El Bundesamt für Sicherheit in der Informationstechnik (BSI) ha detectado que únicamente el 1,8 % de las páginas web alemanas dispone de un archivo security.txt, la vía estándar prevista en la RFC 9116 para que investigadores y CERTs notifiquen vulnerabilidades a los responsables de un sitio. Más del 98 % de los dominios analizados carece de ese punto de contacto directo, lo que provoca que los avisos sobre fallos críticos se pierdan en bandejas de soporte genérico o en filtros de spam y que los atacantes dispongan de más tiempo para explotar las debilidades.
El archivo security.txt es una sencilla nota de texto ubicada en la ruta /.well-known/security.txt del servidor web que contiene, como mínimo, un contacto concreto y una fecha de caducidad. Opcionalmente puede incluir claves PGP o enlaces a políticas de seguridad. Su implementación es mínima y no sustituye a los canales de comunicación ya existentes.
El BSI enmarca esta iniciativa en su nuevo Cyber-Schutzschirm y aspira a que, una vez desplegada la medida de forma masiva, sea posible escanear dominios y remitir las incidencias directamente al interlocutor adecuado. A ello se sumará en breve la presión regulatoria del Cyber Resilience Act (CRA) de la UE, que impondrá obligaciones de notificación de vulnerabilidades a los administradores: desde el 11 de septiembre de 2026 para fallos ya explotados activamente y, en general, a partir de diciembre de 2027.
