Kurze Information zum Elster-Portal der Finanzämter. Ein Blog-Leser hat mich gestern darauf hingewiesen, dass deren SSL-Zertifikat abgelaufen sei bzw. ein Problem hat. Damit können bei einer Eingabe keine https-Verbindungen mehr aufgebaut werden. Ich habe mir das selbst heute nochmals angesehen – eine Umleitung scheint unsauber zu sein. Ergänzung: Das Problem wurde am heutigen 31.7.2026 gegen Nachmittag wohl korrigiert.
Ein erster Leserhinweis auf Elster-Problem
Blog-Leser Tobias hatte mich zum 30. Juli 2026 über folgenden Post auf BlueSky auf den Sachverhalt, der ihm aufgefallen ist, hingewiesen.
Die Aussage lautet, dass das Elster-Portal nicht per https erreichbar sei. In obigem Tweet war der nachfolgende Screenshot eingebettet.

Dieser belegt, dass die aufgerufene URL nicht per https-Protokoll aufgelöst werden kann. Vertrauliche Daten über eine solche http-Verbindung zu übermitteln wäre ein nogo. Tobias hat dann noch die Qualsys-Seite die URL des Elster-Portals auf ein gültiges SSL-Zertifikat überprüfen lassen und erhielt die nachfolgende Information.

Qualsys-Scan Elster-Portal SSL-Zertifikat, zum Vergrößern klicken
Die Qualsys SSL-Zertifikatsanalyse ergab zum 30. Juli 2026, dass das Zertifikat für die Domain ungültig sei. Auch am 31. Juli 2026 wird mir bei einer Prüfung der Hinweis:
185.176.165.75
www.elster.de
Certificate not valid for domain name
eingeblendet (das Gleiche gilt für die IPv6-Adresse). Da ist also etwas "kaputt". Tobias hat in obigem Tweet dann einige "Köpfe aus den Finanzministerien und der bayerischen Finanzverwaltung" auf "CC" gesetzt – was aber keine Reaktion auslöste. Aber das Problem liegt "etwas tiefer", wie ich festgestellt zu haben glaube.
Mein Test läuft in den Wald …
Als mir gestern der obige Tweet von Tobias unterkam, habe ich natürlich schnell mal die Webseite elster.de aufgerufen und wurde mit einer sauberen, per https erreichbaren Webseite begrüßt. Dann habe ich mal die URL portal.elster.de im Browser aufgerufen und wurde auf die nachfolgende Elster-Seite umgeleitet.

Alles, wie es sein soll, sauber per https erreichbar, kein Grund zur Beanstandung. Das war für mich der Grund auf "gehen sie weiter, hier gibt es nichts zu sehen" zu schließen. Ich vermutete, dass das Problem gefixt sei und habe hier im Blog nichts erwähnt.
… und die Falle doch noch gefunden
Gleichzeitig habe ich Tobias die Nachricht geschickt "hier funktioniert es mit Elster". Heute kam die Antwort, dass es um die URL portal.elster.de gehe. Nachfolgend die Diskussion auf BlueSky und auch den typischen WhatAboutism-Kommentar eines "Mitlesenden", der allerdings wenig beizutragen weiß. Hab das mal als Beispiel für "beschäftigen mit Nebenkriegsschauplätzen" mit "eingefangen".
Für mich stellte sich die Frage: "Konnte da was dran sein?" Also nochmals die URL portal.elster.de im Browser eingetippt, und flugs auf die oben gezeigte Elster-Seite umgeleitet worden. Da wir Monatswechsel haben, wurde auch noch eine Elster-Anmeldung mit meiner Zertifikatsdatei von mir als Test nachgeschoben.

Obiger Screenshot zeigt, dass ich mich erfolgreich am Elster-Portal anmelden kann, wobei aber eine andere URL als portal.elster.de verwendet wird. Mir war dann klar, dass beim Elster-Portal eine Umleitung von portal.elster.de auf www.elster.de/eportal/ eingerichtet worden war.
Aber warum stolpert Tobias über einen SSL-Fehler im Browser und bei mir wird das Ganze sauber per Umleitung aufgelöst? So als plötzlicher Gedankenblitz habe ich dann die URL in der Form https://portal.elster.de im URL-Feld des Ungoogled Chromium eingetippt.

Bam, schon meldete sich der Ungoogled Chromium-Browser mit obiger Warnung und signalisierte, dass der CERT_COMMON_NAME-INVALID-Netzwerkfehler aufgetreten sei. Sprich: Der Browser findet kein SSL-Zertifikat mehr, das zu portal.elster.de passt. Ich kann im Browser auf Erweitert klicken und erhalte die Möglichkeit, auf die http-URL des Elster-Portals zu gehen. Dann greift die oben erwähnte Umleitung auf die korrekte https-Seite, die zum SSL-Zertifikat passt, wieder.

