SEO-Vorlage für HTTPS & Website-Sicherheit
Kostenlose SEO-Vorlage für HTTPS & Website-Sicherheit: Prüfen Sie Ihr SSL/TLS-Zertifikat, erzwingen Sie HTTPS, beheben Sie Mixed Content, ergänzen Sie Sicherheits-Header und überwachen Sie alles.
HTTPS ist ein bestätigtes, wenn auch schwaches Google-Ranking-Signal und eine grundlegende Vertrauensanforderung für Nutzer wie Browser gleichermaßen. Diese Vorlage führt Sie Schritt für Schritt durch die Prüfung Ihres Zertifikats, das Erzwingen einer einzigen kanonischen HTTPS-Version Ihrer Website, das Beseitigen von Mixed Content und das Härten der Sicherheits-Header. Arbeiten Sie jede Variante der Reihe nach durch, um sauber zu migrieren und Ihre Website ohne Rankingverluste sicher zu halten.
6 einsatzbereite Varianten
SSL/TLS-Zertifikat prüfen
Bestätigen Sie, dass Ihr Zertifikat gültig, vertrauenswürdig und korrekt installiert ist, bevor Sie sich für SEO auf HTTPS verlassen.
Bestätigen Sie, dass Ihr Zertifikat gültig & vertrauenswürdig ist
Ein defektes oder falsch konfiguriertes Zertifikat löst Browser-Warnungen aus, die Nutzer abschrecken und Crawler komplett stoppen. Beginnen Sie damit, die Grundlagen zu bestätigen.
- Aussteller & Vertrauen: Das Zertifikat wurde von einer anerkannten Zertifizierungsstelle ausgestellt und bildet eine Kette bis zu einem vertrauenswürdigen Stammzertifikat für [Domain].
- Hostname-Übereinstimmung: Es deckt genau den Hostnamen ab, den Sie ausliefern, einschließlich [www oder ohne www] und aller Subdomains.
- Ablauf: Es ist nicht abgelaufen, und Sie haben die automatische Verlängerung für [Verlängerungsdatum] eingerichtet.
- Kette: Zwischenzertifikate sind installiert, sodass keine Fehler durch unvollständige Ketten auftreten.
Öffnen Sie die Website in einem privaten Browserfenster und prüfen Sie, dass das Schloss eine gültige, sichere Verbindung ohne Warnungen anzeigt. Testen Sie sowohl auf Desktop als auch mobil, da ältere Geräte neuere Zertifikate ablehnen können.
Aktion: Führen Sie einen externen SSL-Checker gegen [Domain] aus, beheben Sie etwaige Ketten- oder Hostnamen-Lücken und stellen Sie sicher, dass die Verlängerung automatisiert ist, damit das Zertifikat nie unbemerkt abläuft.
HTTPS erzwingen (Weiterleitungen, eine kanonische Version)
Leiten Sie sämtlichen HTTP-Traffic per 301 auf HTTPS um und konsolidieren Sie alles auf einen einzigen kanonischen Hostnamen.
Leiten Sie alles auf eine sichere Adresse
Suchmaschinen behandeln [http vs. https] und [www vs. ohne www] als getrennte URLs. Dieselbe Seite in mehreren Versionen auszuliefern, teilt Signale auf und verwirrt Crawler; wählen Sie daher eine kanonische Version und erzwingen Sie alles darauf.
- Wählen Sie Ihren einzigen kanonischen Hostnamen, zum Beispiel [https://www.example.com].
- Richten Sie serverseitige 301-Weiterleitungen (dauerhaft) von jeder HTTP-URL auf ihr HTTPS-Äquivalent ein.
- Leiten Sie den nicht bevorzugten Hostnamen im selben Schritt auf den kanonischen um und vermeiden Sie Weiterleitungsketten.
- Behalten Sie den vollständigen Pfad und die Query-String bei, damit jede URL auf ihre echte Entsprechung führt, nicht auf die Startseite.
Setzen Sie selbstreferenzierende Canonical-Tags auf die HTTPS-Version und aktualisieren Sie Ihre Sitemap, internen Links und hreflang auf HTTPS-URLs. Fügen Sie in der Search Console die HTTPS-Property hinzu, verifizieren Sie sie und reichen Sie die aktualisierte Sitemap ein.
