security.txt: so stellst du sicher, dass Sicherheitsforscher dich bei Problemen erreichen

Die Datei security.txt ist ein internationaler Standard, der festlegt, wie Sicherheitsforscher, CERTs oder Dritte dich im Falle eines Sicherheitsvorfalls kontaktieren können.
Sie ist das digitale Pendant zu einem Notfall-Kontaktformular für IT-Sicherheit und hilft, bei Schwachstellen oder Missbrauchsfällen schnell die richtige Ansprechperson zu finden.

Was ist die security.txt?

Die Datei liegt auf deiner Domain unter
https://www.deine-domain.ch/.well-known/security.txt

Darin stehen Kontaktinformationen, damit externe Spezialisten oder ethische Hacker Sicherheitsprobleme direkt und verantwortungsvoll melden können.

Ein Beispiel für eine einfache security.txt:

Contact: mailto:[email protected]
Encryption: https://www.meinefirma.ch/pgp-key.txt
Acknowledgments: https://www.meinefirma.ch/security-thanks.html
Preferred-Languages: de, en
Canonical: https://www.meinefirma.ch/.well-known/security.txt

Warum das wichtig ist

  1. Schnelle Reaktionszeit: Wenn eine Schwachstelle entdeckt wird, wissen Sicherheitsforscher sofort, an wen sie sich wenden müssen.
  2. Vertrauen: Eine öffentlich zugängliche security.txt zeigt, dass du verantwortungsvoll mit IT-Sicherheit umgehst.
  3. Reputation: Du vermeidest, dass Sicherheitslücken publik werden, bevor du reagieren konntest.
  4. Compliance: Viele Cybersecurity-Frameworks und ISO-Zertifizierungen empfehlen oder verlangen diese Datei.

Das BACS als Schweizer Anlaufstelle

In der Schweiz ist das Bundesamt für Cybersicherheit (BACS), früher NCSC, die zentrale Anlaufstelle für Cybervorfälle und gemeldete Schwachstellen.
Eine security.txt sorgt dafür, dass solche Hinweise, auch vom BACS, rasch bei der richtigen Stelle in deinem Unternehmen ankommen.

Mehr Informationen zum Standard findest du auf securitytxt.org:
https://securitytxt.org/

Wie INSOR dich unterstützt

Unsere Monitoring-Lösung prüft automatisch, ob deine Website über eine gültige security.txt-Datei verfügt.
Wenn sie fehlt oder fehlerhaft ist, wirst du informiert, inklusive Anleitung, wie du sie korrekt einrichtest.

Auf Wunsch erstellen wir deine security.txt gemäss internationalen Best Practices.
Dieser Check ist Teil unseres Service Level Agreements (SLA) und stärkt die digitale Vertrauenswürdigkeit deines Unternehmens.

Mehr zu unserem Monitoring und SLA erfährst du hier

Artikel zuletzt aktualisiert am:
7.10.2026 8:41

Weitere Artikel zum Thema Checks & Empfehlungen