Sicherheit
security.txt ohne oder mit abgelaufenem Expires-Feld
Woran du es erkennst
Die ausgelieferte security.txt hat kein Expires-Feld, einen nicht als Datum lesbaren Wert oder ein Ablaufdatum in der Vergangenheit.
Warum es zählt
RFC 9116 verlangt Expires als MUSS-Feld: Ohne gültiges Ablaufdatum können Scanner und Meldende nicht erkennen, ob der hinterlegte Kontakt noch stimmt. Ein veralteter Meldeweg lässt Schwachstellen-Meldungen ins Leere laufen — genau dann, wenn es zählt.
So behebst du es
- Ein Expires-Feld im Internet-Date/Time-Format (RFC 3339, z. B. 2027-08-01T00:00:00Z) pflegen und bei jeder Änderung der Datei neu datieren.
- Den Ablauf ins Monitoring aufnehmen (Erinnerung Wochen vor dem Ende) und beim Erneuern Kontakt- und PGP-Angaben gleich mit prüfen.