Wie man eine security.txt einrichtet
Die Datei security.txt erstellen
Erstellen Sie eine Datei security.txt – sie enthält Ihre Kontaktmöglichkeiten für Sicherheitsforscher und CERTs.
Beispiel:
Contact: mailto:contact1@example.com
Contact: mailto:contact2@example.com
Expires: 2027-08-31T22:00:00.000Z
Preferred-Languages: de, en
Die Datei kann weitere Informationen enthalten, wie Verschlüsselungsmethoden und canonical, ist aber nicht unbedingt notwendig.
Encryption: example.com/pgp-key.txt
Canonical: example.com/.well-known/security.txt
Das Verzeichnis .well-known erstellen
Vorher noch ein Hinweis: einige CERTS oder Sicherheitsforscher suchen nicht im /.well-known Verzeichnis. Zusätzlich kann die security.txt auch ohne das Verzeichnis abgelegt werden, aber nicht anstelle. Auf gleicher Ebene, auf der auch das Verzeichnis liegt. Evtl. sind hier Rewrite-Probleme zu erwarten, die via .htaccess gelöst werden müssen/können.
Im Verzeichnis /.well-known ist die empfohlene Vorgehensweise.
Für TYPO3
Bei Composer Installationen erstellt man den Ordner im public Verzeichnis.
Also:
/public/.well-knownBei Installationen ohne Composer
Grundsätzlich das Verzeichnis, in dem auch typo3conf, fileadmin etc. liegen.
Für Wordpress
Hier gilt faktisch das gleiche, wie bei TYPO3. Das Verzeichnis /.well-known gehört dahin wo auch wp-config.php, wp-content/, wp-admin/ liegen.
Wenn alles richtig ist, sollte eine Ausgabe erfolgen, wenn Sie im Browser example.com/.well-known/security.txt aufrufen.