Feature-Request: security.txt (RFC 9116) automatisch bei Domain-Anlage erzeugen

Welche Features fehlen Ihnen noch? Teilen Sie es uns mit.
Post Reply
gseilheimer
Posts: 1
Joined: Sun 9. Aug 2026, 10:19

Feature-Request: security.txt (RFC 9116) automatisch bei Domain-Anlage erzeugen

Post by gseilheimer »

Anlass: Die BSI-Pressemitteilung vom 06.08.2026 weist darauf hin, dass nur ca. 1,8 % der deutschen Website-Betreiber eine security.txt (RFC 9116) bereitstellen. Da KeyHelp bereits pro Domain sowohl die Kontaktdaten als auch eine automatische Webroot-Grundausstattung (Index-Seite mit Bulma-CSS-Framework) anlegt, wäre eine automatische security.txt-Erstellung ein sehr kleiner Zusatzaufwand mit spürbarem Sicherheitsgewinn für alle KeyHelp-Kunden.

Vorschlag

Bei Anlage einer neuen Domain (optional auch nachträglich je Domain aktivierbar, z. B. per Checkbox in den Domain-Einstellungen) legt KeyHelp automatisch eine Datei <webroot>/.well-known/security.txt an — analog zur bereits heute automatisch erzeugten Index-Seite, unabhängig davon, welches CMS/Framework später auf der Domain betrieben wird.

Warum das mit vorhandenen Daten machbar ist
  • Contact: kann direkt aus der ohnehin in KeyHelp hinterlegten Kontakt-/Admin-E-Mail der Domain befüllt werden — keine zusätzliche Eingabe durch den Kunden nötig.
  • Canonical: ergibt sich automatisch aus dem Domainnamen (https://<domain>/.well-known/security.txt).
  • Expires: Pflichtfeld nach RFC 9116 — Vorschlag: automatisch +1 Jahr ab Erstellung, mit demselben Erinnerungs-/Auto-Verlängerungsmechanismus, der bereits für die Let's-Encrypt-Zertifikatserneuerung existiert (damit die Datei nicht unbemerkt „abläuft").
  • Preferred-Languages: optional konfigurierbar, Standardwert z. B. de, en.
  • Die Datei ist eine reine statische Textdatei im Webroot (chmod 644) — keine Interferenz mit WordPress, Shop-Systemen oder sonstigen auf der Domain laufenden Anwendungen.
Minimal-Umsetzung (Vorschlag)
  • Checkbox „security.txt automatisch erstellen und aktuell halten" — global in den Account-Einstellungen oder je Domain.
    Bei Aktivierung: einmalige Erzeugung der Datei mit obigen Feldern.
  • Jährliche automatische Erneuerung des Expires-Datums (Cron, analog SSL-Erneuerung), optional mit Info-Mail an den Kunden.
  • Kein Pflicht-Feature — für Kunden, die eine eigene security.txt pflegen möchten, per Checkbox deaktivierbar/überschreibbar (keine Konflikte mit bestehenden Dateien erzeugen).
Nutzen

Erhöht die BSI-konforme Basisabsicherung für alle KeyHelp-Kunden mit minimalem Aufwand, da sowohl die benötigten Kontaktdaten als auch der Mechanismus zur automatischen Webroot-Erstellung in KeyHelp bereits vorhanden sind.
User avatar
Jolinar
Community Moderator
Posts: 4363
Joined: Sat 30. Jan 2016, 07:11
Location: Weimar (Thüringen)
Contact:

Re: Feature-Request: security.txt (RFC 9116) automatisch bei Domain-Anlage erzeugen

Post by Jolinar »

Grundsätzlich eine interessante Idee, ich möchte jedoch ein paar Sachen anmerken...


Zunächst einmal:
gseilheimer wrote: ↑Sun 9. Aug 2026, 10:31 Anlass: Die BSI-Pressemitteilung vom 06.08.2026 weist darauf hin, dass nur ca. 1,8 % der deutschen Website-Betreiber eine security.txt (RFC 9116) bereitstellen.
RFC9116 ist noch kein Standard, bisher ist die RFC nur als „Informational“ getaggt.


Die gewünschte Implementierung klingt zunächst einfach, aber es gibt IMHO ein paar Punkte, die brücksichtigt werden sollten:
  • Man darf nicht davon ausgehen, daß die allgemeine Domain- oder Admin-E-Mail auch automatisch ein geeigneter Security-Kontakt sind
  • Wie werden multiple Kontakte sinnvoll implementiert
  • Wie wird eine userdefinierte security.txt gehandelt
  • Expires sollte nicht unkontrolliert automatisch verlängert werden, hier müßte ein valider Mechanismus etabliert werden
  • Inwieweit sind Policy und Encryption als optionale Felder interessant
  • Sollte Preferred-Languages zB. mit de, en sinnvoll vorbelegt werden
  • Die Datei sollte optional pro Domain aktiviert werden können und für User mit eigener Security-Policy vollständig deaktivierbar sein
Wenn jemand inkompetent ist, dann kann er nicht wissen, daß er inkompetent ist. (David Dunning)

Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
  • In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
    In this color, I write as a moderator and provide moderative guidance or justify moderative interventions
  • In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
    In this color, I write as a community member and share my personal opinions and views
Blubby
Posts: 120
Joined: Tue 5. Mar 2024, 13:10

Re: Feature-Request: security.txt (RFC 9116) automatisch bei Domain-Anlage erzeugen

Post by Blubby »

Jolinar wrote: ↑Sun 9. Aug 2026, 13:24 Grundsätzlich eine interessante Idee, ich möchte jedoch ein paar Sachen anmerken...
Ich halte das für eine schlechte Idee. ein Großteil des Webtraffics wird eh schon von Scrapern und Spammern verursacht, denen noch mehr (gute) und leicht abrufbare Daten zu liefern kann nicht der Weisheit letzter Schluss sein.

In den paar Einzelfällen wo sowas mal nützlich sein könnte kann man sie auch mal per Hand anlegen, ändern tut die sich ja eh kaum.
User avatar
Tobi
Community Moderator
Posts: 3744
Joined: Thu 5. Jan 2017, 13:24

Re: Feature-Request: security.txt (RFC 9116) automatisch bei Domain-Anlage erzeugen

Post by Tobi »

Also ich will nur mal anmerken, dass wir KeyHelp als Agentur-Server verwenden.
Unsere Kunden haben i.d.R. gar keinen Zugang und die Kontaktdaten sind auch nicht hinterlegt.
Dann gibt es auch Sammel-Accounts mit Domains unterschiedlicher Inhaber.

Lange Rede kurzer Sinn:
Der angedachte Automatismus würde uns mehr Arbeit verursachen als Nutzen bringen.
Gruß,
Tobi


-----------------------------
wewoco.de
Das Forum für Reseller, Digital-Agenturen, Bildschirmarbeiter und Mäuseschubser
Post Reply