Die Datei „security.txt“ ist eine durch den RFC 9116 standardisierte Textdatei, die unter der Adresse /.well-known/security.txt einer Website veröffentlicht wird und öffentlich angibt, an wen eine Sicherheitslücke gemeldet werden soll. Der Schweizer Verkehrssektor gehört zu den Zielen von Angriffen auf kritische Infrastrukturen: Eine klare und überwachte Kontaktstelle ermöglicht es einem Forscher, der eine Sicherheitslücke bei einem Betreiber entdeckt, diese unverzüglich der richtigen Person zu melden, anstatt sie unberücksichtigt zu lassen.
Passive Cybersicherheitsanalysen : Keine Schwachstellen-Scans, keine Zugriffs- oder Ausnutzungsversuche. Die Prüfungen beschränken sich auf das Lesen öffentlicher Informationen, die jeder Browser oder Mailserver bei einer gewöhnlichen Verbindung zur Website erhält.
Karte wird geladen…
Stand 11. Oktober 2026: 74 Websites der Schweizer Verkehr bewertet (security.txt): 15 wenden die bewährten Praktiken an (Veröffentlichte Kontaktstelle für die Meldung von Sicherheitslücken nach dem Standard RFC 9116: wen benachrichtigen und bis wann die Angaben garantiert aktuell sind).
- Stark15(20%)
- Teilweise1(1%)
- Nicht vorhanden56(76%)
- Nicht erreichbar2(3%)
Diese Zahlen zeigen den heutigen Stand. Die konsolidierte Analyse zeigt ihre Entwicklung Monat für Monat und den nach Schweregrad geordneten Massnahmenplan: konsolidierte Analyse ansehen
Verlauf der Entwicklung
| Zeitraum | Valide | Présent (incomplet) | Expiré | Partiel | Absent | Injoignable | Total |
|---|---|---|---|---|---|---|---|
| Oktober 2026 | 14 | 0 | 1 | 1 | 56 | 2 | 74 |
Katalog der Prüfpunkte
Hier das Detail jeder Prüfung, nach Familie gruppiert: Datei security.txt, HTTP-Header, DNS-Einträge – dann, am Ende der Seite, die ergänzenden Indikatoren ausserhalb der Bewertung. Jede Prüfung wird als «Stark», «Teilweise» oder «Zu verstärken» bewertet; eine Prüfung, die nicht gemessen werden konnte (Website nicht erreichbar, DNS-Antwort fehlgeschlagen), ist «Nicht bewertet» und zählt weder als Erfolg noch als Mangel. Eine Frage oder eine Domain ausschliessen? Bitte über das Kontaktformular.
security.txt
Point de contact publié pour signaler une faille de sécurité selon le standard RFC 9116 : qui prévenir, et dans quel délai la réponse est garantie à jour.
Vollständiger Leitfaden: security.txt : le guide complet du signalement des vulnérabilités
STXT-PRESENTFichier security.txt publiéCritiqueWarum es wichtig ist. Quand une personne découvre une faille sur le site – un chercheur, un citoyen attentif -, elle doit savoir à qui la signaler. Sans point de contact publié, elle renonce souvent, ou rend la faille publique sans prévenir : l'entité l'apprend alors en même temps que les attaquants. L'Office fédéral de la cybersécurité (OFCS) attend des organisations qu'elles désignent ce contact à l'avance.
Wie es funktioniert. Le fichier security.txt est un petit fichier texte au format standard (RFC 9116), placé à une adresse fixe du site : /.well-known/security.txt. Les chercheurs et les outils de signalement savent l'y trouver. Il contient au minimum une adresse de contact et une date de validité.
Wie es bewertet wird.
- Stark : le fichier est publié à l'adresse attendue.
- Zu verstärken : le site répond, mais aucun fichier n'est publié à l'adresse attendue.
Kritischer Schweregrad: Ist es «Zu verstärken», wird die ganze Familie «security.txt» als «Zu verstärken» eingestuft, unabhängig von den übrigen Ergebnissen; ist es «Teilweise», kann sie «Teilweise» nicht übersteigen.
Wie man es behebt. Publier un fichier texte à l'adresse /.well-known/security.txt du site, avec au moins une ligne « Contact: » et une ligne « Expires: ». Choisir une adresse générique relevée par plusieurs personnes (par exemple securite@…), jamais la boîte d'une seule personne.
Site officiel – securitytxt.orgSTXT-CONTACTAdresse de contact valide (champ Contact)MajeurWarum es wichtig ist. C'est l'information essentielle du fichier : l'adresse ou le formulaire où envoyer un signalement. Un fichier sans contact ne permet à personne de signaler quoi que ce soit.
Wie es funktioniert. La ligne « Contact: » indique une adresse e-mail (mailto:), un formulaire web (https://) ou un numéro de téléphone. Elle peut être répétée pour proposer plusieurs moyens de contact.
Wie es bewertet wird.
- Stark : le fichier indique au moins un contact.
- Zu verstärken : le fichier existe, mais sans ligne « Contact: » exploitable.
Hoher Schweregrad: Ist es «Zu verstärken», kann die Familie «security.txt» «Teilweise» nicht übersteigen.
