security.txt
Wer eine Schwachstelle in Ihrem Produkt findet, sucht zuerst auf Ihrer Website nach einer Adresse. Dafür gibt es einen Standard: eine Textdatei an einem festen Ort, die Kontakt, Schlüssel und Richtlinie nennt. Der CRA verlangt kein Format, das BSI empfiehlt genau dieses.
security.txt ist eine standardisierte Textdatei nach RFC 9116, die ein Hersteller unter /.well-known/security.txt auf seiner Website ablegt. Sie nennt die Kontaktadresse für Schwachstellenmeldungen und weitere Angaben wie Verschlüsselungsschlüssel und Offenlegungsrichtlinie.
Definition in der Verordnung
Der Begriff wird in der Verordnung nicht eigens definiert, und die Verordnung (EU) 2024/2847 schreibt kein Format vor. Sie verlangt nach Anhang I Teil II Nummer 6 "eine Kontaktadresse für die Meldung der in dem Produkt mit digitalen Elementen entdeckten Schwachstellen" und nach Artikel 13 Absatz 17 eine zentrale Anlaufstelle, die leicht ermittelbar ist. Beide Pflichten gelten ab dem 11. Dezember 2027. Die BSI TR-03183-3 macht security.txt zur Mindestanforderung für Hersteller in Deutschland; die Richtlinie ist freiwillig, aber die einzige behördliche Konkretisierung. RFC 9116 der IETF (April 2022) legt Ort, Format und Felder fest.
Was das für Hersteller bedeutet
Nach RFC 9116 sind nur zwei Felder Pflicht: Contact und Expires. Die TR-03183-3 verlangt mehr: Canonical, Encryption mit Schlüssel für jede Adresse, Preferred-Languages mit mindestens Englisch, Policy mit Link auf die CVD-Richtlinie und eine OpenPGP-Signatur der Datei. Beim Feld Contact soll die Funktionsadresse des PSIRT an erster Stelle stehen, die des CSIRT an zweiter, das Meldeformular an dritter. Expires darf höchstens ein Jahr in der Zukunft liegen, die Datei soll vierteljährlich geprüft werden. Häufige Fehler sind ein abgelaufenes Expires, die Datei nur unter /security.txt statt unter /.well-known/, eine Umleitung auf eine HTML-Seite und ein Postfach, das niemand liest. Die Datei allein genügt nicht; sie ist der Eingang zu einem Prozess.
Verwandte Begriffe
- Single Point of Contact für Schwachstellen
- Coordinated Vulnerability Disclosure (CVD)
- PSIRT
- BSI TR-03183