Prüfregel · RSC-SEC-093
Keine security.txt — keine Meldestelle für Sicherheitslücken
Prüft, ob unter `/.well-known/security.txt` eine Datei nach RFC 9116 mit Kontaktangabe liegt.
Warum das zählt
Wer eine Sicherheitslücke in eurer App findet, muss wissen, wem er sie sagen kann. Die security.txt (RFC 9116) ist der standardisierte Ort dafür: eine Textdatei mit einer Kontaktadresse und einem Ablaufdatum. Sicherheitsforscher, Scanner und CERTs sehen zuerst dort nach.
Der Cyber Resilience Act verlangt für Produkte mit digitalen Elementen eine erreichbare Stelle für Schwachstellenmeldungen; das BSI empfiehlt die security.txt als Umsetzung. Das ist eine technische Einordnung, keine Rechtsberatung — ob der CRA auf euer Produkt anwendbar ist, klärt ihr mit eurer Rechtsberatung. Die Datei selbst kostet fünf Minuten.
Selbst nachprüfen: `curl -si https://eure-domain.de/.well-known/security.txt` — ein 200 mit einer `Contact:`-Zeile ist das Ziel. Ein 404 heißt: Die Datei fehlt. Gemeldet wird nur ein echter 404; eine Seite, die auf jeden Pfad mit 200 antwortet, bekommt diesen Befund nicht.
Prüfstufe
So behebt ihr es
Eine `security.txt` mit `Contact:` und `Expires:` unter `/.well-known/` ablegen — zwei Pflichtzeilen, ein Jahr Gültigkeit.