Vermeiden Sie: Weiterleitungsschleifen, -ketten oder pauschale Weiterleitungen auf die Startseite, die alle Crawl-Budget verschwenden und die Migration ins Stocken bringen können.
Mixed Content beheben
Finden & beheben Sie Seiten, die Bilder, Skripte oder Styles über unsicheres HTTP auf einer HTTPS-Seite laden.
Jede Ressource über HTTPS laden
Mixed Content entsteht, wenn eine sichere HTTPS-Seite Ressourcen über unsicheres HTTP lädt. Browser blockieren oder warnen davor, wodurch das Schloss verschwindet und das Vertrauen untergraben wird, für das Sie migriert haben.
- Aktiver Inhalt (Skripte, Stylesheets, iframes) wird meist ganz blockiert, was Layout und Funktionalität beschädigen kann.
- Passiver Inhalt (Bilder, Medien) lädt oft, stuft die Verbindung aber auf unsicher herab.
Finden Sie Probleme, indem Sie die Entwicklerkonsole des Browsers auf [Seiten-URL] öffnen und auf Mixed-Content-Warnungen achten; crawlen Sie anschließend die Website, um jeden HTTP-Ressourcenverweis im großen Maßstab aufzudecken.
- Aktualisieren Sie hartkodierte [http://]-Ressourcen-URLs auf [https://].
- Verwenden Sie protokollrelative oder HTTPS-Links in Templates, Theme-Dateien und der Datenbank.
- Stellen Sie sicher, dass Drittanbieter-Widgets, Schriften und Analytics HTTPS unterstützen; ersetzen Sie alle, die es nicht tun.
Ziel: Jede Seite zeigt ein sauberes Schloss ohne Konsolenwarnungen auf Desktop und mobil.
HSTS & Sicherheits-Header
Ergänzen Sie HSTS plus sinnvolle Sicherheits-Response-Header, um die Website zu härten & HTTPS zu stärken.
Härten Sie die Verbindung mit klugen Headern
Sobald HTTPS solide läuft, teilen Sicherheits-Header den Browsern mit, wie sie Ihre Website behandeln sollen, und verringern Downgrade- und Injection-Risiken. Fügen Sie sie auf Server- oder CDN-Ebene hinzu.
- HSTS: Strict-Transport-Security zwingt Browser, ausschließlich HTTPS zu verwenden. Beginnen Sie mit einer kurzen max-age, prüfen Sie, dass nichts kaputtgeht, erhöhen Sie sie dann und erwägen Sie includeSubDomains für [Domain].
- Content-Security-Policy: Schränkt ein, welche Quellen Skripte und Styles laden dürfen, und begrenzt so Cross-Site-Scripting.
- X-Content-Type-Options: Auf nosniff setzen, um das Erraten des MIME-Typs zu unterbinden.
- Referrer-Policy & X-Frame-Options: Steuern Referrer-Leaks und Clickjacking über Framing.
Aktivieren Sie HSTS erst, wenn jede Seite, Subdomain und Ressource zuverlässig über HTTPS ausgeliefert wird, denn die Richtlinie ist hartnäckig und lässt sich nur schwer schnell rückgängig machen.
Aktion: Rollen Sie die Header zuerst im Staging aus, testen Sie jeden einzelnen und nutzen Sie ein Header-Scanning-Tool, um zu bestätigen, dass sie in der Produktion vorhanden und korrekt konfiguriert sind.
Prüfung auf Hacks & Malware
Erkennen Sie eingeschleusten Spam, Malware oder Defacement, die Warnungen auslösen & Rankings einbrechen lassen können.
Kompromittierungen erkennen, bevor Google es tut
Eine gehackte Website kann versteckten Spam, Malware oder Weiterleitungen ausliefern, die Vertrauen und Rankings zerstören, manchmal ohne sichtbare Änderung im Frontend. HTTPS schützt Daten bei der Übertragung, verhindert aber keine Kompromittierung, prüfen Sie also aktiv.
- Sicherheitsprobleme in der Search Console: Prüfen Sie diesen Bericht für [Property]; hier meldet Google Malware, irreführende Inhalte und gehackte URLs.
