セキュリティ
EUの623ベンダーの76%がCRA 24時間ルールを前にsecurity.txtを持たない
76% of 623 EU software vendors have no security.txt ahead of the CRA 24h rule (cradrill.com)
要約
EUのサイバーレジリエンス法(CRA)が施行される直前、EUのソフトウェアベンダー623社を対象とした調査で、76%が脆弱性報告のための標準的な連絡手段であるsecurity.txtファイルを持っていないことが判明しました。これは、脆弱性が発見されてから24時間以内に当局へ報告する義務が課されるため、ベンダーにとって重大なリスクとなります。
全文翻訳
623社の欧州ソフトウェアベンダーをスキャンしました。76%がsecurity.txtを持っていません。2026年8月。4週間後、EUサイバーレジリエンス法(CRA)第14条により、製造業者が積極的に悪用されている脆弱性を認識した瞬間から24時間の報告クロックが始まります。最も一般的な認識方法は、研究者があなたに伝えようとすることです。そして、欧州ベンダーの4分の3は、彼らがそれを行うことを可能にする標準ファイルを発行していません。
結果
623社の欧州ソフトウェアベンダーのドメインをスキャンしました(出典: europealternatives.comの欧州SaaS/ソフトウェア企業ディレクトリ)。
スキャン時にHTTPSで到達可能だったのは492社。
/.well-known/security.txtで有効なsecurity.txtを発行していたのは118社(24%)(HTTP 200 + RFC 9116に従ったContact:フィールド)。
何も発行していなかったのは374社(76%)— 研究者が脆弱性を報告するための標準的なプライベートチャネルがありません。
なぜこれが2026年9月11日以降に重要なのか
CRA第14条は、EUで販売されるデジタル要素を持つ製品の製造業者に対し、積極的に悪用されている脆弱性または重大なインシデントを認識してから24時間以内にENISAおよびその調整CSIRTに早期警告を、72時間以内に完全な通知を、その後最終報告を提出することを義務付けています。これは既存の製品にも適用されます:第69条(2)は、2027年12月11日より前に市場に投入された製品を既存の製品とみなしますが、第69条(3)は、特に「2027年12月11日より前に市場に投入されたすべてのデジタル要素を持つ製品に、第14条に定められた義務が適用される」ように、その規定を免除しています。プライベートにあなたに連絡できない研究者は、公に、CERTに、またはあなたの顧客に報告するでしょう。そして、あなたの24時間クロックは最悪の形で開始されます。
方法論と注意点
2026年8月14日に、ドメインごとにhttps://<domain>/.well-known/security.txtへの単一のGETリクエストを実行し、最大3回のリダイレクトと8秒のタイムアウトに従いました。HTTP 200応答があり、Contact:行が含まれている場合のみ「存在」とカウントしました(すべてに対して200を返すSPAのキャッチオールをフィルタリング)。到達不能なドメイン(131社)はパーセンテージから除外しました。対象はeuropealternatives.comにリストされている企業—欧州のSaaSおよびソフトウェアベンダーであり、すべてのEU製造業者のランダムサンプルではありません。一部のベンダーは他のチャネル(バグバウンティプラットフォーム、公開されているセキュリティメール)を通じて報告を受け付けています。このスキャンはRFC 9116の採用を特に測定しています。集計のみを公開し、ベンダーのリストは公開しません。
再現方法
チェックはドメインごとに1つのリクエストなので、任意のリストで方法を検証できます—数字を鵜呑みにする必要はありません:
while read -r d; do curl -sfL -m 8 "https://$d/.well-known/security.txt" \ | grep -qi '^[[:space:]]*contact:' \ && echo "$d present" || echo "$d missing" done < domains.txt
ベンダーのリストではなく、集計のみを公開します—セキュリティ連絡先がない企業を名指しすることは、まず間違った人々に役立つでしょう。もしあなたのドメインが誤って分類されたと思われる場合(例えば、特定のユーザーエージェントにのみファイルを提供している、または8月14日に一時的にダウンしていたなど)、hello@cradrill.comまでメールしてください。再確認し、数値を修正します。
30秒で修正する
security.txtを生成する
7分間の準備ドリルを実行する
CRA Incident Drillによる独立した調査です。EU、ENISA、またはeuropealternatives.comとは提携していません。教育資料であり、法的助言ではありません。質問または訂正は、利用規約のレポジトリの課題トラッカーを通じてお願いします。