Sicherheit

security.txt ohne oder mit abgelaufenem Expires-Feld

Üblicher Schweregrad: niedrig · Aufwand: minimal

Woran du es erkennst

Die ausgelieferte security.txt hat kein Expires-Feld, einen nicht als Datum lesbaren Wert oder ein Ablaufdatum in der Vergangenheit.

Warum es zählt

RFC 9116 verlangt Expires als MUSS-Feld: Ohne gültiges Ablaufdatum können Scanner und Meldende nicht erkennen, ob der hinterlegte Kontakt noch stimmt. Ein veralteter Meldeweg lässt Schwachstellen-Meldungen ins Leere laufen — genau dann, wenn es zählt.

So behebst du es

  1. Ein Expires-Feld im Internet-Date/Time-Format (RFC 3339, z. B. 2027-08-01T00:00:00Z) pflegen und bei jeder Änderung der Datei neu datieren.
  2. Den Ablauf ins Monitoring aufnehmen (Erinnerung Wochen vor dem Ende) und beim Erneuern Kontakt- und PGP-Angaben gleich mit prüfen.

Zum Nachlesen