security.txt-Generator
Der security.txt-Generator erstellt eine gültige Datei nach RFC 9116 mit Contact, Expires, Encryption und Policy und prüft die Angaben direkt beim Ausfüllen.
Alles läuft in Ihrem Browser. Eingaben verlassen Ihr Gerät nicht.
security.txt nach RFC 9116
Der security.txt-Generator erstellt die Datei, über die Sicherheitsforscher erfahren, wie sie Ihnen eine Sicherheitslücke melden können. Das Format ist seit 2022 als RFC 9116 standardisiert. Die Datei liegt unter /.well-known/security.txt auf Ihrer Domain und wird über HTTPS ausgeliefert, als reiner Text mit dem Typ text/plain; charset=utf-8. Pflicht sind mindestens eine Contact-Zeile und genau eine Expires-Zeile.
So security.txt erstellen: Kontaktadressen eintragen, Ablaufdatum wählen, optionale Felder ergänzen, Datei herunterladen und hochladen. Expires gibt an, bis wann die Angaben gelten; der Standard empfiehlt weniger als ein Jahr im Voraus, damit veraltete Kontakte nicht ewig im Netz stehen. Tragen Sie sich die Erneuerung deshalb in den Kalender ein. Webadressen in der Datei müssen mit https:// beginnen. Canonical nennt die Adressen, unter denen die Datei offiziell liegt, und hilft, wenn die Datei signiert ist und an anderer Stelle kopiert wird.
Grenzen: Der Generator signiert die Datei nicht. Eine OpenPGP-Signatur ist optional; wer sie nutzt, signiert die fertige Datei als Klartext-Signatur, etwa mit gpg --clearsign security.txt. Eine security.txt ersetzt keinen Prozess: Jemand muss das Postfach lesen und Meldungen zügig beantworten. Welche Sicherheits-Header Ihre Website sendet, prüfen Sie mit dem Sicherheits-Header-Prüfer.
Anleitung: security.txt-Generator in 4 Schritten
- Unter Contact die Kontaktadressen eintragen, je Zeile eine mit mailto:, https: oder tel:.
- Ablaufdatum (Expires) wählen, weniger als ein Jahr in der Zukunft.
- Optionale Felder wie Preferred-Languages, Canonical, Encryption, Policy, Acknowledgments, Hiring oder CSAF ergänzen.
- Hinweise der Prüfung beachten, die security.txt herunterladen und unter /.well-known/security.txt hochladen.
Typische Anwendungsfälle
- Firmenwebsite: Sicherheitsforschern einen klaren Meldeweg für gefundene Lücken anbieten.
- Jährliche Pflege: Expires erneuern, bevor die alte Datei abläuft.
- Meldeprogramm für Schwachstellen: Richtlinie und Danksagungsseite über Policy und Acknowledgments verlinken.
- Mehrere Domains: für jede Domain eine Datei mit passendem Canonical-Feld erzeugen.
Häufige Fragen
Wo muss die security.txt liegen?
Unter /.well-known/security.txt auf jeder Domain, über HTTPS erreichbar. Zusätzlich darf eine Kopie oder Weiterleitung unter /security.txt im Hauptverzeichnis liegen; maßgeblich ist der Pfad im Ordner .well-known.
Welche Felder sind Pflicht?
Contact (mindestens einmal) und Expires (genau einmal). Alle anderen Felder wie Encryption, Policy, Acknowledgments, Preferred-Languages, Canonical und Hiring sind optional.
Wie lange darf Expires in der Zukunft liegen?
RFC 9116 empfiehlt, das Ablaufdatum weniger als ein Jahr in die Zukunft zu legen. Nach Ablauf gilt die Datei als veraltet und sollte nicht mehr genutzt werden. Der Generator warnt, wenn das Datum weiter entfernt oder schon vorbei ist.
Muss ich eine eigene E-Mail-Adresse für Sicherheitsmeldungen anlegen?
Das ist nicht vorgeschrieben, aber sinnvoll. Ein eigenes Postfach wie security@ lässt sich an mehrere Personen weiterleiten und geht bei Personalwechseln nicht verloren. Alternativ geht ein Meldeformular per https-Adresse.
Brauche ich eine Signatur?
Nein, sie ist optional. Eine OpenPGP-Klartext-Signatur zeigt, dass die Datei von Ihnen stammt. Wenn Sie signieren, sollte die Datei auch ein Canonical-Feld enthalten.
Wie prüfe ich, ob meine security.txt erreichbar ist?
Rufen Sie https://ihre-domain.de/.well-known/security.txt im Browser auf oder nutzen Sie curl -I mit dieser Adresse. Erwartet werden der Statuscode 200 und der Content-Type text/plain.
Braucht ein kleines Unternehmen eine security.txt?
Gesetzlich vorgeschrieben ist sie nicht. Sie kostet aber kaum Aufwand und sorgt dafür, dass Hinweise auf Sicherheitslücken an der richtigen Stelle ankommen statt im allgemeinen Postfach oder gar nicht.
Das könnte auch helfen
Hash-Generator
MD5, SHA-1, SHA-256, SHA-384 und SHA-512 für Text oder Datei berechnen und vergleichen.
ÖffnenHMAC-Generator
HMAC mit SHA-256, SHA-512, SHA-1 oder MD5 berechnen und Webhook-Signaturen prüfen.
ÖffnenPasswort-Generator
Sichere Zufallspasswörter mit wählbarer Länge und Zeichengruppen, inklusive Entropie in Bit.
ÖffnenPasswort-Stärke prüfen
Passwort testen: Entropie, typische Muster, häufige Passwörter und grobe Knackzeit.
ÖffnenPassphrase-Generator
Merkbare Passphrasen aus einer deutschen Wortliste mit über 2.000 Wörtern, nach Diceware-Art.
ÖffnenToken-Generator
Zufalls-Token als Hex, Base64URL oder alphanumerisch erzeugen, etwa für API-Keys und Secrets.
Öffnen