CRA-Selbstauskunft
Sicherheitskontakt und Supportzeitraum dokumentieren, in zwei Minuten. Aus deinen Angaben entstehen drei kopierfertige Texte: eine security.txt, ein readme-Abschnitt für wordpress.org und öffentliche Sicherheitsangaben für deine Website. Alles läuft in deinem Browser, es wird nichts übertragen und nichts gespeichert.
1. security.txt
/.well-known/security.txt2. readme-Abschnitt für wordpress.org
readme.txt des Plugins, als eigener Abschnitt3. Öffentliche Sicherheitsangaben
/sicherheit oder den ProduktbereichTermine des Cyber Resilience Act (Verordnung (EU) 2024/2847), Stand August 2026: Ab 11.09.2026 gelten die Meldepflichten nach Art. 14, ab 11.12.2027 die vollen Herstellerpflichten. Für eine Stückliste der Abhängigkeiten (SBOM) ist cyclonedx/cyclonedx-php-composer der übliche Weg, dieses Werkzeug erzeugt keine SBOM.
Die fertige security.txt gehört anschließend auf den Server, unter /.well-known/. Für HTTPS-Zwang und Sicherheits-Header auf demselben Server gibt es hier den .htaccess-Generator, ebenfalls kostenlos und ohne Konto. Wie so eine Sicherheitsseite fertig aussieht, siehst du auf unserer eigenen Sicherheitsseite, sie ist zugleich unsere Richtlinie zur koordinierten Offenlegung von Schwachstellen.