Keine einzige carbon.txt im DAX

Ich habe eine Stunde damit verbracht, die Webseiten der 40 DAX-Konzerne etwas zu fragen. Nicht per E-Mail, sondern per Skript, und die Frage war denkbar einfach: Liegt auf dieser Domain eine carbon.txt?

Die Antwort ist schnell erzählt. Keine einzige.

Was ich gemessen habe

Eine carbon.txt ist eine kleine Textdatei an einer festen Stelle einer Domain. Darin steht maschinenlesbar, wo die Nachhaltigkeitsangaben eines Unternehmens zu finden sind: Berichte, Zertifikate, Richtlinien. Die Green Web Foundation entwickelt das Format seit 2022, Anfang August hat sie beschrieben, wie die .eco-Registry damit Unternehmensprofile automatisch befüllt. Das Prinzip nennt sich verbinden statt sammeln: Die Daten bleiben beim Unternehmen, nur der Weg dorthin wird einheitlich.

Mein Skript hat für jede Domain alle fünf vorgesehenen Wege geprüft, also Wurzelverzeichnis, www-Variante, den Ordner /.well-known/ sowie die Delegation per HTTP-Header und per DNS-Eintrag. Neun Konzerne wiesen das Skript ab oder antworteten gar nicht, meist durch einen Bot-Filter. Die habe ich anschließend von Hand im Browser nachgesehen. Auch dort lag nichts.

Info
Die Erhebung: alle 40 DAX-Konzerne, Stichtag 7. August 2026, geprüft über alle fünf vom carbon.txt-Projekt vorgesehenen Wege, blockierende Domains zusätzlich manuell im Browser. Ergebnis: 0 Konzerne mit carbon.txt. Im selben Durchlauf habe ich die security.txt abgefragt: 31 von 40.

Der Unterschied ist nicht die Technik

Genau die security.txt macht das Ergebnis erst interessant. Sie ist ebenfalls eine kleine Textdatei an einer festen Stelle, und in ihr steht, wohin man eine gefundene Sicherheitslücke melden soll. Die haben 31 der 40 Konzerne.

Halte Dir den Vergleich einen Moment vor Augen. Dieselben 40 Unternehmen, dieselbe Art von Datei, dasselbe Wurzelverzeichnis. Einmal 31, einmal null. Beide Dateien wiegen unter einem Kilobyte, meine eigene carbon.txt ist 268 Byte groß, beide sind in einer Viertelstunde angelegt.

Der Unterschied ist also nicht Aufwand, nicht Budget, nicht technisches Können. Wie groß er ist, zeigt eine Messung, die einen Tag vor meiner Erhebung veröffentlicht wurde: Das BSI hat im Rahmen seines Cyberdome-Projekts deutsche Webdomains abgefragt und kommt auf 1,8 Prozent mit security.txt. Die Grundgesamtheiten sind nicht direkt vergleichbar, dort Hunderttausende Domains quer durch alle Größenklassen, hier 40 Großkonzerne. Als Größenordnung reicht es aber: 1,8 Prozent im deutschen Web, 77,5 Prozent im DAX.

Der DAX ist also kein Beleg dafür, dass security.txt verbreitet wäre. Er ist der Beleg dafür, dass eine Frist wirkt. Für den Sicherheitskontakt gibt es seit 2022 den Internetstandard RFC 9116, dazu Prüfdienste und Auditoren, die danach fragen. Vor allem aber gibt es Termine: Ab dem 11. September 2026 greifen Meldepflichten für aktiv ausgenutzte Schwachstellen, ab Dezember 2027 wird der Cyber Resilience Act vollständig verpflichtend. Konzerne mit Rechtsabteilung legen so etwas vorher an.

Für Nachhaltigkeitsangaben gibt es dagegen einen guten Vorschlag einer Stiftung. Mehr nicht. Die Berichte selbst existieren, sie sind sogar vorgeschrieben. Nur wo sie liegen, muss niemand maschinenlesbar sagen. Und wenn 1,8 Prozent als Verschlafen gelten, fehlt für null Prozent noch das passende Wort.

Damit wird deutlich, woran Transparenz meist scheitert. Nicht an der Technik. Sondern daran, dass niemand sie mit einem Datum verbindet.

Ein Detail am Rande

Beim Auslesen der security.txt ist mir etwas aufgefallen, das über den Tag hinaus gilt. RFC 9116 macht ein Verfallsdatum zur Pflicht und empfiehlt eine Frist von weniger als einem Jahr. Von den 27 Dateien, die ich maschinell auslesen konnte, halten sich 17 daran. Zwei sind schlicht abgelaufen, sieben reichen weit darüber hinaus, die Spitzenwerte liegen im Jahr 2099 und zweimal im Jahr 2122. In einer weiteren steht ein Zeichen zu viel im Zeitstempel, wodurch das Datum für keine Software mehr lesbar ist.

Ein Pflichtfeld, das formal erfüllt und dabei entleert wird. Das ist der Preis der Frist: Sie erzeugt Dateien, aber nicht automatisch Pflege. Bei carbon.txt ist das Gegenstück, valid_until, bisher nicht einmal Pflicht. Ich halte das für die wichtigste offene Baustelle des Formats, denn eine Angabe ohne Verfallsdatum steht Jahre später noch im Netz und bindet niemanden mehr, wie ich bei Grokipedia beschrieben habe.

Dein erster Schritt heute

Das Schöne an dieser Geschichte: Du kannst sie in einer Viertelstunde für Deine eigene Domain umdrehen. Du brauchst keine Abteilung und kein Projekt, nur die Bereitschaft, Deine vorhandenen Angaben auffindbar zu machen.

Tipp
Öffne den Builder unter carbontxt.org, trag die Links zu Deinen bestehenden Nachhaltigkeitsseiten oder Berichten ein und lade die erzeugte Datei ins Wurzelverzeichnis Deiner Domain. Danach prüfst Du sie mit dem Validator auf derselben Seite. Dieser Schritt ist wichtiger, als er klingt: Ein einziges falsches Zeichen macht eine Angabe maschinell unlesbar, ohne dass Du es siehst. Setz Dir gleich eine Erinnerung für in einem Jahr. Und wenn Du schon dabei bist: Die security.txt liegt einen Ordner weiter und dauert genauso lange.

Der günstigste Beweis für Transparenz wiegt keine 300 Byte. Dass ihn im DAX niemand liefert, ist deshalb keine Frage der Möglichkeiten, sondern eine der Fristen.


Quellen: Green Web Foundation zur .eco-Integration · carbon.txt Builder und Validator · BSI-Pressemitteilung vom 6. August 2026 · RFC 9116 · eigene Erhebung vom 7. August 2026