security.txt
security.txt (RFC 9116) ist eine maschinenlesbare Datei unter
/.well-known/security.txt, die Sicherheitsforschern sagt, wie sie Sie bei
einer gefundenen Schwachstelle erreichen. Das HTTP-Modul dieses Checks validiert die
Datei strikt gegen den RFC – der Generator erzeugt eine Datei, die besteht.
Liefern Sie die Datei unter
https://<domain>/.well-known/security.txt
mit Content-Type: text/plain; charset=utf-8 aus. Sie gilt nur für genau den
Host, von dem sie abgerufen wird — nicht für dessen Subdomains und nicht für die
übergeordnete Domain (RFC 9116 §3.1); veröffentlichen Sie sie also unter jedem Host, der
abgedeckt sein soll. Mehrere Canonical-URIs erweitern diesen Geltungsbereich NICHT
(§2.5.2); sie sorgen nur dafür, dass einer unter mehreren Hosts beantworteten Datei an
jedem dieser Orte vertraut werden kann, denn einer Datei, deren Abruf-URI in keinem
Canonical-Feld steht, sollte nicht vertraut werden. Eine
PGP-Klartext-Signatur wird empfohlen – und sobald einer Ihrer Contact-Einträge eine
E-Mail-Adresse ist, veröffentlichen Sie zusätzlich ein Encryption-Feld,
das auf Ihren PGP-Schlüssel zeigt (RFC 9116 §2.5.3, §2.5.4; eine https-URL oder ein
Schema wie openpgp4fpr: bzw. dns:).
Records werden in Ihrem Browser erzeugt; „Aktuellen Record laden“ lässt unseren Server die veröffentlichte security.txt abrufen. Record Studio · Ergebnis mit dem Domain-Sicherheitscheck prüfen