security.txt Generator
Erstelle eine security.txt nach RFC 9116 mit den Pflichtfeldern der BSI TR-03183-3: Contact, Expires, Policy und Preferred-Languages.
CRA-Werkzeugkette · Schritt 05 von 07
CVD-Policysecurity.txt (Sie sind hier)Umsetzen & nachweisenalle 7 Schritte
Mindestens ein Contact ist Pflicht.
Nach TR-03183-3 in dieser Reihenfolge: PSIRT-Mailbox, CSIRT-Mailbox, Meldeseite.
Vorschau: /.well-known/security.txt
Expires: 2027-08-23T00:00:00Z Preferred-Languages: en
gpg --clearsign -o security.txt.asc security.txtDatei danach unter
/.well-known/security.txt veröffentlichen.Dieses Tool läuft vollständig im Browser. Deine Eingaben werden weder an unseren Server noch an Dritte übertragen; was das Tool speichert, liegt ausschließlich im lokalen Speicher deines Geräts. Details in der Datenschutzerklärung.
Hintergrund
Was in eine security.txt gehört
RFC 9116 standardisiert die security.txt: eine Textdatei unter /.well-known/security.txt, über die Sicherheitsforschende und automatisierte Crawler erfahren, wie eine Organisation Schwachstellen meldet haben möchte.
Für Hersteller, die unter den Cyber Resilience Act fallen, konkretisiert die BSI TR-03183-3 die Anforderungen: eine feste Reihenfolge der Kontakte (PSIRT-Mailbox, CSIRT-Mailbox, Meldeseite), Preferred-Languages muss „en" enthalten, und die Datei muss mit OpenPGP nach RFC 9580 signiert sein.
Mindestens ein erreichbarer Meldeweg, als https:// oder mailto:. Mehrere Contacts sind möglich und werden in Reihenfolge geprüft.
Ablaufdatum der Angaben, maximal ein Jahr in der Zukunft, damit veraltete Kontakte nicht unbemerkt stehen bleiben.
Link zur CVD-Policy - den Fristen und Bedingungen, unter denen Schwachstellen gemeldet und offengelegt werden.
TR-03183-3 verlangt eine OpenPGP-Signatur nach RFC 9580. Lokal erzeugen, damit der private Schlüssel nie preisgegeben wird.
Häufige Fragen
Ist eine security.txt Pflicht?
Formal ist RFC 9116 ein Standard, keine gesetzliche Pflicht. Für Hersteller im Geltungsbereich des Cyber Resilience Act verlangt Anhang I Teil II Nr. 5 aber eine CVD-Policy mit erreichbaren Kontaktwegen - die BSI TR-03183-3 nennt die security.txt dafür ausdrücklich als Umsetzungsweg.
Wo muss die Datei liegen?
Unter /.well-known/security.txt der jeweiligen Domain, per HTTPS erreichbar. Ein Redirect von /security.txt auf diesen Pfad ist laut RFC 9116 zulässig, ersetzt ihn aber nicht.
Muss die Datei signiert sein?
RFC 9116 verlangt keine Signatur, TR-03183-3 für CRA-pflichtige Hersteller schon: eine OpenPGP-Signatur nach RFC 9580. Dieser Generator liefert den unsignierten Inhalt; das Signieren erfolgt lokal mit gpg --clearsign, damit der private Schlüssel nie den eigenen Rechner verlässt.
Wie lange darf Expires in der Zukunft liegen?
RFC 9116 empfiehlt maximal ein Jahr, damit veraltete Angaben nicht unbemerkt stehen bleiben. Der Generator lehnt längere Zeiträume ab und schlägt als Default heute plus ein Jahr vor.
Mehr dazu: CVD im Glossar · security.txt im Glossar · BSI TR-03183 im Überblick