Bedrijven profiteren ervan wanneer zij snel geïnformeerd worden over digitale kwetsbaarheden in hun systemen. Vaak betreft het beveiligingslekken op webservers of configuratiefouten die misbruik mogelijk maken. Cyberonderzoekers ontdekken deze kwetsbaarheden via scans, maar als niet duidelijk is waar ze dit kunnen melden, bereikt deze informatie niet altijd de juiste partij. Dit vergroot het risico dat kwaadwillenden dezelfde kwetsbaarheid vinden en misbruiken.

Om het melden van beveiligingslekken te stroomlijnen, werkt de Internet Engineering Task Force (IETF) sinds 2017 aan een universele standaard, genaamd security.txt (RFC 9116). Deze standaard is nog niet verplicht, maar wordt al aanbevolen door gezaghebbende organisaties zoals NCSC UK als onderdeel van een responsible disclosure-beleid. Dit beleid moedigt aan om kwetsbaarheden discreet te melden via een vooraf opgegeven contactadres, zodat eigenaren snel kunnen reageren.

Het Digital Trust Center (DTC) is positief over security.txt omdat het bijdraagt aan de digitale weerbaarheid van Nederlandse ondernemingen. Het protocol is eenvoudig te implementeren en maakt het melden van kwetsbaarheden gemakkelijker en waarschijnlijk frequenter. Hierdoor kunnen bedrijven sneller maatregelen nemen. Volgens Kim van der Veen, projectleider bij het DTC, levert security.txt aanzienlijke tijdwinst op. Het DTC waarschuwt het DTC sinds 2021 Nederlandse bedrijven bij ernstige beveiligingslekken, maar het zoeken naar contactgegevens kost soms kostbare tijd. Met security.txt kunnen melders direct de juiste contactpersoon bereiken, waardoor schadebeperking sneller kan starten.

Het implementeren van security.txt is eenvoudig en vereist alleen toegang tot de webserver. Op securitytxt.org staat een tool om een eigen bestand te genereren en instructies over de juiste plaatsing volgens de standaard. Het DTC gebruikt zelf een security.txt die doorlinkt naar die van NCSC.nl, het centrale meldpunt voor kwetsbaarheden bij overheidsorganisaties.

Er zijn ook risico’s verbonden aan het publiceren van een contactadres in security.txt, zoals spam en nepmeldingen. Dit risico bestaat ook bij het publiceren van contactadressen op websites of in responsible disclosure-pagina’s. Scammers kunnen phishingmails vermommen als meldingen van beveiligingslekken en deze naar het contactadres sturen. Dit is een bekend aandachtspunt bij het gebruik van security.txt.