle Ressourcen über HTTPS einzubinden. Als zusätzliche Absicherung kann der Header Content-Security-Policy: upgrade-insecure-requests den Browser anweisen, HTTP-Ressourcen automatisch über HTTPS anzufordern.

HSTS

HTTP Strict Transport Security ist ein Header, der Browser anweist, eine Domain künftig ausschließlich über HTTPS aufzurufen:

Strict-Transport-Security: max-age=31536000; includeSubDomains

Das schützt vor Angriffen, bei denen die Verbindung auf HTTP herabgestuft wird, und spart die Weiterleitung von HTTP auf HTTPS bei wiederholten Besuchen. Mit dem Zusatz preload und einer Eintragung in die HSTS-Preload-Liste der Browser gilt die Regel sogar für den allerersten Besuch.

Vorsicht: HSTS lässt sich nicht einfach rückgängig machen, weil Browser die Anweisung für die angegebene Zeit speichern. Bevor Sie includeSubDomains oder preload setzen, sollten alle Subdomains per HTTPS erreichbar sein.

Fehler, die ich oft sehe

Diese Probleme sehe ich nach HTTPS-Umstellungen
  • Weiterleitungen fehlen oder sind als 302 eingerichtet
  • Weiterleitungsketten: http → https → www
  • Canonical-Tags zeigen weiterhin auf HTTP
  • Sitemap enthält noch HTTP-URLs
  • Gemischte Inhalte durch fest verdrahtete HTTP-Adressen im Theme oder in der Datenbank
  • Zertifikat deckt nicht alle Domainvarianten ab, etwa nur www, aber nicht die Domain ohne www
  • Zertifikat läuft ab, weil die automatische Erneuerung nicht funktioniert

Zertifikatsfehler vermeiden

Ein abgelaufenes oder ungültiges Zertifikat ist für Besucher eine abschreckende Warnseite, und auch Crawler können die Website dann nicht normal abrufen. Überwachen Sie die Gültigkeit Ihres Zertifikats, besonders wenn es nicht automatisch erneuert wird. Viele Monitoring-Dienste warnen rechtzeitig vor dem Ablauf.

Häufige Fragen

Reicht ein kostenloses Zertifikat?

Ja. Für Suchmaschinen und Browser gibt es keinen Unterschied zwischen kostenlosen und kostenpflichtigen DV-Zertifikaten.

Verliere ich bei der Umstellung auf HTTPS Rankings?

Bei korrekter Umsetzung mit direkten 301-Weiterleitungen und aktualisierten internen Links in der Regel nicht. Kurzfristige Schwankungen während der Neuindexierung sind möglich.

Brauche ich HTTPS, wenn ich keine Formulare habe?

Ja. Browser warnen bei allen HTTP-Seiten, und Nutzer erwarten die sichere Verbindung inzwischen als Standard.

Mehmet Oruc

Inhaber von SEOKönig · Ihr Personal SEO · Suchmaschinenoptimierung seit 30 Jahren

Informatikstudium, eigene Webkataloge und Suchmaschinen programmiert und verkauft, später Branchenportale, Onlineshops und rund 1.000 Webinstallationen für Kunden umgesetzt. Seit zwei Jahren arbeitet er intensiv mit KI-Systemen. Sein Schwerpunkt: komplexe Websites, die in vielen Städten und Themenfeldern gleichzeitig ranken müssen. Jeder Ratgeber entsteht aus dieser Projektpraxis und wird überarbeitet, sobald sich die Suchsysteme ändern.

Mehr über SEOKönig