Sie verbinden sich in der Hotellobby mit dem kostenlosen WLAN und öffnen Ihr E-Mail-Postfach. Statt des Posteingangs zeigt Chrome eine rote Warnung: „Dies ist keine sichere Verbindung“, darunter eine Zeile, nach der Angreifer versuchen könnten, Ihre Daten zu stehlen, und einen Code wie NET::ERR_CERT_COMMON_NAME_INVALID. Zu Hause hat sich dieselbe Website vor einer Stunde noch geöffnet. Wurde die Website gehackt, ist der Laptop kaputt, oder liegt es am Hotelnetz?
Dieser Leitfaden erklärt, wie die Warnung in jedem Browser aussieht, was der Code bedeutet, wie Sie herausfinden, bei wem das Problem liegt, und welche Ursachen üblich sind: die Uhr, WLAN-Anmeldeseiten, Virenschutz, Firmennetze und fehlerhafte Zertifikate. Wer Chrome auf Englisch nutzt, liest dieselbe Warnung als „Your connection is not private“; die Codes sind in jeder Sprache gleich.
Was bedeutet „Dies ist keine sichere Verbindung“?
Jede Website, deren Adresse mit https:// beginnt, zeigt Ihrem Browser ein Zertifikat. Stellen Sie es sich als Ausweis der Website vor: Es nennt den Namen der Website, hat ein Ablaufdatum und ist von einer Zertifizierungsstelle (CA, Certificate Authority) unterschrieben, einem Unternehmen, dem Browser die Prüfung zutrauen, wem eine Domain gehört. Besteht der Ausweis die Prüfung, sehen Sie die Seite, sonst diese Warnung.
Die Prüfung läuft, bevor irgendwelche Ihrer Daten das Gerät verlassen. Die Warnung bedeutet also nicht, dass schon etwas gestohlen wurde. Sie bedeutet, dass der Browser nicht garantieren kann, dass die verschlüsselte Leitung wirklich bei der Website endet, die Sie eingegeben haben.
Wie sieht die Warnung in den einzelnen Browsern aus?
Die Texte von Chrome und Firefox unten stammen aus den aktuellen deutschen Sprachdateien der Browser. Edge baut auf der Engine von Chrome auf und zeigt dieselben Codes.
| Browser | Überschrift auf dem Bildschirm | Wo der Code steht |
|---|---|---|
| Chrome | „Dies ist keine sichere Verbindung“ (Tab: „Datenschutzfehler“) | Unter der Erklärung, etwa NET::ERR_CERT_DATE_INVALID |
| Edge | In der englischen Oberfläche Your connection isn't private (Ihre Verbindung ist nicht privat) | An derselben Stelle, dieselben Codes wie Chrome |
| Firefox | „Seien Sie vorsichtig. Irgendetwas stimmt hier nicht.“ (Tab: „Warnung: Sicherheitsrisiko“) | Nach einem Klick auf Erweitert |
| Safari | In der englischen Oberfläche This Connection Is Not Private (Diese Verbindung ist nicht privat) | Kein Code wie bei Chrome |
Ältere Firefox-Versionen zeigen „Warnung: Mögliches Sicherheitsrisiko erkannt“. Apples Seite zu Safari-Warnungen „Nicht sicher“ nennt verwandte Meldungen („Nicht sicher“, „Diese Verbindung ist nicht sicher“) und als eine Ursache ein abgelaufenes oder unzulässiges Zertifikat.
Kann Chrome die Ursache benennen, zeigt es stattdessen einen eigenen Bildschirm:
- „Deine Uhr geht nach“ oder „Deine Uhr geht vor“: Das Datum des Geräts ist falsch.
- „Eine Anwendung verhindert, dass Chrome eine sichere Internetverbindung zu dieser Website herstellt“: Eine Software öffnet verschlüsselten Datenverkehr.
- „WLAN-Verbindung herstellen“: Sie haben die Anmeldeseite des Netzes noch nicht abgeschlossen.
Wie prüft der Browser ein Zertifikat?
Die Prüfung dauert bei jeder sicheren Website nur Sekundenbruchteile:
- Der Browser verbindet sich mit dem Server und bittet um eine verschlüsselte Verbindung (TLS, die Technik hinter dem Schloss-Symbol).
- Der Server schickt sein Zertifikat, meist zusammen mit einem oder zwei „Zwischenzertifikaten“, die es mit einer Zertifizierungsstelle verbinden.
- Name. Die Namen im Zertifikat müssen die Adresse in der Adressleiste abdecken.
- Gültigkeit. Das heutige Datum, so wie die Uhr Ihres Geräts es meldet, muss im Gültigkeitszeitraum liegen.
