Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

StörungenMail, Website und Zertifikate

Diese Verbindung ist nicht sicher – was bedeutet die Meldung?

Der Browser meldet das, wenn er das Zertifikat der Gegenstelle nicht überprüfen kann. Die häufigsten Gründe sind harmlos und schnell geklärt: ein abgelaufenes Zertifikat, eine falsch gestellte Uhr auf dem eigenen Rechner oder ein Gerät im eigenen Netz mit selbst ausgestelltem Zertifikat. Gefährlich ist die Meldung dann, wenn sie auf einer fremden Seite erscheint, die Sie nicht kennen – dort heißt Wegklicken, das Schutzverfahren auszuschalten.

Von Metehan Kurt · Fachlich geprüft von Seamand Mala · 27. September 2026

  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Woran Sie erkennen, dass es dieser Fall ist

  • Die Verbindung ist nicht privat.
  • Diese Verbindung ist nicht sicher.
  • Ihre Verbindung ist nicht privat – Angreifer könnten versuchen, Ihre Daten zu stehlen.
  • Das Sicherheitszertifikat der Website ist nicht vertrauenswürdig.
  • Das Zertifikat ist abgelaufen.

Zugehörige Fehlercodes

  • NET::ERR_CERT_DATE_INVALID
  • NET::ERR_CERT_AUTHORITY_INVALID
  • NET::ERR_CERT_COMMON_NAME_INVALID
  • SEC_ERROR_EXPIRED_CERTIFICATE
  • ERR_SSL_PROTOCOL_ERROR

Die schnelle Hilfe, in dieser Reihenfolge

  1. Datum und Uhrzeit des eigenen Rechners prüfen

    Ein Zertifikat gilt für einen Zeitraum. Geht die Uhr des Rechners falsch – nach einem leeren Knopfzellenakku oder einer falschen Zeitzone –, liegt jedes gültige Zertifikat scheinbar außerhalb seines Zeitraums. Dann melden plötzlich alle Seiten dasselbe, und genau das ist der Hinweis.

    Damit wissen Sie: Meldet der Browser das bei jeder Seite, ist es fast immer die Uhr.

  2. Die genaue Fehlerkennung lesen

    Unter der Meldung steht eine Kennung. DATE_INVALID heißt abgelaufen oder noch nicht gültig, AUTHORITY_INVALID heißt unbekannter Aussteller, COMMON_NAME_INVALID heißt, das Zertifikat gehört zu einem anderen Namen. Drei verschiedene Ursachen mit drei verschiedenen Lösungen.

    Damit wissen Sie: Aus einer allgemeinen Warnung wird eine benennbare Ursache.

  3. Das Zertifikat selbst ansehen

    Ein Klick auf das Schlosssymbol zeigt, für welchen Namen das Zertifikat ausgestellt ist, von wem und bis wann. Dort steht die Antwort meist unmittelbar: falscher Name, abgelaufen, oder ein Aussteller, den niemand kennt.

    Damit wissen Sie: Sie können die Meldung einordnen, statt ihr zu glauben oder sie wegzuklicken.

  4. Bei eigenen Geräten: den Aussteller prüfen

    Firewalls, Netzwerkspeicher und Kopierer bringen ab Werk ein selbst ausgestelltes Zertifikat mit. Das ist technisch in Ordnung, aber kein Browser kennt den Aussteller. Für Geräte im eigenen Netz ist der richtige Weg ein Zertifikat aus einer eigenen Ausgabestelle, deren Wurzel auf den Arbeitsplätzen bekannt ist.

    Damit wissen Sie: Sie wissen, ob es ein erwartetes Eigengerät ist oder etwas Fremdes.

  5. Bei der eigenen Website: die Laufzeit prüfen

    Zertifikate laufen heute meist nach wenigen Monaten ab und werden automatisch erneuert. Scheitert die Erneuerung – etwa nach einem Serverumzug –, fällt es erst auf, wenn Besucher die Warnung sehen. Eine Überwachung, die die Restlaufzeit prüft, meldet das Wochen vorher.

    Damit wissen Sie: Ein abgelaufenes Zertifikat der eigenen Seite ist ein Versäumnis, keine Störung.

Dasselbe in PowerShell

Für alle, die mehr als einen Rechner betreuen

Zwei Fragen lassen sich hier in Sekunden beantworten, für die man sonst klickt: Geht die Uhr des Rechners richtig, und was steht eigentlich in dem Zertifikat, über das der Browser sich beschwert.