- Manuelle Prüfung: Suchen Sie Ihre Website bei Google nach unerwarteten Seiten, Pharma- oder Spam-Keywords und fremdsprachigen Ergebnissen, die Sie nie veröffentlicht haben.
- Datei- & Datenbank-Scan: Suchen Sie nach eingeschleusten Skripten, unbekannten Admin-Nutzern und veränderten Kerndateien.
- Wenn markiert, entfernen Sie den schädlichen Inhalt und schließen Sie den Einstiegspunkt, etwa veraltete Plugins oder schwache Passwörter.
- Aktualisieren Sie sämtliche Software und rotieren Sie die Zugangsdaten für [Konten].
- Fordern Sie in der Search Console eine Überprüfung an, sobald die Website sauber ist.
Tipp: Richten Sie Benachrichtigungen ein, damit Sie schnell von Problemen erfahren, nicht erst Wochen später.
Auditieren & überwachen
Bauen Sie einen wiederholbaren Zeitplan auf, um HTTPS, Zertifikate & Sicherheit erneut zu prüfen, damit Probleme nie wiederkehren.
HTTPS langfristig gesund halten
Sicherheit ist keine einmalige Migration. Zertifikate laufen ab, neue Seiten gehen mit HTTP-Ressourcen live und Drittanbieter-Skripte ändern sich; richten Sie deshalb ein wiederkehrendes Audit ein, damit Probleme früh erkannt werden.
- Zertifikatsüberwachung: Verfolgen Sie den Ablauf für [Domain] und bestätigen Sie, dass die automatische Verlängerung vor jeder Frist gelingt.
- Mixed-Content-Durchläufe: Crawlen Sie nach großen Releases erneut, um neue unsichere Ressourcen zu erfassen.
- Weiterleitungsprüfungen: Bestätigen Sie, dass HTTP weiterhin per 301 auf die kanonische HTTPS-Version weiterleitet, ohne neue Schleifen oder Ketten.
- Header-Verifizierung: Scannen Sie erneut, dass HSTS und Sicherheits-Header nach Serveränderungen weiterhin vorhanden sind.
- Prüfen Sie die Berichte zu Sicherheitsproblemen und zur Abdeckung in der Search Console in einem festen Takt von [Häufigkeit].
- Protokollieren Sie jeden Befund und weisen Sie im [Tracker] einen Verantwortlichen zu.
- Testen Sie nach jeder Behebung erneut, um zu bestätigen, dass sie hält.
Ergebnis: eine Website, die sicher bleibt, vollständig auf HTTPS indexiert ist und frei von vertrauensbrechenden Warnungen bleibt.
So verwendest du diese Vorlage
- Führen Sie einen externen SSL/TLS-Checker gegen Ihre Domain aus, um zu bestätigen, dass das Zertifikat gültig und vertrauenswürdig ist, den richtigen Hostnamen abdeckt und nicht bald abläuft.
- Wählen Sie eine kanonische Version Ihrer Website (HTTPS plus entweder www oder ohne www) und dokumentieren Sie sie als die eine Adresse, auf die alles auflösen soll.
- Richten Sie serverseitige 301-Weiterleitungen ein, sodass jede HTTP-URL und der nicht bevorzugte Hostname auf die kanonische HTTPS-URL zeigen und dabei Pfad und Query-String erhalten bleiben.
- Setzen Sie selbstreferenzierende Canonical-Tags auf HTTPS und aktualisieren Sie interne Links, Sitemap, hreflang sowie Anzeigen-/Tracking-Ziele auf HTTPS-URLs.
- Crawlen Sie die Website und prüfen Sie die Browserkonsole, um Mixed Content zu finden, und aktualisieren Sie dann jedes Bild, Skript, jeden Style, jede Schrift und jeden iframe, damit sie über HTTPS laden.
- Ergänzen Sie Sicherheits-Header (HSTS, Content-Security-Policy, X-Content-Type-Options, Referrer-Policy, X-Frame-Options) auf Server- oder CDN-Ebene und testen Sie sie zuerst im Staging.
