Zum Inhalt springen
Vulnerability Disclosure

security.txt Generator

Erstelle eine security.txt nach RFC 9116 mit den Pflichtfeldern der BSI TR-03183-3: Contact, Expires, Policy und Preferred-Languages.

CRA-Werkzeugkette · Schritt 05 von 07

CVD-Policysecurity.txt (Sie sind hier)Umsetzen & nachweisenalle 7 Schritte

Mindestens ein Contact ist Pflicht.

Nach TR-03183-3 in dieser Reihenfolge: PSIRT-Mailbox, CSIRT-Mailbox, Meldeseite.

Vorschau: /.well-known/security.txt

Expires: 2027-08-23T00:00:00Z
Preferred-Languages: en
Die Datei ist unsigniert. TR-03183-3 verlangt eine Signatur nach RFC 9580 (OpenPGP). Signieren mit:
gpg --clearsign -o security.txt.asc security.txt
Datei danach unter /.well-known/security.txt veröffentlichen.
Nichts verlässt deinen Browser

Dieses Tool läuft vollständig im Browser. Deine Eingaben werden weder an unseren Server noch an Dritte übertragen; was das Tool speichert, liegt ausschließlich im lokalen Speicher deines Geräts. Details in der Datenschutzerklärung.

Was in eine security.txt gehört

RFC 9116 standardisiert die security.txt: eine Textdatei unter /.well-known/security.txt, über die Sicherheitsforschende und automatisierte Crawler erfahren, wie eine Organisation Schwachstellen meldet haben möchte.

Für Hersteller, die unter den Cyber Resilience Act fallen, konkretisiert die BSI TR-03183-3 die Anforderungen: eine feste Reihenfolge der Kontakte (PSIRT-Mailbox, CSIRT-Mailbox, Meldeseite), Preferred-Languages muss „en" enthalten, und die Datei muss mit OpenPGP nach RFC 9580 signiert sein.

Contact

Mindestens ein erreichbarer Meldeweg, als https:// oder mailto:. Mehrere Contacts sind möglich und werden in Reihenfolge geprüft.

Expires

Ablaufdatum der Angaben, maximal ein Jahr in der Zukunft, damit veraltete Kontakte nicht unbemerkt stehen bleiben.

Policy

Link zur CVD-Policy - den Fristen und Bedingungen, unter denen Schwachstellen gemeldet und offengelegt werden.

Signatur

TR-03183-3 verlangt eine OpenPGP-Signatur nach RFC 9580. Lokal erzeugen, damit der private Schlüssel nie preisgegeben wird.

Häufige Fragen

Ist eine security.txt Pflicht?

Formal ist RFC 9116 ein Standard, keine gesetzliche Pflicht. Für Hersteller im Geltungsbereich des Cyber Resilience Act verlangt Anhang I Teil II Nr. 5 aber eine CVD-Policy mit erreichbaren Kontaktwegen - die BSI TR-03183-3 nennt die security.txt dafür ausdrücklich als Umsetzungsweg.

Wo muss die Datei liegen?

Unter /.well-known/security.txt der jeweiligen Domain, per HTTPS erreichbar. Ein Redirect von /security.txt auf diesen Pfad ist laut RFC 9116 zulässig, ersetzt ihn aber nicht.

Muss die Datei signiert sein?

RFC 9116 verlangt keine Signatur, TR-03183-3 für CRA-pflichtige Hersteller schon: eine OpenPGP-Signatur nach RFC 9580. Dieser Generator liefert den unsignierten Inhalt; das Signieren erfolgt lokal mit gpg --clearsign, damit der private Schlüssel nie den eigenen Rechner verlässt.

Wie lange darf Expires in der Zukunft liegen?

RFC 9116 empfiehlt maximal ein Jahr, damit veraltete Angaben nicht unbemerkt stehen bleiben. Der Generator lehnt längere Zeiträume ab und schlägt als Default heute plus ein Jahr vor.

Mehr dazu: CVD im Glossar · security.txt im Glossar · BSI TR-03183 im Überblick