Kategorie: Entwicklung
security.txt-Generator
Erstellen Sie eine security.txt-Datei für die Offenlegung von Sicherheitslücken
Geben Sie einen Sicherheitskontakt, ein Ablaufdatum, eine Offenlegungsrichtlinie, eine Danksagungsseite und bevorzugte Sprachen ein und erhalten Sie eine fertig veröffentlichbare security.txt-Datei im RFC-9116-Format. Lokal in Ihrem Browser erstellt.
Contact: mailto:security@example.com Preferred-Languages: en
Alles auf dieser Seite wird in Ihrem Browser verarbeitet. Nichts wird hochgeladen.
Wozu dieses Werkzeug dient
security.txt ist eine standardisierte Datei, die Sicherheitsforschern mitteilt, wie sie eine Schwachstelle melden können, statt sie eine E-Mail-Adresse erraten oder eine Kontaktseite durchsuchen zu lassen. Veröffentlicht unter /.well-known/security.txt (oder im Site-Root) benötigt sie mindestens ein Contact-Feld und ein Expires-Datum, damit Scanner eine veraltete von einer gepflegten Datei unterscheiden können. Dieses Tool füllt die RFC-9116-Felder für Sie aus und formatiert sie korrekt.
So funktioniert es
- Fügen Sie eine oder mehrere Kontaktmethoden hinzu, eine pro Zeile (mailto:- oder https:-Links funktionieren).
- Legen Sie ein Ablaufdatum fest – von der Spezifikation gefordert, damit Scanner erkennen, dass die Datei noch gepflegt wird.
- Fügen Sie optional eine kanonische URL, eine Offenlegungsrichtlinie, eine Danksagungsseite und bevorzugte Sprachen hinzu.
- Veröffentlichen Sie das Ergebnis unter /.well-known/security.txt auf Ihrer Domain.
Datenschutz
Dieses Werkzeug läuft vollständig in Ihrem Browser. Ihre Eingabe wird nie hochgeladen, gespeichert oder weitergegeben – beim Schließen des Tabs ist sie weg.
Häufig gestellte Fragen
- Wo genau muss diese Datei liegen?
- Unter /.well-known/security.txt ist der von der Spezifikation definierte Ort; manche Seiten stellen zusätzlich für ältere Clients eine Kopie im einfachen Root-Pfad /security.txt bereit.
- Warum ist Expires erforderlich?
- Ohne Ablaufdatum kann ein Scanner nicht erkennen, ob die Datei aktuell ist oder vor Jahren mit einer inzwischen toten Kontaktadresse aufgegeben wurde. RFC 9116 verlangt es genau deshalb.
- Was gehört in das Acknowledgments-Feld?
- Eine URL zu einer Seite, die Forscherinnen und Forscher würdigt, die in der Vergangenheit verantwortungsvoll Schwachstellen gemeldet haben – das signalisiert, dass Meldungen ernst genommen und mit Anerkennung belohnt werden.