PowerShell mit erweiterten Rechten starten – so geht es
Windows 11
Rechtsklick auf das Startsymbol – oder die Tastenkombination Windows + X – und dann Terminal (Administrator) wählen.
Windows 10
Dieselbe Tastenkombination, der Eintrag heißt dort Windows PowerShell (Administrator). Steht dort stattdessen die Eingabeaufforderung, lässt sich das in den Taskleisteneinstellungen umstellen – oder Sie nehmen den Weg darunter.
Auf jedem Windows
Startmenü öffnen, powershell tippen und den Treffer mit Strg + Umschalt + Eingabe öffnen. Das ist der Weg, der überall funktioniert.
Woran Sie erkennen, dass es geklappt hat
In der Titelleiste des Fensters steht Administrator, und die Eingabeaufforderung beginnt in C:\Windows\System32 statt in Ihrem Benutzerordner. Vorher bestätigen Sie die Abfrage der Benutzerkontensteuerung mit Ja.
Wenn nach Zugangsdaten gefragt wird
Dann sind Sie auf diesem Rechner kein Administrator. Im Firmennetz ist das der Regelfall und Absicht: Wer täglich mit erhöhten Rechten arbeitet, gibt einer Schadsoftware dieselben Rechte. Der richtige Weg ist die Zuarbeit durch die Administration – nicht das dauerhafte Hochstufen des eigenen Kontos.

Ein Hinweis, der wichtiger ist als er klingt: Führen Sie keinen Befehl aus, dessen Wirkung Sie nicht benennen können – auch keinen von uns. Die Blöcke unten sagen jeweils dazu, was sie tun; die, die etwas verändern, sind gekennzeichnet.

Uhrzeit und Zeitquelle prüfen

Wenn alle Seiten zugleich eine Zertifikatswarnung zeigen, ist fast immer die Uhr schuld. Der zweite Befehl zeigt, woher der Rechner seine Zeit bezieht und wie weit er abweicht.

Windows PowerShell
PS C:\> Get-DatePS C:\> w32tm /query /statusQuelle: dc01.firma.localZuletzt erfolgreiche Synchronisierungszeit: 26.09.2026 06:14:22# Abweichung zur Quelle messen, ohne etwas zu ändernPS C:\> w32tm /stripchart /computer:dc01.firma.local /samples:3 /dataonly

Die Zeit neu abgleichen

Nur nötig, wenn oben eine deutliche Abweichung steht. Der Dienst holt sich die Zeit dann sofort statt beim nächsten planmäßigen Lauf.

Windows PowerShellAdministrator
PS C:\> Restart-Service w32timePS C:\> w32tm /resync /forceDer Befehl wurde erfolgreich ausgeführt.

Das verändert etwas: Stellt die Systemzeit des Rechners. Auf einem Server mit Datenbank oder Domänencontroller ist ein Zeitsprung kein harmloser Eingriff – dort gehört die Zeitquelle geprüft, nicht die Zeit gestellt.

Das Zertifikat einer Adresse auslesen

Zeigt Aussteller, Gültigkeit und die eingetragenen Namen – also genau die drei Angaben, aus denen sich die Browsermeldung erklärt. Funktioniert auch für interne Geräte.

Windows PowerShell
PS C:\> $ziel = 'ihre-domain.de'; $port = 443PS C:\> $tcp = [Net.Sockets.TcpClient]::new($ziel, $port)PS C:\> $ssl = [Net.Security.SslStream]::new($tcp.GetStream(), $false, { $true })PS C:\> $ssl.AuthenticateAsClient($ziel)PS C:\> $cert = [Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)PS C:\> $cert | Select-Object Subject, Issuer, NotBefore, NotAfterPS C:\> $ssl.Dispose(); $tcp.Close()Subject : CN=ihre-domain.deIssuer : CN=R11, O=Let's Encrypt, C=USNotAfter : 12.12.2026 08:41:19

Ablaufende Zertifikate im eigenen Haus finden

Die Vorbeugung statt der Reparatur: Listet alle Zertifikate des Rechners, die in den nächsten sechzig Tagen ablaufen. Auf Servern und Firewalls ist das der Befehl, der eine Warnung verhindert, bevor Besucher sie sehen.

Windows PowerShellAdministrator
PS C:\> Get-ChildItem Cert:\LocalMachine\My |>> Where-Object { $_.NotAfter -lt (Get-Date).AddDays(60) } |>> Select-Object Subject, NotAfter, Thumbprint | Sort-Object NotAfterSubject NotAfter------- --------CN=portal.firma.local 14.10.2026 11:20:04

Darf ich die Warnung wegklicken?

Bei einem eigenen Gerät im eigenen Netz, dessen Zertifikat Sie kennen: ja, aber es ist die schlechtere Lösung. Denn jedes Wegklicken trainiert eine Gewohnheit, und die wirkt auch dann, wenn die Warnung berechtigt ist. Wer die Meldung auf der eigenen Firewall täglich wegklickt, klickt sie irgendwann auch bei einer nachgemachten Anmeldeseite weg.

Bei einer fremden Seite, besonders bei einer mit Anmeldung oder Zahlung: nein. Genau diesen Fall soll die Warnung abfangen. Der Unterschied zwischen kann nicht geprüft werden und ist geprüft und in Ordnung ist der ganze Sinn des Verfahrens.

Der saubere Weg für eigene Geräte kostet einmalig einen Nachmittag: eine eigene Ausgabestelle, deren Wurzelzertifikat auf allen Arbeitsplätzen bekannt ist, und Zertifikate für die internen Geräte daraus. Danach gibt es im Haus keine berechtigte Warnung mehr – und jede, die auftaucht, ist ein echtes Signal.

