← Alle CRA-Infoblätter

CVD-Policy & security.txt: die vergessene Pflicht

Der CRA verlangt einen öffentlichen Meldeweg für Schwachstellen. In einer Stunde erledigt.

Was verlangt der CRA?

Anhang I Teil II verpflichtet Hersteller zu einer Coordinated-Vulnerability-Disclosure-Policy: Sicherheitsforschende müssen Schwachstellen melden können, und der Hersteller muss geordnet darauf reagieren. Ohne öffentlichen Meldekontakt ist diese Pflicht nicht erfüllt.

Was ist security.txt?

Ein standardisiertes Textfile (RFC 9116) unter /.well-known/security.txt auf deiner Website. Es nennt den Meldekontakt, die Policy-URL und ein Ablaufdatum, der etablierte Weg, wie Forschende den richtigen Ansprechpartner finden.

So setzt du es um

Sicherheits-Postfach anlegen (z.B. security@…), Reaktionsfristen definieren (Eingangsbestätigung, Ersteinschätzung), Safe-Harbor-Zusage formulieren, beides veröffentlichen. KONFORMA generiert Policy und security.txt aus deinen Angaben: herunterladen, hochladen, Pflicht abgehakt.

Setz es direkt um, statt es nur zu lesen.

KONFORMA führt dich vom Software-Inventar über das Monitoring bis zur Konformitätserklärung, self-service, pro Release, ab €0.