- Aussteller. Die Kette der Signaturen muss bei einem Root-Zertifikat enden, dem der Browser oder das Betriebssystem vertraut, und die Zertifizierungsstelle darf das Zertifikat nicht zurückgezogen (widerrufen) haben.
- Alle drei Prüfungen bestanden: Schloss und Seite. Eine nicht bestanden: die Warnung, und nichts wird gesendet.
Schritt 4 hängt von Ihrer Uhr ab, nicht von der Uhr der Website. In Schritt 5 kommen Virenschutzprogramme, Firmennetze und Angreifer ins Spiel, denn wer verschlüsselten Datenverkehr lesen will, muss ein eigenes Zertifikat vorzeigen.
Was bedeutet der Code unten auf dem Bildschirm?
Der Code nennt die Prüfung, die gescheitert ist. Die Zahlen stammen aus der Netzwerk-Fehlerliste von Chromium, dem Quellcode hinter Chrome und Edge; deren Anmerkungen nennen auch die hier zusammengefassten Ursachen.
| Chrome und Edge | Firefox | Was gescheitert ist | Zuerst prüfen |
|---|---|---|---|
NET::ERR_CERT_DATE_INVALID (-201) | SEC_ERROR_EXPIRED_CERTIFICATE | Nach Ihrer Uhr abgelaufen oder noch nicht gültig | Datum und Uhrzeit |
NET::ERR_CERT_AUTHORITY_INVALID (-202) | SEC_ERROR_UNKNOWN_ISSUER | Aussteller nicht vertrauenswürdig oder selbst signiert | Virenschutz, Firmennetz, dann die Website |
NET::ERR_CERT_COMMON_NAME_INVALID (-200) | SSL_ERROR_BAD_CERT_DOMAIN | Für einen anderen Namen ausgestellt | WLAN-Anmeldeseite, dann die Adresse |
NET::ERR_CERT_REVOKED (-206) | SEC_ERROR_REVOKED_CERTIFICATE | Der Aussteller hat es zurückgezogen | Bei Ihnen nichts; warten |
| „Eine Anwendung verhindert, dass Chrome…“ | MOZILLA_PKIX_ERROR_MITM_DETECTED | Software signiert den Datenverkehr neu | Virenschutz oder Netzfilter |
Liegt das Problem bei Ihnen oder bei der Website?
Eine Frage klärt die meisten Fälle: Warnt jede sichere Website oder nur eine?
- Öffnen Sie zwei oder drei große Websites, denen Sie vertrauen. Warnen alle, liegt die Ursache an Ihrem Gerät oder Ihrem Netz; lesen Sie die Abschnitte zu Uhr, WLAN und Virenschutz.
- Warnt nur eine Website, öffnen Sie sie auf dem Smartphone mit ausgeschaltetem WLAN. Mobile Daten sind ein anderes Netz, mit einer anderen Uhr und anderer Software.
- Dieselbe Warnung auf dem Smartphone: Das Zertifikat der Website ist fehlerhaft; nichts auf Ihrer Seite behebt das.
- Keine Warnung auf dem Smartphone: Das Problem steckt im WLAN oder in Software auf dem Computer. Ein anderes Gerät im selben WLAN trennt beides.
Lautet die Überschrift stattdessen „Die Website ist nicht erreichbar“, ist die Verbindung gescheitert, bevor überhaupt ein Zertifikat geprüft wurde; Die Website ist nicht erreichbar: Bedeutung und Ursachen erklärt diese Codes.
Warum löst ein falsches Datum oder eine falsche Uhrzeit die Warnung aus?
Zertifikate gelten für einen festen Zeitraum. Glaubt Ihr Gerät, es sei 2019, wirkt ein Zertifikat, das letzten Monat ausgestellt wurde, als käme es aus der Zukunft; geht die Uhr Jahre vor, wirkt jedes Zertifikat abgelaufen. Lassen Sie das Gerät die Uhrzeit aus dem Internet beziehen:
- Windows 11 und 10: Öffnen Sie Start > Einstellungen > Zeit und Sprache > Datum und Uhrzeit und schalten Sie Uhrzeit automatisch festlegen ein (Anleitung von Microsoft).
- Mac: Aktivieren Sie in den Einstellungen für Datum & Uhrzeit die Option zum automatischen Einstellen von Uhrzeit und Datum.
- iPhone und iPad: Öffnen Sie Einstellungen > Allgemein > Datum & Uhrzeit und aktivieren Sie Automatisch einstellen (Anleitung von Apple).
