Chrome erzwingt HTTPS standardmäßig. Ein neuer Sicherheitsstandard im Internet kommt

HTTPS by default

Ende Oktober 2025 kündigte Google eine der bedeutendsten Änderungen in der Chrome-Sicherheitsstrategie seit vielen Jahren an. Ab Version 154, die im Oktober 2026 an die Nutzer ausgeliefert wird, wird der Browser HTTPS-Verbindungen standardmäßig erzwingen. Das bedeutet, dass Chrome versuchen wird, eine verschlüsselte Verbindung zu jeder Website herzustellen, und den Nutzer erst dann um Zustimmung bitten wird, wenn HTTPS nicht verfügbar ist.

Dies verschiebt das Internet in ein Modell, in dem unverschlüsselte Kommunikation als Ausnahme und nicht als Alternative betrachtet wird. Die Funktion „Always Use Secure Connections“ war bisher optional – jetzt wird sie zu einem festen Bestandteil des Browsers.

Warum trifft Google diese Entscheidung jetzt?

In seiner Mitteilung betont Google, dass nahezu der gesamte Datenverkehr in Chrome – je nach Plattform 95–99 Prozent – bereits über HTTPS erfolgt. Dieses Wachstum war in den Jahren 2015–2020 beeindruckend, als das Internet intensiv auf verschlüsselte Verbindungen umstieg. Danach kam es jedoch zu einer deutlichen Verlangsamung. Es blieb eine kleine, aber wesentliche Gruppe von Websites, Diensten und Ressourcen, die weiterhin im HTTP-Modell betrieben werden.

Google stellte fest, dass genau dieser „letzte Prozentpunkt“ die größte Gefahr darstellt. Eine einzige Anfrage zu einer HTTP-Ressource reicht aus, damit ein Nutzer – selbst wenn er überwiegend sichere Verbindungen nutzt – anfällig für Traffic-Manipulation, Content-Injection, Datenabgriff oder Downgrade-Angriffe wird. Selbst heute, in einer Zeit dominierender verschlüsselter TLS-Sitzungen, kann eine einzige unverschlüsselte Anfrage für einen Angreifer ausreichen.

Chrome soll daher dem gesamten Ökosystem helfen, den nächsten Schritt zu gehen: von „wir haben fast überall HTTPS“ zu „HTTPS ist das einzige Standardprotokoll“.

Die technische Bedeutung dieser Änderung.

In der Praxis bedeutet die Entscheidung von Google das Ende einer Ära, in der Nutzer – bewusst oder unbewusst – HTTP verwendeten. Nach dem Update wird der Zugriff auf Websites ohne TLS zu einer bewussten Entscheidung, die durch eine Warnung bestätigt werden muss. So wie Nutzer heute den Besuch einer Website mit ungültigem Zertifikat bestätigen müssen, werden sie zukünftig bestätigen müssen, dass sie eine Website ohne jegliche Verschlüsselung betreten möchten.

Für Administratoren bedeutet dies, sicherzustellen, dass die Infrastruktur nicht nur über ein gültiges Zertifikat verfügt, sondern auch Weiterleitungen korrekt verarbeitet, keinen Mixed Content enthält und moderne TLS-1.2/1.3-Konfigurationen verwendet. Mit der Einführung von HTTPS als Standard steigt zudem die Bedeutung der Automatisierung – ein ablaufendes Zertifikat wird zu einem ernsteren Problem, da Chrome davon ausgeht, dass verschlüsselte Verbindungen die Grundvoraussetzung darstellen.

Auswirkungen auf Unternehmen, Websites und gesamte Ökosysteme.

Die Änderung wird vor allem ältere Systeme betreffen, die seit Jahren nicht aktualisiert wurden und weiterhin auf HTTP basieren – dies betrifft sowohl Websites als auch Administrationspanels, Netzwerkgeräte, IoT-Hosts und viele API-Dienste. Im Jahr 2026 wird jeder solche Fall für Nutzer sichtbarer sein als je zuvor, und der Besuch solcher Seiten kann zusätzliche Interaktionen erfordern oder von Nutzern vollständig abgebrochen werden.

Gleichzeitig bietet dies die Gelegenheit, die Infrastruktur grundlegend zu modernisieren. SSL/TLS-Zertifikate, korrekte Zertifikatsketten, automatische Erneuerungen, die Beseitigung von Mixed Content, saubere Weiterleitungen, HSTS sowie solide Serverkonfigurationen werden zu grundlegenden Anforderungen, nicht nur für große Unternehmen, sondern auch für kleine Websites, Blogs und Informationsportale.

Es ist wichtig zu betonen, dass HTTPS heute weit mehr bedeutet als nur Verschlüsselung. Es steht für höhere Leistung (HTTP/2, HTTP/3), Stabilität, SEO-Vorteile und Zugang zu modernen Browserfunktionen – und damit für einen direkten Einfluss auf die Qualität digitaler Dienste.

Was empfehlen wir unseren Kunden?

Unabhängig von der Größe des Projekts sollte jeder Website-Betreiber die bevorstehende Änderung als Signal betrachten, ein Audit der eigenen TLS-Konfiguration durchzuführen. In vielen Fällen genügt eine Erneuerung des Zertifikats und die Optimierung der Weiterleitungen. In anderen Fällen wird eine vollständige Einführung von HTTPS erforderlich sein, insbesondere dort, wo bisher noch auf HTTP gesetzt wurde.

Ebenso wichtig ist es, Prozesse zu ordnen: automatische Zertifikatserneuerungen, Implementierung von ACME, Zertifikatsmonitoring, Server-Updates sowie die Entfernung veralteter Ressourcen. Die Migration auf HTTPS sollte kein „verschobenes Projekt“ sein, da das Fehlen im Jahr 2026 sowohl von Nutzern als auch von Suchmaschinen deutlich wahrgenommen wird.

HEXSSL kann in diesem gesamten Prozess unterstützen: von der Analyse des TLS-Umfelds über die Auswahl des passenden Zertifikats bis hin zur Implementierung von Automatisierung und Monitoring. Angesichts der bevorstehenden Änderung ist jetzt der beste Zeitpunkt, sicherzustellen, dass jede Website, jeder Dienst und jede Subdomain dem neuen Sicherheitsstandard des Internets entspricht.

2026: das Jahr des vollständigen HTTPS.

Die Entscheidung von Google schließt symbolisch eine ganze Ära ab. HTTP – das Protokoll, das das Internet aufgebaut hat – wird zu einer technischen Randerscheinung, einem letzten Ausweg für veraltete Dienste. Das Netz entwickelt sich hin zu einem Modell, in dem Verschlüsselung keine Option ist, sondern die grundlegende Basis der Kommunikation. Dies ist eine natürliche Entwicklungsstufe, aber auch ein entscheidender Moment. Von nun an wird das Fehlen von HTTPS nicht mehr als „Versehen“ gelten, sondern als klarer Hinweis darauf, dass eine Website nicht für das moderne, sichere Internet vorbereitet ist.

HEXSSL wird Unternehmen in diesem Transformationsprozess unterstützen – damit der Übergang in die Ära des vollständigen HTTPS nicht nur eine Notwendigkeit ist, sondern auch eine tatsächliche Verbesserung der Qualität und Sicherheit von Diensten. Haben Sie Fragen zu SSL-Zertifikaten? Kontaktieren Sie unser Vertriebsteam.