CRA-Selbstauskunft
Sicherheitskontakt und Supportzeitraum dokumentieren, in zwei Minuten. Aus deinen Angaben entstehen drei kopierfertige Texte: eine security.txt, ein readme-Abschnitt für wordpress.org und öffentliche Sicherheitsangaben für deine Website. Alles läuft in deinem Browser, es wird nichts übertragen und nichts gespeichert.
1. security.txt
/.well-known/security.txt2. readme-Abschnitt für wordpress.org
readme.txt des Plugins, als eigener Abschnitt3. Öffentliche Sicherheitsangaben
/sicherheit oder den ProduktbereichTermine des Cyber Resilience Act (Verordnung (EU) 2024/2847), Stand August 2026: Ab 11.09.2026 gelten die Meldepflichten nach Art. 14, ab 11.12.2027 die vollen Herstellerpflichten. Für eine Stückliste der Abhängigkeiten (SBOM) ist cyclonedx/cyclonedx-php-composer der übliche Weg, dieses Werkzeug erzeugt keine SBOM.
Die fertige security.txt gehört anschließend auf den Server, unter /.well-known/. Für HTTPS-Zwang und Sicherheits-Header auf demselben Server gibt es hier den .htaccess-Generator, ebenfalls kostenlos und ohne Konto. Wie so eine Sicherheitsseite fertig aussieht, siehst du auf unserer eigenen Sicherheitsseite, sie ist zugleich unsere Richtlinie zur koordinierten Offenlegung von Schwachstellen. Die belegten Stichtage und vier erste Schritte, von der Komponentenliste bis zum Meldeweg, stehen auf unserer Seite Cyber Resilience Act: Fristen und was jetzt zu tun ist.