- Fügen Sie die HTTPS-Property in der Google Search Console hinzu und verifizieren Sie sie, reichen Sie die aktualisierte Sitemap ein und prüfen Sie den Bericht zu Sicherheitsproblemen auf Hack- oder Malware-Markierungen.
- Planen Sie wiederkehrende Audits, um Zertifikatsablauf, Weiterleitungen, Mixed Content und Header erneut zu prüfen, damit Probleme erkannt werden, bevor sie Nutzer oder Rankings beeinträchtigen.
Profi-Tipps
- HTTPS ist ein echtes, aber schwaches Ranking-Signal, behandeln Sie es daher als Grundlage und Tiebreaker, nicht als magischen Boost; die größeren Gewinne sind Vertrauen, Sicherheit und saubere Indexierung.
- Aktivieren Sie HSTS erst, wenn jede Seite und Subdomain zuverlässig über HTTPS ausgeliefert wird, denn die Richtlinie ist hartnäckig und lässt sich nur schwer schnell rückgängig machen, falls etwas kaputtgeht.
- Vermeiden Sie Weiterleitungsketten und -schleifen und leiten Sie HTTP-Seiten niemals pauschal auf die Startseite um; ordnen Sie jede URL ihrem exakten HTTPS-Äquivalent zu, um Rankings zu erhalten.
- Halten Sie während der Migration sowohl die HTTP- als auch die HTTPS-Property in der Search Console verifiziert, damit Sie Crawling, Indexierung und Abdeckung über den gesamten Übergang hinweg überwachen können.
Haeufige Fragen
Hilft HTTPS wirklich bei SEO?
Ja, aber in Maßen. Google hat bestätigt, dass HTTPS ein schwaches Ranking-Signal ist, das oft als Tiebreaker zwischen ansonsten gleichwertigen Seiten dient. Die größeren Vorteile sind Nutzervertrauen, das Vermeiden von „Nicht sicher“-Browserwarnungen und das Erfüllen eines Standards, den moderne Websites erreichen sollten.
Sollte ich www oder ohne www mit HTTPS verwenden?
Beides funktioniert; entscheidend ist, eine kanonische Version zu wählen und alles darauf zu erzwingen. Leiten Sie den nicht bevorzugten Hostnamen und alle HTTP-URLs auf Ihren einen gewählten HTTPS-Hostnamen um, damit Ranking-Signale nicht über doppelte Versionen aufgeteilt werden.
Was ist Mixed Content und warum ist er wichtig?
Mixed Content liegt vor, wenn eine HTTPS-Seite Ressourcen wie Bilder oder Skripte über unsicheres HTTP lädt. Browser blockieren oder warnen davor, wodurch das Schloss und manchmal die Seite selbst kaputtgehen. Beheben Sie es, indem Sie jede Ressource über HTTPS laden, damit jede Seite eine saubere, sichere Verbindung zeigt.
Schadet der Umstieg auf HTTPS meinen Rankings?
Richtig gemacht, nein. Eine saubere Migration mit 301-Weiterleitungen, aktualisierten Canonicals und internen Links sowie einer korrigierten Sitemap erhält die Rankings in der Regel, mit nur kurzfristigen Schwankungen. Probleme entstehen durch Weiterleitungsketten, übersehene Seiten oder Mixed Content, nicht durch HTTPS selbst.
Woran erkenne ich, ob meine Website gehackt wurde?
Prüfen Sie den Bericht zu Sicherheitsproblemen in der Google Search Console, der Malware, irreführende Inhalte und gehackte URLs meldet. Suchen Sie Ihre Website außerdem bei Google nach unerwarteten Spam-Seiten und scannen Sie Dateien und die Datenbank nach eingeschleusten Skripten oder unbekannten Admin-Nutzern.
Brauche ich noch Sicherheits-Header, wenn ich bereits HTTPS habe?
Ja. HTTPS verschlüsselt Daten bei der Übertragung, aber Header wie HSTS, Content-Security-Policy und X-Content-Type-Options bieten zusätzlichen Schutz gegen Downgrade-Angriffe, Cross-Site-Scripting und Clickjacking. Sie stärken HTTPS und verbessern das gesamte Vertrauen und die Sicherheit Ihrer Website.