Wie man es behebt. Ajouter une ligne « Contact: mailto:securite@exemple.ch » – une ligne par moyen de contact.
Spécification RFC 9116 (champ Contact)STXT-EXPIRESDate de validité renseignée (champ Expires)MajeurWarum es wichtig ist. Un contact publié il y a des années n'est peut-être plus relevé. La date de validité dit jusqu'à quand l'information est garantie à jour ; passé cette date, les outils de signalement considèrent le fichier comme périmé et l'ignorent.
Wie es funktioniert. La ligne « Expires: » porte une date au format international, par exemple 2027-06-30T00:00:00Z. La norme recommande une échéance à moins d'un an, à repousser à chaque relecture du fichier.
Wie es bewertet wird.
- Stark : une date de validité future est indiquée.
- Zu verstärken : la date est dépassée, ou absente.
Hoher Schweregrad: Ist es «Zu verstärken», kann die Familie «security.txt» «Teilweise» nicht übersteigen.
Wie man es behebt. Ajouter ou mettre à jour la ligne « Expires: » avec une date d'ici un an au plus, et prévoir un rappel pour la repousser avant l'échéance.
Spécification RFC 9116 (champ Expires)STXT-BOTH-VARIANTSFichier accessible avec et sans wwwMineurWarum es wichtig ist. Un site est souvent joignable à deux adresses, avec et sans « www ». Si le fichier n'est servi que sur l'une, une personne ou un outil qui passe par l'autre conclut qu'il n'existe pas.
Wie es funktioniert. La mesure interroge les deux variantes de l'adresse, par exemple exemple.ch et www.exemple.ch.
Wie es bewertet wird.
- Stark : le fichier est accessible sur les deux variantes, directement ou par redirection.
- Zu verstärken : il n'est accessible que sur l'une des deux.
Geringer Schweregrad: Es zählt für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Servir le même fichier sur les deux variantes, ou rediriger l'une vers l'autre.
STXT-ENCRYPTIONClé de chiffrement publiée (champ Encryption)MineurWarum es wichtig ist. Un signalement de faille décrit souvent comment attaquer le site. Envoyé en clair par e-mail, il peut être intercepté. Une clé de chiffrement publiée permet d'envoyer ce rapport de façon confidentielle.
Wie es funktioniert. La ligne « Encryption: » pointe vers la clé publique (souvent OpenPGP) de l'équipe qui reçoit les signalements. C'est un champ facultatif de la norme : recommandé, jamais exigé.
Wie es bewertet wird.
- Stark : une clé de chiffrement est indiquée.
- Zu verstärken : aucune clé n'est indiquée. Simple recommandation : ce champ ne pèse que peu dans le score.
Optionales Feld: empfohlen, nie verlangt. Es zählt wenig für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Ajouter une ligne « Encryption: https://exemple.ch/cle-pgp.asc » pointant vers la clé publique de l'équipe de sécurité.
Spécification RFC 9116 (champ Encryption)STXT-LANGUAGESLangues de contact indiquées (champ Preferred-Languages)MineurWarum es wichtig ist. En Suisse, un signalement peut arriver en français, en allemand, en italien ou en anglais. Indiquer les langues acceptées évite qu'un rapport reste sans suite faute d'être compris.
Wie es funktioniert. La ligne « Preferred-Languages: » liste les langues dans lesquelles l'équipe peut traiter un signalement, par exemple fr, de, it, en. C'est un champ facultatif de la norme.
Wie es bewertet wird.
- Stark : les langues acceptées sont indiquées.
- Zu verstärken : aucune langue n'est indiquée. Simple recommandation : ce champ ne pèse que peu dans le score.
Optionales Feld: empfohlen, nie verlangt. Es zählt wenig für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Ajouter une ligne « Preferred-Languages: fr, de, it, en » listant les langues acceptées pour un signalement.
Spécification RFC 9116 (champ Preferred-Languages)Häufige Fragen
Sind diese Cybersicherheitsanalysen invasiv?
Nein. Alles, was hier gemessen wird, ist öffentlich und wird von jedem Besucher oder Mailserver ohnehin gelesen: die von der Startseite zurückgegebenen Header, DNS-Einträge, die bei jeder eingehenden E-Mail abgefragt werden, und die Datei security.txt, wo sie veröffentlicht ist. Hinzu kommen zwei öffentliche Datenbanken, die abgefragt werden, ohne die Organisation je zu kontaktieren: die in die Browser integrierte HSTS-Preload-Liste und die Routing-Datenbank des RIPE NCC (RIPEstat). Keine Penetrationstests, keine Suche nach Schwachstellen, keine Anmeldeversuche, keine abgeschickten Formulare. Eine einzige Anfrage pro Domain und Durchlauf dient allen Prüfungsfamilien zugleich, und der User-Agent der Sonden verweist auf diese Seite, damit ein Betreiber, der seine Protokolle prüft, weiss, woher der Datenverkehr stammt.
Warum ist das detaillierte Ergebnis der Organisationen nicht öffentlich?
