Nach unserem Vortrag auf der DENOG17 zum Thema security.txt haben wir eine erste Auswertung zur Verbreitung veröffentlicht. Danach haben wir wertvolles Feedback aus der Community erhalten.
Auf Basis dieses Feedbacks haben wir die Analyse nochmal vorgenommen. Die aktualisierten Zahlen zeigen, dass Transparenz und Austausch in der Community schnell zu Verbesserungen führen können.
Testen Sie Ihre Security.txt
Prüfen Sie, ob Domains eine valide security.txt gemäß RFC 9116 implementiert haben. Nutzen Sie unseren kostenlosen Checker:
Was hat sich seit der ersten Auswertung geändert
Der aktuelle Überblick auf Basis der DENOG Teilnehmer:
- 69% der Teilnehmer haben einen
security.txtEndpunkt verglichen mit 25% im November - Davon sind etwa ein Drittel valide gemäß unseres Prüfverfahrens. Im November war es noch ein Viertel.
- 6 Organisationen liefern inzwischen ein sauberes PGP Setup , das korrekt auswertbar ist und keine Fehler enthält, was einem Anstieg um 25% entspricht
Warum das wichtig ist
Wir verstehen security.txt nicht nur als Kontakt für Website Schwachstellen,
sondern als zentrale, standardisierte Anlaufstelle für Security Kommunikation
rund um Provider und Netzwerk Services.
Ein Anbieter ohne klaren Security Kontakt ist wie ein Gebäude ohne Notausgang.
Was wir prüfen
Im Checker und in dieser Auswertung konzentrieren wir uns auf die Basics:
- Auffindbarkeit über
/.well-known/security.txt - Pflichtfelder wie
ContactundExpires - Validität inklusive Format und Maschinenlesbarkeit
- Optionale Qualitätsmerkmale wie PGP, wo sinnvoll
Jetzt selbst testen
Wenn Sie eine Domain betreiben, testen Sie sie mit unserem Checker.
security.txt Checker
Enter your domain to validate its security.txt setup. The checker follows RFC 9116 and only requests /.well-known/security.txt over HTTPS/HTTP
Ausblick
Wir möchten die Auswertung regelmäßig wiederholen und die Entwicklung über Zeit beobachten. Ziel ist es, dass mehr Organisationen von einer reinen Präsenz zu validen und sauber umgesetzten Konfigurationen gelangen.
Wenn Ihre Organisation nach dem Vortrag Verbesserungen vorgenommen hat, vielen Dank. Falls nicht, bleibt dies eine der Security Maßnahmen mit dem besten Aufwand/Nutzen Verhältnis, die sich realistisch an einem Nachmittag umsetzen lässt.
Vielen Dank an die DENOG Community für das direkte Feedback, das uns geholfen hat, die Methodik zu verbessern.