← Zurück zur Blog-Übersicht
🛡️ IT-Sicherheit 30.08.2026 • 3 Min. Lesezeit • Autor: Achim Weidner

Die security.txt: Ein Rauchmelder für Ihre Website

Die security.txt (RFC 9116) macht Schwachstellen meldbar: Warum die Textdatei für Website-Sicherheit, DSGVO (TOMs) und den EU Cyber Resilience Act unverzichtbar ist.

Kernpunkte & Schnellleser-Modus

  • Standardisierter Notfallkontakt: RFC 9116 definiert den Pfad /.well-known/security.txt für schnelle Schwachstellen-Meldungen.
  • BSI-Initiative: Bislang haben erst rund 1,8 % aller deutschen Webseiten diesen Standard umgesetzt.
  • Rechtliche Relevanz: Indirekt durch Art. 32 DSGVO (TOMs) gefordert und künftig Pflicht durch den EU Cyber Resilience Act.
Fazit in Kürze:

Mit minimalem Aufwand – zwei Pflichtfeldern Contact und Expires – setzen Webseitenbetreiber ein klares Signal für digitale Verantwortung und IT-Resilienz.

Nur rund 1,8 Prozent der Webseitenbetreiber in Deutschland stellen bislang eine security.txt bereit. Das zeigen Messungen des Bundesamts für Sicherheit in der Informationstechnik (BSI) im Rahmen des Cyberdome-Projekts. Dabei ist der Aufwand denkbar gering, der Nutzen für die Sicherheit der eigenen Website jedoch enorm.

Was ist die security.txt?

Die security.txt nach dem Internetstandard RFC 9116 gibt Sicherheitsforschenden, CERTs und Behörden einen eindeutig auffindbaren Kontakt, über den sie entdeckte Schwachstellen sicher und vertraulich übermitteln können.

Fehlt dieser Kontakt, gehen Hinweise auf Sicherheitslücken häufig an info@-Adressen verloren, landen im Spam-Filter oder werden frustriert öffentlich im Netz diskutiert.

Das Prinzip an der Haustür des Servers

Unter der festen Webadresse /.well-known/security.txt wird auf dem Server eine kleine, maschinenlesbare Textdatei bereitgestellt. Sie enthält auf einen Blick:

1. Den direkten Sicherheitskontakt (Contact:): Eine gesicherte E-Mail-Adresse, Telefonnummer oder ein verschlüsseltes Kontaktformular.
2. Ein Gültigkeitsdatum (Expires:): Gewährleistet, dass alte, verwaiste Kontaktdaten von automatisierten Scannern als ungültig erkannt werden.
3. Ergänzende Angaben: Links zu Datenschutzrichtlinien (Policy:), Sprachpräferenzen (Preferred-Languages:) und Danksagungen (Acknowledgments:).

Warum jetzt handeln?

Entsprechend stellt auch der europäische Cyber Resilience Act (CRA) verbindliche Anforderungen an den strukturierten Umgang mit Schwachstellen-Meldungen. Zudem gelten bereits strenge Meldepflichten für aktiv ausgenutzte Sicherheitsvorfälle.

Die Bereitstellung einer security.txt ist daher eine der wirkungsvollsten und niedrigschwelligsten Maßnahmen, um die technischen und organisatorischen Maßnahmen (TOMs nach Art. 32 DSGVO) praktisch zu belegen.

War dieser Leitfaden hilfreich? Teilen Sie diesen Beitrag direkt per E-Mail oder Messenger.
✉️ Per E-Mail
Zurück zu allen Fachbeiträgen