{
  "topic_slug": "coordinated-vulnerability-disclosure-security-txt",
  "title": "security.txt nach RFC 9116 und Coordinated Vulnerability Disclosure – Pflichtangaben, Fundort und rechtlicher Rahmen",
  "topic_url": "https://nexvyra.de/fakten/coordinated-vulnerability-disclosure-security-txt.html",
  "topic_json": "https://nexvyra.de/fakten/coordinated-vulnerability-disclosure-security-txt.json",
  "short_answer": "Eine security.txt ist eine reine Textdatei, die den Sicherheitskontakt einer Organisation maschinenlesbar hinterlegt. Nach RFC 9116 muss sie bei webbasierten Diensten unter dem Pfad `/.well-known/security.txt` liegen (RFC 9116, Abschnitt 3), und genau zwei Felder sind zwingend: `Contact` (RFC 9116, Abschnitt 2.5.3) und `Expires` (RFC 9116, Abschnitt 2.5.5). Für gewöhnliche Webseitenbetreiber in Deutschland besteht keine gesetzliche Pflicht, eine security.txt bereitzustellen – BSI und Allianz für Cyber-Sicherheit empfehlen sie; nach BSI-Messungen im Cyberdome-Projekt stellen bislang nur 1,8 Prozent der Webseitenbetreiber in Deutschland eine security.txt bereit (BSI-Pressemitteilung vom 06.08.2026). Gesetzlich verankert ist dagegen der Rahmen der koordinierten Schwachstellenoffenlegung: Nach § 5 Absatz 1 Satz 2 BSIG ist das Bundesamt für Sicherheit in der Informationstechnik „der nationale Koordinator für die Zwecke einer koordinierten Offenlegung von Schwachstellen nach Artikel 12 Absatz 1 der NIS-2-Richtlinie\". Für Hersteller von Produkten mit digitalen Elementen verlangt die Technische Richtlinie BSI TR-03183-3 eine security.txt nach RFC 9116 („MUST\", Abschnitt 4.2); die Richtlinie selbst begründet allerdings keine Rechtspflicht – verbindlich sind die Anforderungen des Cyber Resilience Act.",
  "key_facts": [
    {
      "label": "Technische Spezifikation",
      "value": "RFC 9116, „A File Format to Aid in Security Vulnerability Disclosure\"",
      "unit": "text",
      "source_authority": "A",
      "locator": null,
      "trust_score": null
    },
    {
      "label": "Vorgeschriebener Ablageort",
      "value": "`/.well-known/security.txt` – „organizations MUST place the ‚security.txt' file under the ‚/.well-known/' path\"",
      "unit": "text",
      "source_authority": "A",
      "locator": null,
      "trust_score": null
    },
    {
      "label": "Übertragung",
      "value": "Abruf zwingend über das Schema https, HTTP 1.0 oder höher, `Content-Type: text/plain` mit Charset utf-8",
      "unit": "text",
      "source_authority": "A",
      "locator": null,
      "trust_score": null
    },
    {
      "label": "Pflichtfeld 1",
      "value": "`Contact` – „This field MUST always be present in a ‚security.txt' file\"; als URI, also z. B. `mailto:`, `tel:` oder `https://`",
      "unit": "text",
      "source_authority": "A",
      "locator": null,
      "trust_score": null
    },
    {
      "label": "Pflichtfeld 2",
      "value": "`Expires` – „This field MUST always be present and MUST NOT appear more than once\"; Format nach RFC 3339, empfohlen weniger als ein Jahr in der Zukunft",
      "unit": "years",
      "source_authority": "A",
      "locator": null,
      "trust_score": null
    },
    {
      "label": "Optionale Kernfelder",
      "value": "`Policy` (Link zur Vulnerability-Disclosure-Richtlinie), `Encryption`, `Acknowledgments`, `Preferred-Languages`, `Canonical`, `Hiring`",
      "unit": "text",
      "source_authority": "A",
      "locator": null,
      "trust_score": null
    },
    {
      "label": "Reihenfolge mehrerer Kontakte",
      "value": "mehrere `Contact`-Zeilen „SHOULD be listed in order of preference\"; der erste Eintrag ist der bevorzugte Kontaktweg",
      "unit": "text",
      "source_authority": "A",
      "locator": null,
      "trust_score": null
    },
    {
      "label": "Pflicht für Webseitenbetreiber allgemein",
