security-txt.de

RatgeberStand Lesezeit 6 Min.

Spam nach der security.txt: Was die Datei dagegen tun kann

Kurz nachdem die security.txt online ist, kommen die ersten Mails, die nach Schwachstelle klingen und nach einer Prämie fragen. Das ist normal und kein Fehler in der Datei. Mit ein paar Einstellungen in der Datei, in der Richtlinie und im Postfach wird es deutlich weniger, und keine echte Meldung geht dabei verloren.

Woher der Spam kommt

Die security.txt ist für Maschinen gemacht: Sie liegt immer unter derselben Adresse, /.well-known/security.txt, und hat ein festes Format. Genau deshalb finden sie nicht nur Sicherheitsforschende und CERTs, sondern auch Programme, die Domains massenhaft abklappern und Adressen sammeln.

Was danach im Postfach landet, folgt meist einem von drei Mustern:

  • Beg Bounty. Ein Werkzeug findet einen Allerweltsbefund, etwa einen fehlenden HTTP-Header oder einen DMARC-Eintrag, eine Vorlage macht daraus einen "Vulnerability Report" mit der Frage nach einer Belohnung. Sophos hat das Muster schon 2021 beschrieben.
  • Ungeprüfte Scanner-Berichte. Angehängte Werkzeugausgabe ohne eigene Prüfung und ohne Beschreibung der Auswirkung.
  • Maschinell geschriebene Meldungen. Lang, flüssig, voller Fachbegriffe, aber ohne Bezug zum echten System. Das Open-Source-Projekt curl zählte 2025 nur rund 5 Prozent gültige Einreichungen und beendete im Januar 2026 sein Prämienprogramm.

Dazwischen steckt ab und zu die eine Mail, um die es eigentlich geht: knapp, oft auf Englisch, manchmal von einer Freemail-Adresse. Jede Maßnahme gegen Spam muss sich daran messen lassen, ob diese Mail noch ankommt.

Was die Datei selbst beitragen kann

Die security.txt kann Spam nicht verhindern, aber sie kann die Erwartung setzen, bevor jemand schreibt. Drei Felder tragen dazu bei.

Bug-Bounty: False

Seit März 2026 steht das Feld Bug-Bounty im Register der IANA. Mit False sagen Sie maschinenlesbar, dass Sie keine Prämien zahlen. Wer Domains nach zahlenden Zielen filtert, sortiert Sie damit aus; wer trotzdem schreibt, kann sich auf nichts berufen.

Policy mit klarer Aussage

Das Feld Policy zeigt auf Ihre Richtlinie zur koordinierten Offenlegung. Dort gehören zwei Sätze hinein, die den meisten Beg-Bounty-Mails den Boden entziehen: dass es kein Belohnungsprogramm gibt, und dass Meldungen ohne Nachweis einer Auswirkung nicht als Schwachstelle gelten, mit Beispielen wie fehlenden Headern oder SPF- und DMARC-Hinweisen. Die BSI TR-03183-3 verlangt ohnehin, dass Sie veröffentlichen, was als gültige Schwachstelle gilt (Abschnitt 4.4.5). Einen Entwurf mit allen Pflichtinhalten erzeugt unsere CVD-Vorlage.

Acknowledgments statt Geld

Eine Danksagungsseite, auf die das Feld Acknowledgments zeigt, ist ein Anreiz ohne Geld. Ernsthafte Forschende schätzen sie, und sie macht klar, wie bei Ihnen Anerkennung aussieht.

Contact: mailto:security@beispiel.de
Contact: https://beispiel.de/security-contact/
Policy: https://beispiel.de/security-policy/
Acknowledgments: https://beispiel.de/security-danke/
Bug-Bounty: False
Expires: 2027-10-01T00:00:00.000Z

Die richtige Adresse und ein Formular

Mehr als jedes Feld hilft eine eigene Adresse. Steht info@ in der Datei, landet der Spam bei allen, die info@ lesen, und die echte Meldung zwischen Bewerbungen und Rechnungen. Ein Funktionspostfach wie security@ oder, nach der TR, getrennt psirt@ für Produkte und csirt@ für die eigene IT, hält den Spam an einer Stelle, an der jemand weiß, worauf er achten muss.

Ein Meldeformular mit Pflichtfeldern für Produkt, Version, Schritte zur Nachstellung und beobachtete Auswirkung erzeugt bessere Meldungen als eine freie Mail. Nach RFC 9116 stehen die Contact-Felder in der Reihenfolge Ihrer Vorliebe; das Formular darf also vorne stehen. Wer der TR folgt, nennt zuerst das PSIRT-Postfach (4.2.3) und bittet in der Richtlinie darum, bevorzugt das Formular zu nutzen. Die Mailadresse muss in beiden Fällen bleiben.

Filtern, ohne etwas zu verlieren

Der Spamfilter des Sicherheits-Postfachs sollte sortieren und markieren, nie abweisen oder löschen. Ein abgewiesener Absender bekommt eine Fehlermeldung, Sie sehen nichts, und gerade Meldungen von privaten Adressen oder neuen Domains fallen so durch. Die Regeln laufen in einer festen Reihenfolge: Zuerst wird alles hervorgehoben, was nach Ausnutzung klingt, erst danach wird aussortiert.

