call Kontakt
shield How-To

security.txt in TYPO3 einrichten

Mit einer security.txt-Datei machen Sie es Sicherheitsforschenden leicht, Schwachstellen auf Ihrer Website verantwortungsvoll an die richtige Stelle zu melden – standardisiert nach RFC 9116.

history Letzte Änderung: 21.08.2026

Was ist security.txt?

security.txt ist ein standardisiertes Textdokument, das Website-Betreiber unter /.well-known/security.txt bereitstellen. Es funktioniert im Prinzip wie eine robots.txt – nur für Sicherheitsfragen: Findet jemand eine Schwachstelle auf Ihrer Website, muss er oder sie nicht erst mühsam nach einem passenden Ansprechpartner suchen, sondern findet sofort eine klar definierte Kontaktmöglichkeit für eine verantwortungsvolle Meldung (Responsible Disclosure).

Das Format ist in RFC 9116 standardisiert und wird unter anderem von großen Anbietern wie Google, GitHub oder Cloudflare eingesetzt.

Beispiel einer security.txt

So könnte eine minimale, RFC-konforme security.txt aussehen:

Contact: mailto:info@wacon.de
Expires: 2027-08-21T00:00:00.000Z
Encryption: https://www.wacon.de/pgp-key.txt
Preferred-Languages: de, en
Canonical: https://www.wacon.de/.well-known/security.txt

description Felder

Die wichtigsten Felder im Überblick

  • contact_mail

    Contact (Pflichtfeld): Mindestens ein Kontaktweg für Sicherheitsmeldungen – z. B. eine E-Mail-Adresse (mailto:) oder ein Formular-Link. Mehrere Contact-Zeilen sind möglich.

  • event_busy

    Expires (Pflichtfeld): Datum, ab dem die Datei als veraltet gilt (ISO-8601-Format). Ohne aktuelles Ablaufdatum gilt die security.txt als nicht konform – regelmäßig erneuern!

  • vpn_key

    Encryption (optional): Link zu einem öffentlichen PGP-Schlüssel, falls Meldungen verschlüsselt übermittelt werden sollen.

  • gpp_good

    Acknowledgments (optional): Link zu einer Seite, auf der Personen gewürdigt werden, die verantwortungsvoll Schwachstellen gemeldet haben.

  • language

    Preferred-Languages (optional): Kommagetrennte Liste der Sprachen, in denen Meldungen bevorzugt entgegengenommen werden.

  • link

    Canonical (optional): Die offizielle URL der security.txt selbst – wichtig, wenn die Datei zusätzlich an anderer Stelle referenziert oder gespiegelt wird.

  • policy

    Policy (optional): Link zu einer ausführlichen Richtlinie zum Umgang mit gemeldeten Schwachstellen (Vulnerability Disclosure Policy).

security.txt in TYPO3 einbinden

Da es sich bei security.txt um eine einfache, statische Textdatei handelt, ist für die Einbindung in TYPO3 in der Regel kein zusätzliches TypoScript oder eine Extension nötig:

  1. Legen Sie im TYPO3-Installationsverzeichnis unter public/.well-known/security.txt die Datei mit Ihrem Inhalt an – das ist laut RFC 9116 der vorgesehene Speicherort.
  2. Optional können Sie zusätzlich eine Kopie unter public/security.txt ablegen, um auch ältere Implementierungen zu unterstützen, die noch am alten Pfad suchen.
  3. Prüfen Sie, dass Ihr Webserver bzw. Ihre .htaccess-Konfiguration den Zugriff auf /.well-known/ nicht blockiert. Die TYPO3-Standard-.htaccess berücksichtigt dies bereits korrekt und schließt /.well-known/ ausdrücklich von der sonst üblichen Sperrung versteckter Verzeichnisse aus (gemäß RFC 5785).
  4. Testen Sie den Abruf direkt im Browser unter ihredomain.de/.well-known/security.txt – die Datei sollte als Klartext ausgegeben werden.
event_busy

Denken Sie daran, das Expires-Datum regelmäßig zu erneuern – am besten tragen Sie sich dafür eine wiederkehrende Erinnerung ein, z. B. einmal jährlich im Rahmen Ihres nächsten Sicherheitschecks.

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) empfiehlt grundsätzlich die Bereitstellung einer security.txt und weist auf die bislang schwache Verbreitung (1,8 % der Webseitenbetreiber) hin.

Interesse an mehr Sicherheit für Ihre TYPO3-Website?

Wir unterstützen Sie gerne bei der Einrichtung Ihrer security.txt und weiteren Sicherheitsmaßnahmen.

chat Kostenlose Beratung