🛡️ security.txt Checker
Validiert das Vorhandensein und die RFC 9116 Richtlinien-Einhaltung der Sicherheitskontaktdatei einer Website.
Guide & Best Practices
security.txt Check für /.well-known nach RFC 9116
Validiere, ob deine security.txt korrekt erreichbar ist und die wichtigsten Felder für eine seriöse Vulnerability-Disclosure enthält.
Typische Einsatzfälle
Nützlich für Security-Disclosure-Programme, Compliance-Checks und um Sicherheitsforschern einen klaren Meldeweg bereitzustellen.
So prüft Balou security.txt
Balou ruft /.well-known/security.txt über HTTPS ab, prüft Pflicht- und optionale Felder nach RFC 9116 und meldet Probleme wie fehlendes Expires.
Best Practices für security.txt
Setze mindestens Contact und Expires, halte Expires aktuell (z. B. +1 Jahr), liefere die Datei über HTTPS und signiere sie optional per PGP.
Häufige Fragen
Welche Felder sind in security.txt Pflicht?
Pflicht sind „Contact“ (Meldeweg) und „Expires“ (Ablaufdatum); optional sind u. a. Encryption, Canonical, Policy und Preferred-Languages.
Wo muss die Datei liegen?
Unter „https://deine-domain/.well-known/security.txt“ und zwingend über HTTPS erreichbar.
Warum ein Expires-Feld?
Es erzwingt regelmäßige Pflege; nach Ablauf gilt die Datei als veraltet und sollte erneuert werden (z. B. jährlich).
Sollte ich security.txt signieren?
Eine PGP-Signatur erhöht die Authentizität; sie ist optional, aber für sensible Programme empfehlenswert.