security-txt.de

security.txt erstellen, in zwei Minuten und gültig

Domain eintragen, der Generator schreibt die Datei nach RFC 9116, auf Wunsch nach der strengeren BSI TR-03183-3: mit gültigem Ablaufdatum, den vorgesehenen Kommentaren und einem Hinweis zu allem, was noch fehlt.

Maßstab

Pflichtangaben

Nur die Domain müssen Sie eintippen. Leere Felder füllt der Generator aus der Domain, die Vorschläge stehen grau im Feld.

Weitere Angaben optional

Ihre security.txt


      

    Entwurf der CVD-Richtlinie

    Auf die Richtlinie zeigt das Feld Policy. Der Entwurf enthält die Mindestinhalte nach Abschnitt 4.4 der TR-03183-3 und übernimmt Ihre Adressen. Er ist ein Ausgangspunkt, kein fertiger Text: Prüfen Sie jede Zusage darauf, ob Sie sie mit Vertretung einhalten können.

    Sprache des Entwurfs

    Nach dem Erzeugen: signieren, veröffentlichen, prüfen

    Die Datei ist in Minuten geschrieben. Damit Werkzeuge und Meldende sie finden und ihr trauen, folgen drei Schritte.

    1. Signieren

      RFC 9116 empfiehlt eine OpenPGP-Signatur, die TR verlangt sie (4.2.10). Ein Befehl legt sie um den Text, die Datei bleibt lesbar: gpg --clearsign security.txt

    2. Veröffentlichen

      Die Datei gehört nach /.well-known/security.txt, über HTTPS als text/plain, ohne Weiterleitung. Firewall und Bot-Schutz dürfen Prüfdienste nicht aussperren (TR 4.2.11).

    3. Prüfen und pflegen

      Der Check ruft die Datei ab und prüft Aufbau, Verweise, Schlüssel und Signatur. Vor dem Ablaufdatum erneuern, den Inhalt nach der TR vierteljährlich prüfen.

    Alle Felder, die Unterschiede zwischen RFC 9116 und TR-03183-3 und die häufigsten Fehler erklärt die Anleitung. Fertige Dateien zum Vergleichen zeigen die Beispiele.