Zurück

Wer erneuert das SSL-Zertifikat Ihrer PWA?

on 

Jeder hat diesen Bildschirm schon gesehen: „Ihre Verbindung ist nicht privat" — eines Morgens, auf einer Website, die am Vortag noch funktionierte. Dahinter fast immer dieselbe Geschichte: Ein Zertifikat hat sein Datum erreicht. Warum Zertifikate absichtlich ablaufen, warum sie immer schneller ablaufen werden — und wer diesen Kalender für Ihre PWA führt.

Tag 1.095was in den drei Jahren nach dem Launch mit einer App passiert.

Der Bildschirm, den jeder kennt — von woanders

Das Drehbuch ist immer dasselbe. Gestern lief die Website noch. Niemand hat etwas angefasst — weder Inhalte noch Einstellungen noch Code. Und heute Morgen landet jeder Besucher auf einer bildschirmfüllenden Warnung, mit einem Zurück-Button, den die meisten schnell klicken. Kaputt ist streng genommen nichts: Alles ist noch da, unversehrt. Ein Datum ist verstrichen, das ist alles.

Auch Ihre App hat ein Web-Gesicht: ihre PWA — die Version Ihrer App, die sich im Browser öffnet, unter Ihrer Adresse, auf Ihrer Domain. Diese Adresse wird durch denselben Mechanismus geschützt wie der Rest des Webs: ein Zertifikat. Die Frage dieses Artikels passt also in eine Zeile: Dieses Zertifikat hat ein Enddatum; wer kümmert sich um das nächste?

Ein Zertifikat läuft absichtlich ab

Ein SSL-Zertifikat — der Name stammt aus den Anfängen des Webs; das Protokoll wurde längst durch seinen Nachfolger TLS ersetzt, aber „SSL" ist geblieben — tut zwei Dinge: Es beweist, dass die Adresse, die Ihr Nutzer besucht, wirklich Ihre ist, und es verschlüsselt den Austausch. Es ist das Schloss in der Adressleiste.

Und es läuft ab. Das ist weder ein Mangel noch Nachlässigkeit: Es ist das Sicherheitsmodell. Ein gestohlenes oder kompromittiertes Zertifikat ist so lange gefährlich, wie es gültig bleibt — je kürzer sein Leben, desto enger das Fenster. Let's Encrypt, die Autorität, die einen großen Teil des Webs absichert, stellt Zertifikate mit 90 Tagen Laufzeit aus — mit Absicht.

Und die Bewegung beschleunigt sich. 2025 hat die Branche — Browser und Zertifizierungsstellen, versammelt im CA/Browser Forum — eine stufenweise Verkürzung der maximalen Laufzeit öffentlicher Zertifikate beschlossen: 398 Tage heute, 200 im Jahr 2026, 100 im Jahr 2027, 47 Tage ab März 2029. Dann wird ein Zertifikat rund achtmal pro Jahr erneuert. Das Web hat nicht nur akzeptiert, dass Zertifikate ablaufen: Es hat entschieden, dass sie immer öfter ablaufen werden.

Ein Datum ist nur gefährlich, wenn niemand den Kalender führt. Die Branche hat die Daten gerade vervielfacht.

Wenn dieser Kalender Ihrer wäre

Stellen Sie sich vor, Sie pflegen Ihre App und ihre Infrastruktur selbst. Dieser Kalender wäre Ihrer. Das Zertifikat beschaffen, installieren, bei jeder Erneuerung nachweisen, dass die Domain wirklich Ihre ist, vor jedem Stichtag von vorn beginnen. Natürlich eine Automatisierung aufsetzen — und dann die Automatisierung selbst überwachen, denn das ist der Klassiker des Genres: das Erneuerungsskript, das seit Monaten stillsteht und an dem Morgen entdeckt wird, an dem das Zertifikat abläuft. Die Warn-E-Mails gehen derweil an eine Adresse, die einmal im Jahr jemand liest.

Bei 90 Tagen Laufzeit ist diese Arbeit schon ein Bereitschaftsdienst. Bei 47 ändert sie ihre Natur: Manuelle Erneuerung ist keine Option mehr, nicht einmal eine schlechte. Diesen Kalender zu führen wird ein Beruf — oder etwas, das man Leuten überlässt, deren Beruf es ist.

