security.txt - security.txt nach RFC 9116
Standardisierte Datei mit Sicherheitskontaktdaten einer Domain
Lesezeit: 1 Min.
Was bedeutet security.txt?
Die security.txt ist eine standardisierte Datei unter /.well-known/security.txt, über die eine Organisation Sicherheitskontakte und Meldewege maschinenlesbar veröffentlicht.
RFC 9116 standardisiert die security.txt: eine einfache Textdatei, die unter /.well-known/security.txt auf einer Domain abrufbar ist und Sicherheitsforschenden sowie automatisierten Crawlern zeigt, wie Schwachstellen gemeldet werden können. Pflichtfelder sind unter anderem Contact (Kontaktadresse), Expires (Ablaufdatum der Angaben) und optional Encryption (Verschlüsselungsschlüssel), Policy (Link zur CVD-Policy) und Preferred-Languages. Die BSI TR-03183-3 konkretisiert die Anforderungen für CRA-pflichtige Hersteller: Signatur nach RFC 9580, eine Reihenfolge der Kontakte (PSIRT-Mailbox, CSIRT-Mailbox, Meldeseite) und die Pflicht, Preferred-Languages mit „en" zu belegen.
Pflichtfelder nach RFC 9116 und BSI TR-03183-3
Contact nennt mindestens eine erreichbare Kontaktmöglichkeit, meist eine E-Mail-Adresse oder ein Meldeformular. Expires begrenzt die Gültigkeit auf maximal ein Jahr, damit veraltete Angaben nicht unbemerkt stehen bleiben. Nach TR-03183-3 muss die Datei mit OpenPGP nach RFC 9580 signiert sein, die Kontakte in der Reihenfolge PSIRT-Mailbox, CSIRT-Mailbox, Meldeseite auflisten, und Preferred-Languages muss mindestens „en" enthalten.
Auffindbarkeit
Die Datei muss unter dem festen Pfad /.well-known/security.txt liegen, damit automatisierte Crawler und Sicherheitsforschende sie ohne Suche finden. Die BSI TR-03183-3 verlangt zusätzlich, dass Firewall- und DDoS-Schutzregeln diesen Pfad nicht blockieren.
Praxis-Tool
Erstelle deine security.txt mit den Pflichtfeldern der BSI TR-03183-3 - direkt im Browser
Zum security.txt Generator →Auch bekannt als
security.txt · RFC 9116 · Sicherheitskontaktdatei
Teil des Themenbereichs: Schwachstellen managen
Verwandte Begriffe
Quellen
- RFC 9116: A File Format to Aid in Security Vulnerability Disclosure
- BSI TR-03183-3: Vulnerability Reports and Notifications
- securitytxt.org
Zuletzt aktualisiert: 2026-08-13
Häufige Fragen zu security.txt
Wo muss die security.txt liegen?
Unter dem festen Pfad /.well-known/security.txt der jeweiligen Domain. RFC 9116 erlaubt keinen abweichenden Speicherort.
Reicht eine unsignierte security.txt für den Cyber Resilience Act?
Nach BSI TR-03183-3 nein: Die Datei muss mit OpenPGP nach RFC 9580 digital signiert sein, und der zugehörige öffentliche Schlüssel muss bereitstehen.