Zum Inhalt springen

Prüfregel · RSC-SEC-093

Keine security.txt — keine Meldestelle für Sicherheitslücken

SicherheitSchweregrad: NiedrigCWE-1059

Prüft, ob unter `/.well-known/security.txt` eine Datei nach RFC 9116 mit Kontaktangabe liegt.

Warum das zählt

Wer eine Sicherheitslücke in eurer App findet, muss wissen, wem er sie sagen kann. Die security.txt (RFC 9116) ist der standardisierte Ort dafür: eine Textdatei mit einer Kontaktadresse und einem Ablaufdatum. Sicherheitsforscher, Scanner und CERTs sehen zuerst dort nach.

Der Cyber Resilience Act verlangt für Produkte mit digitalen Elementen eine erreichbare Stelle für Schwachstellenmeldungen; das BSI empfiehlt die security.txt als Umsetzung. Das ist eine technische Einordnung, keine Rechtsberatung — ob der CRA auf euer Produkt anwendbar ist, klärt ihr mit eurer Rechtsberatung. Die Datei selbst kostet fünf Minuten.

Selbst nachprüfen: `curl -si https://eure-domain.de/.well-known/security.txt` — ein 200 mit einer `Contact:`-Zeile ist das Ziel. Ein 404 heißt: Die Datei fehlt. Gemeldet wird nur ein echter 404; eine Seite, die auf jeden Pfad mit 200 antwortet, bekommt diesen Befund nicht.

Prüfstufe

Außen-Scan (anonym)

So behebt ihr es

Eine `security.txt` mit `Contact:` und `Expires:` unter `/.well-known/` ablegen — zwei Pflichtzeilen, ein Jahr Gültigkeit.

Eigene App kostenlos prüfen