- Android: Öffnen Sie in der App Uhr über das Dreipunkt-Menü die Einstellungen, tippen Sie auf Datum und Uhrzeit ändern und aktivieren Sie Datum und Uhrzeit automatisch einstellen (Anleitung von Google). Die Menüs unterscheiden sich je nach Hersteller etwas.
Starten Sie danach den Browser neu. Ein älterer Desktop-PC, der bei jedem Ausschalten die Uhrzeit verliert, braucht meist eine neue Batterie auf der Hauptplatine.
Warum erscheint die Warnung im WLAN von Hotel, Café oder Flughafen?
Viele öffentliche Netze halten Sie auf einer Anmeldeseite fest, bis Sie ihre Nutzungsbedingungen akzeptieren, und bis dahin beantworten sie jede Anfrage selbst. Ist die erste Seite, die Sie öffnen, eine sichere Website, bekommt der Browser die Seite des Netzes mit dem Zertifikat des Netzes, und Sie sehen NET::ERR_CERT_COMMON_NAME_INVALID oder den Chrome-Bildschirm „WLAN-Verbindung herstellen“.
Schließen Sie zuerst die Anmeldung ab: Klicken Sie auf dem Chrome-Bildschirm auf Verbinden oder tippen Sie auf die Anmeldebenachrichtigung, die Ihr Gerät anzeigt, und laden Sie die Seite dann neu. Warnt nach der Anmeldung weiterhin jede Website, greift das Netz womöglich in den Datenverkehr ein; geben Sie dort keine Passwörter ein. Siehe auch Ist öffentliches WLAN sicher?.
Wie lösen Virenschutz und Firmennetze die Warnung aus?
„HTTPS-Scan“ im Virenschutz
Manche Sicherheitsprogramme prüfen verschlüsselte Seiten, indem sie ein eigenes Root-Zertifikat auf Ihrem Computer ablegen und das Zertifikat jeder Website neu signieren. Ist das Programm veraltet oder hat es dieses Zertifikat verloren, warnt jede sichere Website; der eigene Chrome-Bildschirm nennt Antivirensoftware, Firewalls, Webfilter- und Proxy-Software als Programme, die den Fehler verursachen können. Die Funktion heißt oft „Webschutz“, „HTTPS-Scan“ oder „SSL-Scan“.
- Aktualisieren Sie das Sicherheitsprogramm und starten Sie den Computer neu.
- Bleibt die Warnung, pausieren Sie nur die Scan-Funktion, laden Sie die Seite neu und schalten Sie die Funktion danach wieder ein.
- Hat das Pausieren geholfen, wenden Sie sich an den Support des Programms oder installieren Sie es neu. Lassen Sie den Schutz nicht ausgeschaltet.
Firmen- und Schulnetze
Unternehmen, Schulen und manche Wohnheime prüfen verschlüsselten Datenverkehr absichtlich, um Websites zu filtern und Schadsoftware abzufangen. Bei dieser TLS- oder SSL-Inspektion öffnet ein Gerät im Netz die Verbindung, prüft sie und verschlüsselt sie mit dem eigenen Zertifikat der Organisation neu. Verwaltete Computer haben dieses Zertifikat; Ihr eigenes Smartphone oder Ihr eigener Laptop hat es nicht, deshalb warnt dort jede sichere Website.
Das Netz funktioniert dann so, wie es gedacht ist; das ist kein Fehler, den man umgehen sollte. Fragen Sie die IT-Abteilung, wie sich private Geräte verbinden sollen. Bietet sie Ihnen ihr Zertifikat an, kann das Netz damit den verschlüsselten Datenverkehr dieses Geräts lesen; entscheiden Sie also bewusst und entfernen Sie es wieder, wenn Sie gehen. Den Mechanismus erklären Was ist Deep Packet Inspection (DPI)? und Proxy und Firewall: Was ist der Unterschied?.
Wann liegt es an der Website?
Warnt eine Website auf jedem Gerät und in jedem Netz, ist ihr Zertifikat das Problem: Es ist abgelaufen, es deckt example.com ab, aber nicht www.example.com, der Server schickt die Zwischenzertifikate nicht mit, oder es ist selbst signiert. Mozillas Seite zu den Codes der Firefox-Sicherheitswarnungen rät dasselbe: den Betreiber der Website kontaktieren, zurückgehen oder eine andere Website besuchen.
Das Zertifikat eines anderen können Sie nicht reparieren; warten Sie ein paar Stunden oder informieren Sie die Website über ihr offizielles Social-Media-Konto. Ist das Zertifikat widerrufen oder nutzt die Website HSTS (eine Regel, die nur eine gültige sichere Verbindung erlaubt), bietet Chrome überhaupt keinen Weg weiter an.