Warum meldet nur ein Rechner die Warnung?

Wenn ein einzelner Rechner meldet und alle anderen nicht, liegt es an diesem Rechner: seiner Uhr, seinem Speicher bekannter Aussteller oder einem Programm, das den Datenverkehr aufbricht. Der letzte Fall ist häufiger, als man denkt: Manche Schutzprogramme schalten sich in die verschlüsselte Verbindung ein, um hineinzusehen, und ersetzen dabei das Zertifikat durch ein eigenes.

Das ist kein Angriff, sieht technisch aber genauso aus – und genau deshalb meldet der Browser es. Erkennen lässt es sich daran, dass als Aussteller der Name des Schutzprogramms steht.

Was heißt es, wenn der Name im Zertifikat nicht passt?

Ein Zertifikat gilt für bestimmte Namen. Wird eine Seite über einen anderen Namen aufgerufen – etwa über die IP-Adresse, über einen alten Namen oder über eine Unterdomain, die nicht eingetragen ist –, passt es nicht mehr, auch wenn es gültig ist.

Im Betrieb ist das der klassische Fall beim Zugriff auf eigene Systeme: Der Server heißt intern anders als von außen, und das Zertifikat kennt nur den äußeren Namen. Die Lösung ist, beide Namen ins Zertifikat aufzunehmen oder intern denselben Namen zu verwenden – nicht, über die Adresse zuzugreifen und die Warnung zu ignorieren.

Im Betrieb

Jede berechtigte Warnung, die zur Gewohnheit wird, entwertet alle anderen.

In Betrieben mit gewachsener Technik gibt es fast immer eine Handvoll Geräte, bei denen man die Warnung wegklickt: die Firewall, der Netzwerkspeicher, der Kopierer, das Zeiterfassungsgerät. Die Mitarbeitenden lernen daraus etwas, das nicht beabsichtigt war – dass diese Meldung nichts bedeutet.

Das ist die eigentliche Gefahr, nicht das einzelne Gerät. Angriffe über nachgemachte Anmeldeseiten leben davon, dass Warnungen ignoriert werden. Wer sein Haus so einrichtet, dass im Alltag keine Warnung erscheint, macht jede künftige Warnung wieder zu einem Signal.

Technisch ist das keine große Sache: eine eigene Ausgabestelle, das Wurzelzertifikat über die Verwaltung auf alle Geräte, und für die internen Systeme richtige Zertifikate. Das ist eine geplante Arbeit von einem Tag und erledigt sich danach von selbst.

Wann Sie aufhören sollten zu probieren

Wenn Sie die Warnung auf einer Seite sehen, auf der Sie sich anmelden oder zahlen wollen, und Sie können die Ursache nicht benennen: abbrechen. Das ist kein Fall für Ausprobieren, sondern der Fall, für den es die Warnung gibt.

Häufige Anschlussfragen

Was kostet ein Zertifikat?

Für öffentliche Websites gibt es kostenlose, automatisch erneuerte Zertifikate, die von allen Browsern anerkannt werden; sie sind technisch gleichwertig zu gekauften. Kostenpflichtig wird es bei erweiterten Prüfungen der Organisation und bei Zertifikaten für viele Unterdomains. Für interne Geräte ist die eigene Ausgabestelle der übliche und kostenfreie Weg.

Warum laufen Zertifikate so schnell ab?

Weil eine kurze Laufzeit den Schaden begrenzt, falls der zugehörige Schlüssel in falsche Hände gerät. Der Preis dafür ist, dass die Erneuerung automatisiert sein muss – von Hand ist ein Wechsel alle paar Monate nicht zuverlässig zu leisten. Wo noch von Hand erneuert wird, ist die abgelaufene Seite nur eine Frage der Zeit.

Bedeutet das Schloss, dass die Seite vertrauenswürdig ist?

Nein, und das ist ein verbreitetes Missverständnis. Das Schloss sagt nur, dass die Verbindung verschlüsselt ist und das Zertifikat zum Namen passt. Eine nachgemachte Seite kann ein gültiges Zertifikat für ihren eigenen, täuschend ähnlichen Namen haben. Geprüft gehört der Name in der Adresszeile, nicht das Symbol daneben.

Warum meldet der Browser Fehler, obwohl das Zertifikat gültig ist?

Häufigster Grund ist eine unvollständige Kette: Der Server liefert sein Zertifikat, aber nicht die Zwischenstufe des Ausstellers. Manche Browser gleichen das aus, andere nicht – dann funktioniert es auf einem Gerät und auf dem nächsten nicht. Ein Prüfwerkzeug für Zertifikatsketten zeigt das in Sekunden.

Dazu passt

Einordnung in zwei Schritten

Was Ihre IT braucht, entscheidet sich an Branche und Größe – nicht am Katalog.

1Wie viele Arbeitsplätze hat Ihr Unternehmen?
2In welcher Branche?
3Welche Software setzen Sie ein?

Erscheint nach der Branche.

Drei Angaben genügen – Sie sehen sofort, was bei Ihnen trägt.