Spring til indhold
Prøv gratis

Guider

security.txt: gør det let at melde sårbarheder

Opdateret 11.10.2026 · BitTech IT

Kort svar

security.txt er en lille tekstfil på https://jeresdomæne.dk/.well-known/security.txt, der fortæller, hvem man kontakter, hvis man finder en sikkerhedsfejl hos jer. Den skal mindst indeholde Contact: og Expires:. Uden den ender fundne fejl ofte hos en tilfældig info-adresse — eller slet ikke hos jer.

Hvorfor have en security.txt?

Sikkerhedsforskere og andre, der finder en fejl på jeres website eller i jeres systemer, vil gerne fortælle det til de rette. Uden en kontaktvej skriver de til en info-adresse, der ikke forstår henvendelsen, eller de giver op. security.txt (RFC 9116) er en fast placering, hvor de ved, de kan finde svaret.

Sådan ser filen ud

Læg en tekstfil på https://jeresdomæne.dk/.well-known/security.txt:

Contact: mailto:security@jeresdomæne.dk
Expires: 2027-10-01T00:00:00.000Z
Preferred-Languages: da, en
Canonical: https://jeresdomæne.dk/.well-known/security.txt
Policy: https://jeresdomæne.dk/sikkerhed
  • Contact (krævet): en mailadresse, en webformular eller et telefonnummer. Der må være flere linjer.
  • Expires (krævet): hvornår filen ikke længere skal stoles på. Højst et år frem anbefales.
  • Preferred-Languages: de sprog, I gerne svarer på.
  • Canonical: filens egen adresse, så man kan se, at den ikke er kopieret fra et andet sted.
  • Policy: link til en side med jeres regler for at melde sårbarheder, fx at I ikke politianmelder dem, der melder i god tro.
  • Encryption og Acknowledgments kan tilføjes, hvis I har en PGP-nøgle eller en takkeside.

Krav til placeringen

  • Filen skal ligge under /.well-known/ og hentes over HTTPS.
  • Den skal sendes som almindelig tekst (text/plain).
  • Hvert domæne og underdomæne med et website har sin egen fil, men den må gerne pege på den samme kontaktadresse.

På IIS skal I måske tillade mappen .well-known og filtypen .txt. På de fleste webhoteller og i WordPress kan filen lægges direkte i roden af websitet.

Lav en simpel proces bag

Filen er kun halvdelen. Sørg for, at adressen bliver læst, at der bliver svaret inden for få dage, og at I ved, hvem der vurderer og retter fejlen — jeres egen IT eller jeres leverandør. Det er netop den slags proces for håndtering af sårbarheder, NIS2 lægger vægt på.

Tjek jeres fil

Domæne-tjekket ser efter en security.txt og advarer, hvis den mangler, eller hvis udløbsdatoen er overskredet. Med DomGuard-overvågning ser I status for security.txt på alle jeres domæner samlet.

Spørgsmål og svar

Er security.txt et krav?

Ikke ved lov, men det er en internetstandard (RFC 9116) og nævnes ofte som god praksis for håndtering af sårbarheder, som NIS2 kræver. Den er gratis og tager ti minutter.

Hvilken mailadresse skal vi bruge?

En fælles adresse, der bliver læst, fx security@jeresdomæne.dk, som ender hos IT eller jeres IT-leverandør — ikke en personlig adresse, der forsvinder, når nogen stopper.

Hvorfor skal der stå en udløbsdato?

Så ingen stoler på en gammel fil med forældede kontaktoplysninger. Sæt den højst et år frem, og læg en påmindelse i kalenderen om at forny den.

Skal den signeres?

Det er valgfrit. En OpenPGP-signatur beviser, at filen er jeres, men kræver, at I vedligeholder en nøgle. For de fleste virksomheder er en usigneret fil over HTTPS fint.