← Record Studio

security.txt

security.txt (RFC 9116) ist eine maschinenlesbare Datei unter /.well-known/security.txt, die Sicherheitsforschern sagt, wie sie Sie bei einer gefundenen Schwachstelle erreichen. Das HTTP-Modul dieses Checks validiert die Datei strikt gegen den RFC – der Generator erzeugt eine Datei, die besteht.

Liefern Sie die Datei unter https://<domain>/.well-known/security.txt mit Content-Type: text/plain; charset=utf-8 aus. Sie gilt nur für genau den Host, von dem sie abgerufen wird — nicht für dessen Subdomains und nicht für die übergeordnete Domain (RFC 9116 §3.1); veröffentlichen Sie sie also unter jedem Host, der abgedeckt sein soll. Mehrere Canonical-URIs erweitern diesen Geltungsbereich NICHT (§2.5.2); sie sorgen nur dafür, dass einer unter mehreren Hosts beantworteten Datei an jedem dieser Orte vertraut werden kann, denn einer Datei, deren Abruf-URI in keinem Canonical-Feld steht, sollte nicht vertraut werden. Eine PGP-Klartext-Signatur wird empfohlen – und sobald einer Ihrer Contact-Einträge eine E-Mail-Adresse ist, veröffentlichen Sie zusätzlich ein Encryption-Feld, das auf Ihren PGP-Schlüssel zeigt (RFC 9116 §2.5.3, §2.5.4; eine https-URL oder ein Schema wie openpgp4fpr: bzw. dns:).

Kommagetrennt, bevorzugter Kontakt zuerst. E-Mail-Adressen werden zu mailto:-URIs; möglich sind auch eine HTTPS-URL oder eine tel:-Telefonnummer (Leerzeichen in der Nummer werden entfernt).

Wird als RFC-3339-Zeitstempel ausgegeben (…T23:59:59Z); sollte weniger als ein Jahr entfernt liegen. Standard: etwa 330 Tage.

Records werden in Ihrem Browser erzeugt; „Aktuellen Record laden“ lässt unseren Server die veröffentlichte security.txt abrufen. Record Studio · Ergebnis mit dem Domain-Sicherheitscheck prüfen