security.txt erstellen, in zwei Minuten und gültig
Domain eintragen, der Generator schreibt die Datei nach RFC 9116, auf Wunsch nach der strengeren BSI TR-03183-3: mit gültigem Ablaufdatum, den vorgesehenen Kommentaren und einem Hinweis zu allem, was noch fehlt.
- Kostenlos, ohne Anmeldung
- Datei entsteht in Ihrem Browser
- Kopieren erst, wenn sie gültig ist
Ihre security.txt
Entwurf der CVD-Richtlinie
Auf die Richtlinie zeigt das Feld Policy. Der Entwurf enthält die Mindestinhalte nach Abschnitt 4.4 der TR-03183-3 und übernimmt Ihre Adressen. Er ist ein Ausgangspunkt, kein fertiger Text: Prüfen Sie jede Zusage darauf, ob Sie sie mit Vertretung einhalten können.
Leer bleibt ein Platzhalter in eckigen Klammern.
Weiterer Meldeweg. Erscheint nur in der Richtlinie, nicht in der security.txt.
Nach dem Erzeugen: signieren, veröffentlichen, prüfen
Die Datei ist in Minuten geschrieben. Damit Werkzeuge und Meldende sie finden und ihr trauen, folgen drei Schritte.
- Signieren
RFC 9116 empfiehlt eine OpenPGP-Signatur, die TR verlangt sie (4.2.10). Ein Befehl legt sie um den Text, die Datei bleibt lesbar:
gpg --clearsign security.txt - Veröffentlichen
Die Datei gehört nach
/.well-known/security.txt, über HTTPS als text/plain, ohne Weiterleitung. Firewall und Bot-Schutz dürfen Prüfdienste nicht aussperren (TR 4.2.11). - Prüfen und pflegen
Der Check ruft die Datei ab und prüft Aufbau, Verweise, Schlüssel und Signatur. Vor dem Ablaufdatum erneuern, den Inhalt nach der TR vierteljährlich prüfen.
Alle Felder, die Unterschiede zwischen RFC 9116 und TR-03183-3 und die häufigsten Fehler erklärt die Anleitung. Fertige Dateien zum Vergleichen zeigen die Beispiele.