TLS-Cipher-Checker

Geben Sie einen Hostnamen ein, und dieser Checker öffnet zwei Live-Verbindungen von unserem Server in Deutschland zu Port 443: eine erzwingt TLS 1.3, die andere TLS 1.2. Er meldet, welche der beiden Versionen der Server akzeptiert und welche Cipher-Suite beim ersten erfolgreichen Handshake ausgehandelt wurde. Das ist ein schneller Plausibilitätscheck vor einem Deployment und der schnellste Weg, um zu bestätigen, dass ein Endpunkt wirklich TLS 1.3 spricht. Für ein vollständiges Audit verlinkt das Tool auf SSL Labs, Hardenize und ImmuniWeb, die die aufwendigen Scans durchführen, die wir bewusst nicht duplizieren.

So prüfen Sie einen Host

  1. 1

    Hostnamen eingeben

    Nur die Domain, zum Beispiel `example.com`. Ein führendes `https://` oder ein angehängter Pfad wird automatisch entfernt.

  2. 2

    Das Tool öffnet zwei Testverbindungen

    Beide laufen von unserem Server zu Port 443: eine erzwingt TLS 1.3, die andere TLS 1.2. Jede hat ein Timeout von 5 Sekunden.

  3. 3

    Sehen, welche Versionen erfolgreich sind

    Die Protokollliste zeigt, welche der beiden Versionen der Server auszuhandeln bereit war. TLS 1.0, 1.1 und SSLv3 werden nicht getestet.

  4. 4

    Die ausgehandelte Cipher-Suite ablesen

    Name, Bitlänge und TLS-Version der Cipher-Suite des ersten erfolgreichen Handshakes. Das ist die eine Suite, auf die sich unser Client geeinigt hat, nicht die vollständige Liste, die der Server unterstützt.

  5. 5

    Kompletten Scan woanders ausführen

    Folgen Sie dem SSL-Labs-Link für Bewertung, Zertifikatsketten-Prüfung, HSTS-Richtlinie und Hinweise auf schwache Cipher.

Status der TLS-Versionen (Stand 2026)

Version Status Empfehlung
TLS 1.3 Aktuell Aktiviert lassen; Standard auf modernen Stacks
TLS 1.2 Weiterhin unterstützt Für ältere Clients aktiviert lassen, nur mit starken Ciphern
TLS 1.1 Veraltet Deaktivieren; Browser haben den Support 2020 entfernt
TLS 1.0 Veraltet Deaktivieren; PCI DSS verlangt die Abschaltung seit Juni 2018
SSLv3 Gebrochen (POODLE) Deaktivieren
SSLv2 Gebrochen Deaktivieren

Dieser Checker testet ausschließlich TLS 1.3 und TLS 1.2. Um nachzuweisen, dass TLS 1.0, 1.1 und SSLv3 wirklich deaktiviert sind, nutzen Sie den SSL-Labs-Link neben dem Ergebnis, der auch die Altprotokolle durchgeht.

So sieht eine gesunde Cipher-Suite aus

  • Schlüsselaustausch: ECDHE (Forward Secrecy), niemals statischer RSA-Schlüsselaustausch.
  • Authentifizierung: ECDSA oder RSA, passend zu Ihrem Zertifikat.
  • Symmetrische Verschlüsselung: AES-GCM oder ChaCha20-Poly1305. CBC-Modus unter TLS 1.2 vermeiden.
  • Bitlänge: 128-Bit-AES ist völlig ausreichend; 256 Bit bietet zusätzliche Reserve und ist ebenso verbreitet.
  • TLS-1.3-Suiten haben kurze Namen: TLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, TLS_CHACHA20_POLY1305_SHA256.

Was dieser Check zeigen kann und was nicht

  • Er bestätigt, ob ein Host TLS 1.3 akzeptiert; ein Fehlschlag deutet meist auf ein altes OpenSSL oder eine störende Middlebox hin.
  • Er bestätigt, dass TLS 1.2 für ältere Clients weiterhin verfügbar ist.
  • Er zeigt die Suite, die der Server mit einem modernen Client bevorzugt; eine unter TLS 1.2 ausgehandelte CBC-Cipher fällt sofort auf, wenn Sie AES-GCM erwartet haben.
  • Wer den CDN-Hostnamen und den Origin-Hostnamen getrennt prüft, erkennt, wenn Edge und Backend unterschiedliche Versionen aushandeln.
  • Er zählt nicht alle vom Server akzeptierten Cipher auf, testet weder TLS 1.0/1.1 noch SSLv3, validiert das Zertifikat nicht und prüft nur Port 443.

Tipps

  • Der Check läuft von unserem Server in Deutschland, nicht in Ihrem Browser. Ihr Betriebssystem, Browser oder lokales Netzwerk verfälschen das Ergebnis daher nie. Umgekehrt kann ein Host, der EU-Traffic blockiert, unerreichbar wirken, obwohl er bei Ihnen lädt.
  • Für eine audittaugliche Bewertung ist der SSL-Labs-Bericht die Branchenreferenz.
  • Empfehlungen zu schwachen Ciphern ändern sich jedes Jahr. Im Zweifel folgen Sie dem Profil “intermediate” des Mozilla SSL Config Generator.
  • Für einen Host auf einem abweichenden Port verwenden Sie openssl s_client -connect host:port im Terminal.

Häufig gestellte Fragen

Nein. Das Tool testet nur TLS 1.2 und 1.3, weil moderne PHP-Builds den Support für die Altversionen entfernen. Wenn Sie bestätigen müssen, dass 1.0/1.1 deaktiviert ist, sagt Ihnen SSL Labs das.

SSL Labs zählt jede Cipher auf, die der Server akzeptiert. Dieses Tool meldet nur die eine, die es mit unseren Client-Präferenzen ausgehandelt hat. Beides ist korrekt; es sind Antworten auf unterschiedliche Fragen.

Noch nicht. Der Checker verbindet sich nur mit Port 443. Für andere Ports verwenden Sie openssl s_client -connect host:port im Terminal.

Nein. Die Peer-Verifizierung ist deaktiviert, damit Sie auch Hosts mit selbstsignierten oder abgelaufenen Zertifikaten fehlerfrei untersuchen können. Nutzen Sie für die Kettenvalidierung einen dedizierten SSL-Checker.

Der Hostname wird wie bei jedem gewöhnlichen Seitenaufruf an unseren Server übertragen, um die beiden Handshakes auszuführen, und erscheint im Schritt-für-Schritt-Modus auch in der Seiten-URL. Wir verwenden ihn nur für den Check und zum Erzeugen der externen Scan-Links; die externen Scanner sehen ihn erst, wenn Sie einen dieser Links anklicken.

Verwandte Tools

Tool in anderen Sprachen verfügbar