CVD-Policy-Generator
Erstelle eine CVD-Policy (Coordinated Vulnerability Disclosure) mit Reaktionszeiten, Offenlegungsfrist und Safe-Harbor-Bedingungen nach BSI TR-03183-3.
CRA-Werkzeugkette · Schritt 04 von 07
ProduktanforderungenCVD-Policy (Sie sind hier)security.txtalle 7 Schritte
Name der Organisation ist Pflicht.
Kontaktadresse ist Pflicht.
TR-03183-3: 5 Arbeitstage
TR-03183-3: 10 Arbeitstage
TR-03183-3: 90 Tage
TR-03183-3: einmalig 90 Tage
Vorschau (Markdown)
# CVD-Policy von [Organisation] ## Sicherheitslücke gefunden? Wenn du eine Sicherheitslücke in unseren Systemen oder Produkten entdeckst, bitten wir dich, uns dies vertraulich zu melden - bevor du die Lücke öffentlich machst. So können wir das Problem beheben, ohne dass andere davon Schaden nehmen. Melde dich bei uns: [Kontaktadresse] ## Was du melden solltest - Welche Seite, welches System oder Produkt ist betroffen? - Wie hast du die Lücke gefunden? (Schritte zum Nachvollziehen) - Was ist die potenzielle Auswirkung? - Optional: Screenshots oder Proof-of-Concept ## Reaktionszeiten - Erste Rückmeldung: binnen 5 Arbeitstagen, sofern die Meldung nicht anonym erfolgte - Detaillierte Bewertung: binnen 10 Arbeitstagen ## Offenlegungsfrist Validierte und verifizierte Schwachstellen legen wir binnen 90 Tagen öffentlich offen. Reicht diese Zeit für die Behebung nicht aus, verlängern wir einmalig um weitere 90 Tage in Abstimmung mit dem zuständigen nationalen CSIRT. Die Meldung erfolgt mindestens über die European Vulnerability Database (EUVD) der ENISA; in Deutschland ist CERT-Bund das zuständige nationale CSIRT. ## Safe Harbor - Gib uns ausreichend Zeit zur Behebung, bevor du die Lücke veröffentlichst. - Du kannst deine Meldung auch anonym einreichen. - Wir verlangen von dir kein NDA und drohen nicht mit Strafanzeige, solange deine Meldung gutgläubig erfolgt. - Greife nicht auf fremde Daten zu, verändere keine Systeme und führe keine Denial-of-Service-Angriffe durch. ## Danksagung Wer möchte, wird auf Wunsch in unserer Danksagung genannt. ## Maschinell lesbar Diese Policy ist auch über unsere security.txt nach RFC 9116 auffindbar (Feld `Policy:`), unter /.well-known/security.txt.
Policy:-Feld deiner security.txt eintragen.Dieses Tool läuft vollständig im Browser. Deine Eingaben werden weder an unseren Server noch an Dritte übertragen; was das Tool speichert, liegt ausschließlich im lokalen Speicher deines Geräts. Details in der Datenschutzerklärung.
Hintergrund
Was in eine CVD-Policy gehört
Coordinated Vulnerability Disclosure (CVD) beschreibt den Prozess, mit dem eine gemeldete Schwachstelle zunächst vertraulich zwischen Melder und Hersteller behandelt und erst nach Behebung veröffentlicht wird. Der Cyber Resilience Act verlangt in Anhang I Teil II Nr. 5, dass Hersteller eine solche Politik einführen und durchsetzen.
Die BSI TR-03183-3 konkretisiert die Pflichtinhalte: Kontaktwege, zugesicherte Reaktionszeiten, der Umgang mit anonymen Meldungen und die Bedingungen für eine straffreie, gutgläubige Meldung (Safe Harbor).
Erste Rückmeldung binnen 5 Arbeitstagen, detaillierte Bewertung binnen 10 Arbeitstagen - die Defaults der TR-03183-3.
90 Tage bis zur öffentlichen Offenlegung, einmalig um weitere 90 Tage verlängerbar in Abstimmung mit dem CSIRT.
Kein NDA, keine Strafanzeige bei gutgläubiger Meldung - die Zusicherung, die Sicherheitsforschende zum Melden statt Veröffentlichen bewegt.
Häufige Fragen
Ist eine CVD-Policy Pflicht?
Für Hersteller im Geltungsbereich des Cyber Resilience Act ja: Anhang I Teil II Nr. 5 verlangt ausdrücklich, dass eine Politik zur koordinierten Offenlegung von Schwachstellen eingeführt und durchgesetzt wird.
Welche Reaktionszeiten verlangt die BSI TR-03183-3?
Eine erste, nicht automatisierte Rückmeldung binnen 5 Arbeitstagen und eine detaillierte Bewertung binnen 10 Arbeitstagen, jeweils sofern die Schwachstelle nicht anonym gemeldet wurde. Der Generator setzt diese Werte als Default, sie lassen sich anpassen.
Was bedeutet die 90+90-Tage-Frist?
Validierte und verifizierte Schwachstellen sollen binnen 90 Tagen öffentlich offengelegt werden. Reicht die Zeit für die Behebung nicht aus, ist eine einmalige Verlängerung um weitere 90 Tage in Abstimmung mit dem zuständigen nationalen CSIRT vorgesehen - in Deutschland CERT-Bund.
Wo veröffentliche ich die fertige Policy?
Als eigene Seite auf der Unternehmenswebsite, üblicherweise unter /security-policy. Die URL trägst du anschließend im Policy-Feld deiner security.txt ein, damit Sicherheitsforschende sie automatisiert finden.
Mehr dazu: CVD im Glossar · security.txt Generator · BSI TR-03183 im Überblick