Ich habe zur Sicherheit noch einen zweiten Test mit dem aktuellen Firefox-Browser durchgeführt, der mit bei der betreffenden URL die obige Warnung zeigt. Auch hier kann ich den Zugriff auf die Portalseite mittels http erzwingen und werde dann auf die Elster-Portalseite mit gültigem SSL-Zertifikat umgeleitet.
Umleitung der URL imho verunglückt
"My take" wie der Amerikaner zu sagen pflegt: Ich gehe davon aus, dass die IT der bayerischen Finanzverwaltung, die für das Elster-Portal zuständig ist, die Subdomain portal.elster.de abgeschaltet und das SSL-Zertifikat bei seiner Erneuerung für elster.de ausstellen ließ.
Intern wurde eine Weiterleitung von portal.elster.de auf die URL elster.de eingerichtet. Aber die Umleitung in der .htaccess oder in den DNS-Einträgen des Elster-Webauftritts ist falsch oder unvollständig.
- Ein Redirect von portal.elster.de funktioniert wie erwartet
- Ein Redirect von https://portal.elster.de wird vom Browser auf eine http-Adresse aufgelöst, was zu obigem Fehler führt.
Wo genau der Fehler liegt, kann ich derzeit nicht sagen. Man könnte auch argumentieren, dass das ein "Sack Reis in China ist umgefallen"-Problem ist, da ja eine Weiterleitung von portal.elster.de auf die URL elster.de funktioniert.
Aber es bleibt festzuhalten, dass da jemand aus der zuständigen IT die Änderung nicht sauber getestet hat und es ein Redirect-Problem gibt (hab das ja oben dokumentiert). Was ich derzeit auch nicht beurteilen kann, ob es praxisrelevant ist – zum Beispiel, weil sich jemand die URL in der Form https://portal.elster.de in einem Lesezeichen im Browser oder als Verknüpfung auf dem Desktop angelegt hat, und dann an obigem Fehler scheitert. Oder ob es Steuersoftware gibt, die die URL in obiger Form fest "verdrahtet" haben und dann beim Zugriff auf das Elster-Portal an einem Fehler scheitern.
Ich versuche jetzt mal, ob ich der zuständigen IT eine Info zukommen lassen kann. Ergänzung: "Magische Hände, oder wenn Born bloggt" – ich habe den Beitrag gerade gepostet und konnte vorher die Fehler reproduzieren und dokumentieren. Beim erneuten Lesen des Texts, um eventuelle Fehler zu korrigieren, konnte ich nun feststellen, dass ein Redirect nun auch mit dem Prefix https korrekt durchgeführt wird. Oder stößt noch jemand auf den Fehler?
Ein Qualsys SSL-Scan meldet nun keinen Fehler mehr, aber stuft die URL als "Grade T" ein (heißt, dass eine Website Vertrauensprobleme mit ihrem SSL/TLS-Zertifikat hat, obwohl der Server ansonsten sicher konfiguriert ist). Mein Dank an den Leser für den Hinweis – offenbar hat das doch gewirkt.





MVP: 2013 – 2016





ggf. wurde portal.elster.de früher schon nur als Umleitung genutzt aber nur als http?
denn http://portal.elster.de/ leitet einfach auf https://www.elster.de/eportal/start weiter.
Und da jetzt alle Browser vor http only warnen oder direkt https zuerst versuchen funktioniert es nur nicht mehr, da portal einfach kein, bzw. ein (warum auch immer) falsches Zertifikat gemappt hat.
Das gemappte Zertifikat das nur für andere Elster URLs gültig ist wurde NICHT kürzlich geändert, daher denke ich nicht das portal.elster.de vergessen wurde.
https://www.ssllabs.com/ssltest/analyze.html?d=portal.elster.de&hideResults=on
(das Zertifikat ist seit April gültig)
Für dich mag WhatAboutism des "Mitlesenden" sein, im Endeffekt hat er schon Recht – es hat einfach jemand in einer öffentlichen Behörde/Stelle gepennt oder gepfuscht, oder beides.
Das darf nicht passieren, und nein, bitte nicht mit Floskeln wie Fehler sind menschlich oder so kommen, der ganze Laden wird von unserem Steuergeld bezahlt, dies drückt der "Mitlesende" auch indirekt aus, muss man nur zwischen dem Zeilen lesen wollen;)
Natürlich ist jetzt kein wirklicher Schaden entstanden, zeigt jedoch den Zustand hier mit dem Neulandthema – von daher braucht hier keiner ankommen mit digitaler Souveränität und so, wenn sie schon das mal nicht gebacken bekommen!
Vielleicht sind die mit zu wenig Steuergeld ausgestattet🤔
Der erste Aufruf hat das Fehlerbild bestätigt – danach ging es direkt. Aber auch keine Ahnung warum man nicht einfach elster.de aufruft und von dort weiter macht…
Bei mir alles OKay keine Warnungen oder blockierungen beim einloggen. Zertifikats datum ist von 2025.