Zum Inhalt springen
Vulnerability Disclosure

CVD-Policy-Generator

Erstelle eine CVD-Policy (Coordinated Vulnerability Disclosure) mit Reaktionszeiten, Offenlegungsfrist und Safe-Harbor-Bedingungen nach BSI TR-03183-3.

CRA-Werkzeugkette · Schritt 04 von 07

ProduktanforderungenCVD-Policy (Sie sind hier)security.txtalle 7 Schritte

Name der Organisation ist Pflicht.

Kontaktadresse ist Pflicht.

TR-03183-3: 5 Arbeitstage

TR-03183-3: 10 Arbeitstage

TR-03183-3: 90 Tage

TR-03183-3: einmalig 90 Tage

Vorschau (Markdown)

# CVD-Policy von [Organisation]

## Sicherheitslücke gefunden?

Wenn du eine Sicherheitslücke in unseren Systemen oder Produkten entdeckst, bitten wir dich, uns dies vertraulich zu melden - bevor du die Lücke öffentlich machst. So können wir das Problem beheben, ohne dass andere davon Schaden nehmen.

Melde dich bei uns: [Kontaktadresse]

## Was du melden solltest

- Welche Seite, welches System oder Produkt ist betroffen?
- Wie hast du die Lücke gefunden? (Schritte zum Nachvollziehen)
- Was ist die potenzielle Auswirkung?
- Optional: Screenshots oder Proof-of-Concept

## Reaktionszeiten

- Erste Rückmeldung: binnen 5 Arbeitstagen, sofern die Meldung nicht anonym erfolgte
- Detaillierte Bewertung: binnen 10 Arbeitstagen

## Offenlegungsfrist

Validierte und verifizierte Schwachstellen legen wir binnen 90 Tagen öffentlich offen. Reicht diese Zeit für die Behebung nicht aus, verlängern wir einmalig um weitere 90 Tage in Abstimmung mit dem zuständigen nationalen CSIRT. Die Meldung erfolgt mindestens über die European Vulnerability Database (EUVD) der ENISA; in Deutschland ist CERT-Bund das zuständige nationale CSIRT.

## Safe Harbor

- Gib uns ausreichend Zeit zur Behebung, bevor du die Lücke veröffentlichst.
- Du kannst deine Meldung auch anonym einreichen.
- Wir verlangen von dir kein NDA und drohen nicht mit Strafanzeige, solange deine Meldung gutgläubig erfolgt.
- Greife nicht auf fremde Daten zu, verändere keine Systeme und führe keine Denial-of-Service-Angriffe durch.

## Danksagung

Wer möchte, wird auf Wunsch in unserer Danksagung genannt.

## Maschinell lesbar

Diese Policy ist auch über unsere security.txt nach RFC 9116 auffindbar (Feld `Policy:`), unter /.well-known/security.txt.
Diese Policy als Seite auf deiner Website veröffentlichen und die URL im Policy:-Feld deiner security.txt eintragen.
Nichts verlässt deinen Browser

Dieses Tool läuft vollständig im Browser. Deine Eingaben werden weder an unseren Server noch an Dritte übertragen; was das Tool speichert, liegt ausschließlich im lokalen Speicher deines Geräts. Details in der Datenschutzerklärung.

Was in eine CVD-Policy gehört

Coordinated Vulnerability Disclosure (CVD) beschreibt den Prozess, mit dem eine gemeldete Schwachstelle zunächst vertraulich zwischen Melder und Hersteller behandelt und erst nach Behebung veröffentlicht wird. Der Cyber Resilience Act verlangt in Anhang I Teil II Nr. 5, dass Hersteller eine solche Politik einführen und durchsetzen.

Die BSI TR-03183-3 konkretisiert die Pflichtinhalte: Kontaktwege, zugesicherte Reaktionszeiten, der Umgang mit anonymen Meldungen und die Bedingungen für eine straffreie, gutgläubige Meldung (Safe Harbor).

Reaktionszeiten

Erste Rückmeldung binnen 5 Arbeitstagen, detaillierte Bewertung binnen 10 Arbeitstagen - die Defaults der TR-03183-3.

Offenlegungsfrist

90 Tage bis zur öffentlichen Offenlegung, einmalig um weitere 90 Tage verlängerbar in Abstimmung mit dem CSIRT.

Safe Harbor

Kein NDA, keine Strafanzeige bei gutgläubiger Meldung - die Zusicherung, die Sicherheitsforschende zum Melden statt Veröffentlichen bewegt.

Häufige Fragen

Ist eine CVD-Policy Pflicht?

Für Hersteller im Geltungsbereich des Cyber Resilience Act ja: Anhang I Teil II Nr. 5 verlangt ausdrücklich, dass eine Politik zur koordinierten Offenlegung von Schwachstellen eingeführt und durchgesetzt wird.

Welche Reaktionszeiten verlangt die BSI TR-03183-3?

Eine erste, nicht automatisierte Rückmeldung binnen 5 Arbeitstagen und eine detaillierte Bewertung binnen 10 Arbeitstagen, jeweils sofern die Schwachstelle nicht anonym gemeldet wurde. Der Generator setzt diese Werte als Default, sie lassen sich anpassen.

Was bedeutet die 90+90-Tage-Frist?

Validierte und verifizierte Schwachstellen sollen binnen 90 Tagen öffentlich offengelegt werden. Reicht die Zeit für die Behebung nicht aus, ist eine einmalige Verlängerung um weitere 90 Tage in Abstimmung mit dem zuständigen nationalen CSIRT vorgesehen - in Deutschland CERT-Bund.

Wo veröffentliche ich die fertige Policy?

Als eigene Seite auf der Unternehmenswebsite, üblicherweise unter /security-policy. Die URL trägst du anschließend im Policy-Feld deiner security.txt ein, damit Sicherheitsforschende sie automatisiert finden.

Mehr dazu: CVD im Glossar · security.txt Generator · BSI TR-03183 im Überblick