Ein Beispiel in Sieve, der Filtersprache vieler Mailserver (RFC 5228). Ordnernamen und Stichworte passen Sie an:

require ["fileinto", "imap4flags", "body"];

# 1. Hinweise auf Ausnutzung: immer im Posteingang lassen und markieren
if anyof (
    header :contains "subject" ["exploit", "in the wild", "ransom", "breach", "angriff", "ausgenutzt"],
    body :text :contains ["actively exploited", "in the wild", "we were attacked", "wird ausgenutzt"]
) {
    addflag "\\Flagged";
    stop;
}

# 2. Typische Bettelmails in einen eigenen Ordner, nicht löschen
if anyof (
    header :contains "subject" ["bug bounty", "bounty", "reward"],
    body :text :contains ["do you offer a bug bounty", "do you have a bug bounty", "eligible for a reward"]
) {
    fileinto "Security/Bounty-Anfragen";
    stop;
}

Der Ordner Security/Bounty-Anfragen wird trotzdem jeden Tag angesehen, nur schneller. Eine automatische Eingangsbestätigung bestätigt Sammlern, dass die Adresse lebt; wenn Sie eine einsetzen, dann kurz und mit Link auf die Richtlinie. Die persönliche Antwort ersetzt sie nicht: Nach der TR bekommt jede Schwachstellenmeldung binnen 5 Werktagen eine Antwort, die nicht automatisch erzeugt ist (4.4.8).

Was Sie besser lassen

  • Die Datei wieder entfernen. Der Spam hört nicht auf, die Adresse ist längst gesammelt. Weg ist nur der Weg für die ernsthaften Meldungen.
  • Die Adresse verstecken. Als Bild, verschlüsselt oder nur hinter einem Login: Das widerspricht dem Zweck der Datei, und Hersteller unter dem Cyber Resilience Act brauchen ab dem 11. Dezember 2027 eine leicht auffindbare Kontaktadresse.
  • Die Datei hinter eine Bot-Abwehr stellen. Eine Abfrage wie bei Cloudflare Bot Fight Mode hält auch die Werkzeuge der CERTs und Prüfdienste ab; die TR verlangt, dass sie die Datei automatisch abrufen können (4.2.11). Wie Sie die Datei davon ausnehmen, steht in der Anleitung.
  • Diskutieren oder "aus Kulanz" zahlen. Eine freundliche Antwort mit Verweis auf die Richtlinie genügt. Wer einmal zahlt, steht auf der Liste der Zahler.
  • Nach Form sortieren. Schlechtes Englisch, eine Freemail-Adresse oder ein fehlender Betreff sagen nichts über den Inhalt.

Wie Sie eingehende Mails einstufen, welche Textbausteine sich bewähren und warum für Hersteller nichts still gelöscht werden darf, erklärt der Leitfaden Spam im Security-Postfach des CRA Response Center ausführlich.

Zu viel zum Sortieren? Das CRA Response Center liest das Security-Postfach mit, trennt echte Meldungen von Beg Bounty und Werbung und schlägt nur Alarm, wenn es zählt. Die KI läuft in Deutschland, Ihre Mails gehen nie an OpenAI, Anthropic oder Google. So sortiert das CRA Response Center

Häufige Fragen

Bekomme ich durch die security.txt mehr Spam?

Meist ja, vor allem Beg-Bounty-Mails und Scanner-Berichte. Die Adresse wird maschinell auffindbar, das ist der Zweck der Datei. Mit Bug-Bounty: False, einer klaren Richtlinie, einer eigenen Adresse und Filterregeln, die sortieren statt löschen, bleibt es beherrschbar.

Was ist Beg Bounty?

Eine Mail, die einen Allerweltsbefund als Schwachstelle meldet und nach einer Prämie fragt, meist automatisiert an viele Unternehmen. Der Begriff spielt auf Bug Bounty an, das echte Belohnungsprogramm, und auf "to beg", betteln.

Hilft Bug-Bounty: False wirklich?

Es hält nicht jede Mail ab, aber es setzt die Erwartung, bevor jemand schreibt, und gibt Ihrer Antwort eine Grundlage. Zusammen mit dem Satz "kein Belohnungsprogramm" in der Richtlinie ist es die einfachste Maßnahme.

Muss ich auf Beg-Bounty-Mails antworten?

Nach RFC 9116 nicht. Wer der BSI TR-03183-3 folgt, beantwortet jede Schwachstellenmeldung binnen 5 Werktagen persönlich, auch eine schwache. Ein Textbaustein mit Verweis auf die Richtlinie reicht. Werbung und Phishing sind keine Meldungen und bekommen keine Antwort.

Darf ich Spam im Sicherheits-Postfach automatisch löschen?

Besser nicht. Sortieren in Ordner ja, Löschen ohne Blick nein. Für Hersteller unter dem CRA löst der Eingang einer Meldung die sofortige Erstbewertung aus, und die TR verlangt, dass keine Meldung von einer einzelnen Person geschlossen wird.

Quellen