Ist die Website ein Entwicklungsserver auf Ihrem eigenen Computer, ist die richtige Lösung ein lokal vertrauenswürdiges Zertifikat, etwa eines, das mit mkcert erstellt wurde, und nicht das Wegklicken der Warnung.
Ist es sicher, die Website trotzdem zu öffnen?
Für Online-Banking, E-Mail, Shopping, soziale Netzwerke und jede Seite mit einem Anmelde- oder Zahlungsformular: nein. Eine Seite, die richtig aussieht, kann trotzdem jemand anderem gehören. Mozillas Hilfeseite weist darauf hin, dass seriöse öffentliche Websites Sie nicht bitten, eine Sicherheitsausnahme hinzuzufügen, und Apples Seite sagt, auf einer Website mit dieser Warnung nie ein Passwort oder Kreditkartendaten einzugeben. Nutzen Sie Zurück zu sicherer Website in Chrome oder Zurück (empfohlen) in Firefox.
Was hat ein Proxy mit dieser Warnung zu tun?
Ein normaler Proxy verursacht diese Warnung nicht und behebt sie auch nicht. Für eine sichere Website bittet der Browser den Proxy mit einer CONNECT-Anfrage um einen Tunnel, und laut HTTP-Standard RFC 9110 leitet der Proxy die Daten danach nur noch blind in beide Richtungen weiter; SOCKS5-Proxys reichen die Verbindung genauso durch. Die Zertifikatsprüfung findet weiterhin zwischen Ihrem Browser und der Website statt, und der Proxy transportiert verschlüsselte Bytes, die er weder lesen noch verändern kann.
Das Gateway von Proxynet arbeitet genau so, ob Sie im Browser einen HTTPS-Proxy nutzen oder mit einem Residential-Proxy prüfen, wie Ihre eigene Website aus anderen Ländern aussieht. Sie installieren kein Zertifikat von uns.
Rund um Proxys taucht die Warnung dann auf, wenn etwas auf dem Weg den Datenverkehr entschlüsselt:
- Kostenlose Web-Proxy-Seiten zeigen die Seite unter ihrer eigenen Adresse und können mitlesen, was Sie eingeben; siehe Sind kostenlose Proxys und Web-Proxy-Seiten sicher?.
- Kostenlose Proxy- oder VPN-Apps, die verlangen, dass Sie ein Zertifikat installieren, wollen Ihren verschlüsselten Datenverkehr lesen.
- Debugging-Tools wie Charles, Fiddler und mitmproxy entschlüsseln absichtlich; wird ihr Zertifikat entfernt, während das System den Datenverkehr noch an sie schickt, warnt jede Website. Was ist ein MITM-Proxy? erklärt diese Tools.
- Inspektion im Firmennetz, wie oben beschrieben.
Die Regel: Installieren Sie nie ein Root-Zertifikat, das ein Proxy, ein VPN, eine Website oder eine „Reparatur“-App verlangt, es sei denn, es kommt von der IT-Abteilung Ihres eigenen Unternehmens. Kommt gar keine Verbindung zum Proxy zustande, zeigt Chrome einen anderen Code; siehe err_tunnel_connection_failed in Chrome und Edge beheben oder Proxy-Fehler: Was tun, wenn der Proxyserver nicht reagiert?.
Ist „Diese Website kann keine sichere Verbindung bereitstellen“ derselbe Fehler?
Nein. Diese Überschrift mit ERR_SSL_PROTOCOL_ERROR (-107), oft zusammen mit „example.com hat eine ungültige Antwort gesendet.“, bedeutet, dass die verschlüsselte Verbindung gar nicht aufgebaut werden konnte; das Zertifikat wurde also nie beurteilt. Gescheitert ist der Handshake, der Eröffnungsaustausch, bei dem sich beide Seiten auf die Verschlüsselung einigen, nicht das Vertrauen. Die zwei häufigsten Ursachen sind Sicherheitssoftware oder ein Netzwerkgerät, das in den Handshake eingreift, und eine falsch eingerichtete Website, etwa eine, die auf ihrem sicheren Port unverschlüsseltes HTTP spricht. Ein verwandter Code, ERR_SSL_VERSION_OR_CIPHER_MISMATCH (-113), erscheint, wenn eine Website nur alte Versionen wie TLS 1.0 oder 1.1 anbietet.
Häufige Fehler
- Auf einer Anmelde- oder Zahlungsseite an der Warnung vorbeiklicken.
- Den Virenschutz ausschalten und es vergessen. Pausieren Sie nur den Scan, und nur für einen Test.