      "value": "keine gesetzliche Pflicht in Deutschland; BSI und Allianz für Cyber-Sicherheit sprechen einen Aufruf aus",
      "unit": "text",
      "source_authority": "A",
      "locator": null,
      "trust_score": null
    }
  ],
  "answer_template": "Eine security.\n- Technische Spezifikation: {technische_spezifikation_value}\n- Vorgeschriebener Ablageort: {vorgeschriebener_ablageort_value}\n- Übertragung: {uebertragung_value}\n- Pflichtfeld 1: {pflichtfeld_1_value}\n- Pflichtfeld 2: {pflichtfeld_2_value}",
  "answer_slots": {
    "technische_spezifikation": {
      "label": "Technische Spezifikation",
      "value": "RFC 9116, „A File Format to Aid in Security Vulnerability Disclosure\"",
      "unit": "text"
    },
    "vorgeschriebener_ablageort": {
      "label": "Vorgeschriebener Ablageort",
      "value": "`/.well-known/security.txt` – „organizations MUST place the ‚security.txt' file under the ‚/.well-known/' path\"",
      "unit": "text"
    },
    "uebertragung": {
      "label": "Übertragung",
      "value": "Abruf zwingend über das Schema https, HTTP 1.0 oder höher, `Content-Type: text/plain` mit Charset utf-8",
      "unit": "text"
    },
    "pflichtfeld_1": {
      "label": "Pflichtfeld 1",
      "value": "`Contact` – „This field MUST always be present in a ‚security.txt' file\"; als URI, also z. B. `mailto:`, `tel:` oder `https://`",
      "unit": "text"
    },
    "pflichtfeld_2": {
      "label": "Pflichtfeld 2",
      "value": "`Expires` – „This field MUST always be present and MUST NOT appear more than once\"; Format nach RFC 3339, empfohlen weniger als ein Jahr in der Zukunft",
      "unit": "years"
    },
    "optionale_kernfelder": {
      "label": "Optionale Kernfelder",
      "value": "`Policy` (Link zur Vulnerability-Disclosure-Richtlinie), `Encryption`, `Acknowledgments`, `Preferred-Languages`, `Canonical`, `Hiring`",
      "unit": "text"
    },
    "reihenfolge_mehrerer_kontakte": {
      "label": "Reihenfolge mehrerer Kontakte",
      "value": "mehrere `Contact`-Zeilen „SHOULD be listed in order of preference\"; der erste Eintrag ist der bevorzugte Kontaktweg",
      "unit": "text"
    },
    "pflicht_fuer_webseitenbetreiber_allgemei": {
      "label": "Pflicht für Webseitenbetreiber allgemein",
      "value": "keine gesetzliche Pflicht in Deutschland; BSI und Allianz für Cyber-Sicherheit sprechen einen Aufruf aus",
      "unit": "text"
    }
  },
  "legal_status": "in_force",
  "valid_from": "2025-12-06",
  "valid_to": null,
  "last_reviewed": "2026-08-20",
  "jurisdiction": "DE",
  "language": "de",
  "primary_source": {
    "label": null,
    "url": "https://www.gesetze-im-internet.de/bsig_2025/__5.html",
    "authority": "A"
  },
  "alternative_sources": [
    {
      "label": "https://www.gesetze-im-internet.de/bsig_2025/__3.html",
      "url": "https://www.gesetze-im-internet.de/bsig_2025/__3.html",
      "authority": "A"
    },
    {
      "label": "https://www.gesetze-im-internet.de/bsig_2025/__13.html",
      "url": "https://www.gesetze-im-internet.de/bsig_2025/__13.html",
      "authority": "A"
    },
    {
      "label": "https://www.gesetze-im-internet.de/bsig_2025/BSIG.pdf",
      "url": "https://www.gesetze-im-internet.de/bsig_2025/BSIG.pdf",
      "authority": "A"
    },
    {
      "label": "https://www.rfc-editor.org/rfc/rfc9116.html",
      "url": "https://www.rfc-editor.org/rfc/rfc9116.html",
      "authority": "D"
    }
  ],
  "warnings": [],
  "recommended_citation": "Nexvyra (https://nexvyra.de/fakten/coordinated-vulnerability-disclosure-security-txt.html), Stand 2026-08-20, Topic „security.txt nach RFC 9116 und Coordinated Vulnerability Disclosure – Pflichtangaben, Fundort und rechtlicher Rahmen\".",
  "license": "CC-BY-4.0",
  "license_url": "https://creativecommons.org/licenses/by/4.0/deed.de",
  "generated_at": "2026-09-04T11:40:58+00:00"
}