Balou Tools

🛡️ security.txt Checker

Validiert das Vorhandensein und die RFC 9116 Richtlinien-Einhaltung der Sicherheitskontaktdatei einer Website.

Guide & Best Practices

security.txt Check für /.well-known nach RFC 9116

Validiere, ob deine security.txt korrekt erreichbar ist und die wichtigsten Felder für eine seriöse Vulnerability-Disclosure enthält.

Typische Einsatzfälle

Nützlich für Security-Disclosure-Programme, Compliance-Checks und um Sicherheitsforschern einen klaren Meldeweg bereitzustellen.

So prüft Balou security.txt

Balou ruft /.well-known/security.txt über HTTPS ab, prüft Pflicht- und optionale Felder nach RFC 9116 und meldet Probleme wie fehlendes Expires.

Best Practices für security.txt

Setze mindestens Contact und Expires, halte Expires aktuell (z. B. +1 Jahr), liefere die Datei über HTTPS und signiere sie optional per PGP.

Häufige Fragen

Welche Felder sind in security.txt Pflicht?

Pflicht sind „Contact“ (Meldeweg) und „Expires“ (Ablaufdatum); optional sind u. a. Encryption, Canonical, Policy und Preferred-Languages.

Wo muss die Datei liegen?

Unter „https://deine-domain/.well-known/security.txt“ und zwingend über HTTPS erreichbar.

Warum ein Expires-Feld?

Es erzwingt regelmäßige Pflege; nach Ablauf gilt die Datei als veraltet und sollte erneuert werden (z. B. jährlich).

Sollte ich security.txt signieren?

Eine PGP-Signatur erhöht die Authentizität; sie ist optional, aber für sensible Programme empfehlenswert.