- Ein Zertifikat installieren, das eine Website oder App verlangt. Damit geben Sie den Schlüssel zu Ihrem verschlüsselten Datenverkehr aus der Hand.
- Immer wieder Cache und Cookies löschen. Die Zertifikatsprüfung nutzt sie nicht.
Entscheidungshilfe
| Lage | Was tun |
|---|---|
| „Deine Uhr geht nach“ oder „geht vor“ | Datum und Uhrzeit automatisch einstellen lassen |
| Im WLAN von Hotel oder Café warnt jede Website | Die Anmeldeseite abschließen, dann neu laden |
| „Eine Anwendung verhindert, dass Chrome…“ | Den Virenschutz aktualisieren; mit pausiertem HTTPS-Scan testen |
| Im WLAN von Firma oder Schule warnt jede Website, eigenes Gerät | Die IT fragen; die Inspektion nicht umgehen |
| Eine Website warnt überall | Das Zertifikat der Website; warten oder die Website informieren |
| Eine App verlangt, dass Sie ein Zertifikat installieren | Ablehnen, außer es kommt von der IT Ihres Unternehmens |
Häufige Fragen
Was bedeutet NET::ERR_CERT_AUTHORITY_INVALID?
Chrome oder Edge konnte das Zertifikat nicht bis zu einer Zertifizierungsstelle zurückverfolgen, der Ihr Gerät vertraut. Die Website hat ihr Zertifikat selbst signiert, nutzt einen Aussteller, den der Browser nicht kennt, oder etwas dazwischen, etwa ein Virenschutz-Scan oder eine Inspektion im Netz, hat das Zertifikat ersetzt.
Bedeutet „Dies ist keine sichere Verbindung“, dass ich gehackt wurde?
Nein. Der Browser hat die Verbindung verweigert, bevor er Ihre Daten gesendet hat. Meist stellt sich eine falsche Uhrzeit, eine WLAN-Anmeldeseite oder Sicherheitssoftware als Ursache heraus; geben Sie aber nie ein Passwort ein, solange die Warnung auf dem Bildschirm steht.
Warum meldet jede Website, dass meine Verbindung nicht sicher ist?
Dann liegt die Ursache bei Ihnen: das Datum des Geräts, ein WLAN, das eine Anmeldung verlangt, ein Virenschutz, der verschlüsselten Datenverkehr scannt, oder ein Netz, das ihn prüft. Das fehlerhafte Zertifikat einer einzelnen Website kann andere Websites nicht beeinflussen.
Warum erscheint die Warnung auf dem Smartphone, aber nicht auf dem Computer?
Zeigt nur das Smartphone die Warnung, ist die übliche Ursache ein altes Smartphone, das keine Updates mehr bekommt und neuere Zertifizierungsstellen nicht kennt, oder ein falsches Datum auf dem Smartphone. Der umgekehrte Fall deutet auf das Netz oder den Computer: Ein Smartphone mit mobilen Daten umgeht die Anmeldeseite und die Inspektion des WLANs und nutzt selten einen HTTPS-Scan.
Kann ein VPN oder ein Proxy diese Warnung beheben?
Nein. Ein normaler Proxy oder ein normales VPN transportiert die verschlüsselte Verbindung, ohne das Zertifikat anzurühren; ein fehlerhaftes Zertifikat bleibt also auf jedem Weg fehlerhaft. Ein Dienst, der verlangt, dass Sie ein Zertifikat installieren, ist ein Grund, ihn nicht mehr zu nutzen.
Ist es jemals sicher, die Website trotzdem zu öffnen?
Nicht bei einer Anmeldung, einer Zahlung oder persönlichen Daten. Der einzige vernünftige Fall ist Ihr eigener Testserver, und selbst dort ist ein vertrauenswürdiges lokales Zertifikat die bessere Lösung.
Fazit
„Dies ist keine sichere Verbindung“ bedeutet, dass das Zertifikat die Prüfung von Name, Gültigkeitszeitraum oder Aussteller nicht bestanden hat. Warnt jede Website, prüfen Sie Ihre Uhr, die WLAN-Anmeldeseite, den Scan Ihres Virenschutzes und die Inspektion im Firmen- oder Schulnetz; warnt eine Website überall, muss die Website ihr Zertifikat reparieren. Gehen Sie auf Seiten, die nach Passwörtern oder Zahlungen fragen, nie an der Warnung vorbei. Ein normaler Proxy-Tunnel rührt das Zertifikat nie an; unsere Proxy-Seite erklärt die Proxy-Typen und wofür sie gedacht sind.