Wer bei GoodBarber den Kalender führt

Wenn Sie Ihren Domainnamen verbinden, wird das Zertifikat dieser Domain automatisch bereitgestellt — Sie müssen nichts kaufen, nichts installieren. Sein Ablaufdatum wird dann als Zustand des Systems verfolgt, und das Zertifikat wird vor dem Stichtag erneuert: Der Vorfall wird nicht schnell repariert, er wird vorweggenommen. Das ist der ganze Unterschied zwischen dem Reagieren auf eine Panne und dem Dafürsorgen, dass sie nie eintritt.

Auch deshalb eignet sich diese Familie von Vorfällen so gut dafür, übernommen zu werden: Es ist die vorhersehbarste Panne der Welt. Alles ist datiert, alles ist im Voraus bekannt. Es braucht nur jemanden, der daraus seine Arbeit macht — jeden Tag, für alle Apps zugleich, auch dann, wenn die Stichtage näher zusammenrücken.

Was auf Ihren Namen datiert bleibt

Die vollständige Karte, wer sich um was kümmert, steht im ersten Artikel; bei den Stichtagen ist sie kurz.

Ihr Domainname. Er ist bei Ihrem Registrar registriert, auf Ihren Namen — genau das macht ihn zu Ihrem — und er muss regelmäßig verlängert werden. Eine abgelaufene Domain reißt alles mit, was auf ihr lebt, so gesund der Rest auch sein mag. Diese Verlängerung kann nur von Ihnen kommen.

Ihre Apple- und Google-Entwicklerkonten. Gleiche Logik, gleicher Schluss — sie laufen auf Ihren Namen, und ihre Daten sind Ihre. Die Regel gilt für diese ganze Serie: Was allen Apps gemeinsam ist, lebt auf Seiten der Plattform; was auf Ihren Namen registriert ist, lebt bei Ihnen.

Das Schloss, heute Morgen wie gestern

Der Nutzen ist, wie so oft in dieser Serie, unsichtbar: Das Schloss ist heute Morgen in der Adressleiste, wie gestern, wie bei der nächsten Erneuerung — und mehr gibt es nicht zu erzählen. Während die Laufzeiten der Zertifikate schrumpfen, ändert sich für Sie genau eines: nichts.

Für die Engineering-Version dessen, was in drei Jahren abläuft und erodiert, stehen die Details auf dev.to. Und wenn es Ihre App noch nicht gibt: Bauen Sie sie am besten dort, wo der Kalender für Sie geführt wird — meine App mit GoodBarber erstellen.

Häufige Fragen

Müssen Sie ein SSL-Zertifikat für Ihre PWA kaufen?

Mit GoodBarber: nein. Wenn Sie Ihren Domainnamen verbinden, wird ein Zertifikat automatisch bereitgestellt und dann vor jedem Stichtag erneuert. Wenn Sie Ihre Infrastruktur selbst betreiben, liegen Beschaffung, Installation und jede einzelne Erneuerung bei Ihnen.

Was passiert, wenn ein SSL-Zertifikat abläuft?

Browser zeigen eine bildschirmfüllende Warnung — „Ihre Verbindung ist nicht privat" — und die meisten Besucher kehren um. Kaputt ist nichts: Website und Inhalte sind unversehrt; ein Datum ist schlicht verstrichen. Wieder online zu gehen heißt, das Zertifikat zu erneuern; auf einer Plattform, die den Kalender führt, kommt diese Erneuerung vor dem Datum.

Warum laufen SSL-Zertifikate immer schneller ab?

Weil es sicherer ist: Ein kompromittiertes Zertifikat ist gefährlich, solange es gültig ist, und ein kurzes Leben verengt dieses Fenster. 2025 hat die Branche eine stufenweise Verkürzung beschlossen, von heute 398 Tagen auf 47 Tage im Jahr 2029. Die praktische Folge: Manuelle Erneuerung wird unhaltbar, und die Automatisierung des Kalenders ist kein Komfort mehr, sondern der einzige gangbare Weg.

Betrifft das auch meine native App?

Der Bildschirm „Ihre Verbindung ist nicht privat" ist eine Browser-Geschichte: Er betrifft Ihre PWA und die Webseiten rund um Ihre App. Ihre native App aus den Stores wird ihn nicht anzeigen — aber auch sie kommuniziert über verschlüsselte Verbindungen, und ein Teil ihrer Aufrufe stützt sich auf dasselbe Zertifikat wie Ihre PWA. Der Kalender, um den es in diesem Artikel geht, deckt sie also mit ab.