security.txt erstellen

Erstellen Sie security.txt im RFC 9116-Format, um Ihre Schwachstellen-Meldestelle bekanntzumachen

Funktionen

Generierung im standardkonformen Format

Ausgabe nach RFC 9116-Feldnamen und Reihenfolge

Fehlende Pflichtfelder verhindern

Leere Kontaktdaten und Ablaufdatum werden sofort angezeigt

Voreingestelltes Ablaufdatum

Ein Jahr ab heute ist bereits eingetragen, Warnung bei Überschreitung

Kopieren und Herunterladen

Speichern Sie das Ergebnis direkt als security.txt-Datei

Verwendung

1

Kontaktdaten eingeben

Geben Sie eine E-Mail-Adresse oder eine HTTPS-URL ein und fügen Sie weitere hinzu, falls erforderlich

2

Ablaufdatum überprüfen

Ein Jahr ab heute ist bereits eingetragen; ändern Sie es bei Bedarf

3

Optionale Felder ausfüllen

Öffnen Sie die erweiterten Einstellungen und geben Sie Sprachen oder Policy-URLs ein

4

Generieren und speichern

Klicken Sie auf die Schaltfläche Generieren und kopieren oder laden Sie herunter

Anwendungsfälle

Erste Installation

Veröffentlichen Sie einen Meldepunkt für Schwachstellen auf Ihrer Website

Update vor Ablauf

Erstellen Sie die Datei erneut mit gleichem Inhalt, bevor die Gültigkeitsdauer abläuft

Mehrere Kontaktmöglichkeiten

Listet E-Mail- und Formular-URLs in Prioritätsreihenfolge auf

Reaktion auf Sicherheitsprüfung

Erfüllen Sie Installationsanforderungen, die in einer Audit gefordert sind

Grundlegende Informationen

Was ist security.txt?

security.txt ist eine Textdatei, die in maschinenlesbarem und menschenlesbarem Format angibt, wohin Personen, die Schwachstellen auf einer Website finden, diese melden können. RFC 9116 definiert das Format und den Speicherort.

  • ContactEin erforderliches Feld für die Meldestelle. E-Mail-Adressen haben das Format "mailto:security@example.com", Webformulare werden als URLs im Format "https://" geschrieben.
  • ExpiresEin erforderliches Feld, das angibt, bis wann dieser Inhalt gültig ist. Das Format ist "2027-03-31T00:00:00.000Z" mit Datum und Uhrzeit kombiniert.

Warum wird es in /.well-known/ platziert?

Der Standard legt einen einzigen Speicherort fest, damit Personen, die eine Meldung erstatten möchten, nicht danach suchen müssen. Der offizielle Speicherort ist "https://example.com/.well-known/security.txt".

  • .well-known-OrdnerEin gemeinsamer Ordner zum Speichern von Website-Informationen mit festgelegten Namen. Zertifikatsmeldungen und App-Integrationskonfigurationsdateien werden ebenfalls am selben Ort gespeichert.

Warum sollte Expires innerhalb von einem Jahr liegen?

Wenn alte Kontaktdaten bestehen bleiben, besteht das Risiko, dass Meldungen unbeantwortet bleiben. RFC 9116 empfiehlt ein Ablaufdatum von höchstens einem Jahr. Nach Ablauf wird security.txt als ungültig behandelt.

  • Nach Ablauf der GültigkeitsdauerNach Überprüfung des Inhalts wird die Datei durch eine neue mit aktualisiertem Ablaufdatum ersetzt. Auch wenn sich die Kontaktdaten nicht ändern, muss die Datei neu installiert werden.

Sicherheit und Datenschutz

Vollständig im Browser

Die eingegebenen Daten werden ausschließlich in Ihrem Browser verarbeitet und nicht nach außen übertragen.

Nur im Browser verarbeitet

Zusammenstellung von security.txt wird vollständig in Ihrem Browser durchgeführt, Eingabedaten werden nicht an den Server gesendet.

Kommunikation mit HTTPS verschlüsselt

Das Laden der Seite wird ebenfalls durch TLS verschlüsselt, der Inhalt kann von Dritten nicht gelesen werden.

Keine Übermittlung an Dritte

Eingabeinhalte werden nicht an externe Dienste wie Werbenetzwerke oder Tracker gesendet.

Keine automatische Speicherung von Ergebnissen

Eingegebene Kontaktdaten und URLs und Eingabevorschläge werden nicht auf dem Server gespeichert.

Update-Informationen

Verwandte Tools