Zu veröffentlichen, dass eine bestimmte Website einen bestimmten Schutz nicht anwendet, kommt einer Liste von Angriffszielen gleich und hilft niemandem bei der Behebung. Diese Seite veröffentlicht daher aggregierte Werte: wie viele Organisationen die bewährten Praktiken anwenden, in welchem Umfang und wie sich die Lage entwickelt. Die Karte zeigt das Gesamturteil jeder Organisation, nie die Liste ihrer Mängel. Die Datei security.txt bildet eine Ausnahme und bleibt öffentlich, denn sie gibt an, wem eine Sicherheitslücke gemeldet werden kann.
Wer kann das detaillierte Ergebnis einer Organisation einsehen?
Die verantwortliche Person für Informationssicherheit (CISO) der betreffenden Organisation oder des Gemeinwesens, dem sie angehört: Ein kantonaler CISO sieht den Kanton und alle Gemeinden dieses Kantons, ein kommunaler CISO die Gemeinde. Für Organisationen, die mehrere Einrichtungen koordinieren, gibt es branchenweite und nationale Zugänge.
Wer kann einen Zugang erhalten, was zeigt er zusätzlich, und wie wird er beantragt?
Der Zugang steht den Sicherheitsverantwortlichen der erfassten Organisationen offen, auf Anfrage und nach Prüfung. In seinem Bereich bietet ein genehmigter Zugang das Detail Prüfung für Prüfung, die Liste der noch zu behebenden Punkte, den Verlauf jeder Organisation, ein PDF-Blatt sowie die konsolidierte Auswertung mit ihrem Massnahmenplan. Der Antrag erfolgt auf dieser Seite: Zugang beantragen.
Was misst die Sicherheitsbewertung und wie wird sie berechnet?
Jede Prüfung hat ein Gewicht und einen Schweregrad. Das Ergebnis einer Prüfungsfamilie wird in drei Stufen bewertet: «Stark» ab 80 % der Punkte, «Teilweise» ab 40 %, «Zu verstärken» darunter. Danach gelten unabhängig von der Summe zwei Obergrenzen: Eine fehlgeschlagene kritische Prüfung führt auf «Zu verstärken» zurück, eine teilweise erfüllte kritische Prüfung oder eine fehlgeschlagene schwerwiegende Prüfung verhindert ein besseres Ergebnis als «Teilweise». Die Gesamtbewertung ist der Durchschnitt der Sonden, die ein Urteil geliefert haben, auf derselben Skala. Was nicht gemessen werden konnte, bleibt «Nicht bewertet» und fliesst nicht in diesen Durchschnitt ein. Mehr dazu: die Gewichte und Schweregrade im Detail, Prüfung für Prüfung.
Was sind die ergänzenden Indikatoren, die zur Information angezeigt werden?
Messwerte, die bei jeder Analyse erhoben werden, um zu informieren, ohne zu bewerten: IPv6-Erreichbarkeit von Website und Mailsystem, Eintrag in der HSTS-Preload-Liste der Browser, RPKI-Signatur der Route zum Server, im DNS verankertes Zertifikat der Mailserver (DANE), Werbe- oder Analyse-Tracker und Google Fonts, die von der Startseite geladen werden, sowie Betreiber und Registrierungsland der Adressen von Website und Mailsystem. Sie fliessen in kein Ergebnis ein: Diese Praktiken sind noch wenig verbreitet oder hängen vom Hoster ab, und eine Seite, die ohne Ausführung von Skripten gelesen wird, verrät nicht, ob ein Tracker auf die Einwilligung des Besuchers wartet. Das Land ist jenes, unter dem die Adresse registriert ist, in der Regel der Sitz des Betreibers, nicht der Standort des Servers. Die Öffentlichkeit sieht die Anteile pro Bereich; das Detail pro Organisation bleibt deren Sicherheitsverantwortlichen vorbehalten.
Wie oft werden diese Daten aktualisiert?
Jeder Bereich wird monatlich analysiert. Das genaue Datum der angezeigten Messung steht weiter oben auf dieser Seite am Anfang der Statistiken, und der Verlauf hält sie Monat für Monat fest. Eine Korrektur durch eine Organisation erscheint daher beim nächsten Durchlauf, nicht am selben Tag.
Was ist eine security.txt-Datei und wozu dient sie?
Es ist eine Textdatei, die unter einer festen Adresse veröffentlicht wird, /.well-known/security.txt, und durch RFC 9116 standardisiert ist. Sie gibt an, wem eine Sicherheitslücke gemeldet werden kann, in welcher Sprache und bis zu welchem Datum die Angaben aktuell gehalten werden. Wer sie veröffentlicht, legt vor dem Vorfall fest, wer Meldungen bearbeitet – eine Erwartung des BACS. Ohne sie muss die Person, die ein Problem entdeckt, improvisieren: allgemeines Kontaktformular, soziale Netzwerke oder ganz darauf verzichten. Bewährt ist, eine allgemeine Adresse anzugeben, die von mehreren Personen gelesen wird, statt der Adresse einer einzelnen Person. Felder, Offenlegungsrichtlinie, Pflichten nach NIS2 und CRA, Einführung in sechs Schritten: der vollständige Leitfaden zu security.txt.