Wozu security.txt dient
Wenn jemand eine Schwachstelle in Ihrer Website findet, ist das Schwierige oft herauszufinden, wem man sie melden soll. security.txt (RFC 9116) ist eine kurze Textdatei unter /.well-known/security.txt, die genau das beantwortet: eine Contact-Zeile mit einer E-Mail-Adresse oder einer Meldeseite und eine Expires-Zeile, die angibt, bis wann man sich auf die Angaben verlassen darf. Beide sind Pflicht. Optionale Felder ergänzen einen Schlüssel für die Verschlüsselung, die Richtlinie zur Offenlegung, bevorzugte Sprachen, die kanonische URL der Datei, einen Link zu Danksagungen und offene Stellen im Sicherheitsbereich.
Was dieses Tool prüft
Es ruft https://<domain>/.well-known/security.txt ab und, wenn dort nichts liegt, den älteren Ort /security.txt. Es folgt einigen wenigen Weiterleitungen und nennt die endgültige URL. Anschließend liest es die Felder aus und markiert, was RFC 9116 verlangt: ein fehlendes Contact oder Expires, mehr als ein Expires, ein Datum nicht im vorgeschriebenen Format, ein Datum in der Vergangenheit, ein Datum mehr als ein Jahr in der Zukunft, eine Datei, die über unverschlüsseltes HTTP oder mit ungültigem Zertifikat ausgeliefert wurde, Links mit http:, ein Canonical-Feld, das nicht zu der URL passt, unter der die Datei gefunden wurde, und ob die Datei eine OpenPGP-Klartextsignatur trägt.
Viele Websites beantworten jeden unbekannten Pfad mit ihrer Startseite und Status 200. Eine HTML-Antwort gilt deshalb als „nicht gefunden“, nicht als fehlerhafte security.txt. Und wenn die Anfrage fehlschlägt, lautet das Ergebnis „konnte nicht geprüft werden“: Wegen einer Zeitüberschreitung meldet das Tool nie eine fehlende Datei.
Die Datei nützlich halten
Eine abgelaufene Datei ist der häufigste Befund, denn Expires ist Pflicht und wird leicht vergessen. Setzen Sie das Datum weniger als ein Jahr in die Zukunft und tragen Sie die Erneuerung in denselben Kalender ein wie Ihre Zertifikate und Domains. Verwenden Sie eine Adresse, die Menschen erreicht, die handeln können, kein persönliches Postfach, und signieren Sie die Datei, wenn Meldende sie überprüfen können sollen.