Zum Inhalt springen

security.txt - security.txt nach RFC 9116

Standardisierte Datei mit Sicherheitskontaktdaten einer Domain

Lesezeit: 1 Min.

Was bedeutet security.txt?

Die security.txt ist eine standardisierte Datei unter /.well-known/security.txt, über die eine Organisation Sicherheitskontakte und Meldewege maschinenlesbar veröffentlicht.

RFC 9116 standardisiert die security.txt: eine einfache Textdatei, die unter /.well-known/security.txt auf einer Domain abrufbar ist und Sicherheitsforschenden sowie automatisierten Crawlern zeigt, wie Schwachstellen gemeldet werden können. Pflichtfelder sind unter anderem Contact (Kontaktadresse), Expires (Ablaufdatum der Angaben) und optional Encryption (Verschlüsselungsschlüssel), Policy (Link zur CVD-Policy) und Preferred-Languages. Die BSI TR-03183-3 konkretisiert die Anforderungen für CRA-pflichtige Hersteller: Signatur nach RFC 9580, eine Reihenfolge der Kontakte (PSIRT-Mailbox, CSIRT-Mailbox, Meldeseite) und die Pflicht, Preferred-Languages mit „en" zu belegen.

Pflichtfelder nach RFC 9116 und BSI TR-03183-3

Contact nennt mindestens eine erreichbare Kontaktmöglichkeit, meist eine E-Mail-Adresse oder ein Meldeformular. Expires begrenzt die Gültigkeit auf maximal ein Jahr, damit veraltete Angaben nicht unbemerkt stehen bleiben. Nach TR-03183-3 muss die Datei mit OpenPGP nach RFC 9580 signiert sein, die Kontakte in der Reihenfolge PSIRT-Mailbox, CSIRT-Mailbox, Meldeseite auflisten, und Preferred-Languages muss mindestens „en" enthalten.

Auffindbarkeit

Die Datei muss unter dem festen Pfad /.well-known/security.txt liegen, damit automatisierte Crawler und Sicherheitsforschende sie ohne Suche finden. Die BSI TR-03183-3 verlangt zusätzlich, dass Firewall- und DDoS-Schutzregeln diesen Pfad nicht blockieren.

Praxis-Tool

Erstelle deine security.txt mit den Pflichtfeldern der BSI TR-03183-3 - direkt im Browser

Zum security.txt Generator

Auch bekannt als

security.txt · RFC 9116 · Sicherheitskontaktdatei

Häufige Fragen zu security.txt

Wo muss die security.txt liegen?

Unter dem festen Pfad /.well-known/security.txt der jeweiligen Domain. RFC 9116 erlaubt keinen abweichenden Speicherort.

Reicht eine unsignierte security.txt für den Cyber Resilience Act?

Nach BSI TR-03183-3 nein: Die Datei muss mit OpenPGP nach RFC 9580 digital signiert sein, und der zugehörige öffentliche Schlüssel muss bereitstehen.