CRA-Selbstauskunft

Sicherheitskontakt und Supportzeitraum dokumentieren, in zwei Minuten. Aus deinen Angaben entstehen drei kopierfertige Texte: eine security.txt, ein readme-Abschnitt für wordpress.org und öffentliche Sicherheitsangaben für deine Website. Alles läuft in deinem Browser, es wird nichts übertragen und nichts gespeichert.

Dieses Werkzeug erstellt Textvorlagen aus deinen eigenen Angaben. Es ist eine Orientierungshilfe, keine Konformitätsprüfung. Es prüft nicht, ob der Cyber Resilience Act auf dein Produkt anwendbar ist, und es bewertet nicht, ob deine Angaben oder dein Produkt den gesetzlichen Anforderungen genügen. Die erzeugten Texte sind keine Rechtsberatung und ersetzen keine Prüfung durch eine Rechtsanwältin oder einen Rechtsanwalt, insbesondere nicht bei der Frage, ob und in welchem Umfang der Cyber Resilience Act für dich gilt und welcher Supportzeitraum für dein Produkt angemessen ist. Du verantwortest die inhaltliche Richtigkeit der Texte, die du veröffentlichst. Alle Angaben ohne Gewähr, Stand August 2026.
So wie das Produkt im Verzeichnis oder Shop heißt.
Leer lassen, wenn die Angaben produktweit gelten.
Firmen- oder Personenname wie im Impressum.
Wird für die Canonical-Zeile der security.txt genutzt.
Ein eigenes Postfach wie security@ ist besser als das Support-Forum. Die Adresse wird nur in die erzeugten Texte eingesetzt, nirgendwo hin gesendet.
Etwa eine Seite zur koordinierten Schwachstellenmeldung. Ohne Eintrag entfällt die Policy-Zeile.
Ohne Eintrag entfällt die Encryption-Zeile.
Art. 13(8) CRA nennt mindestens fünf Jahre oder die kürzere erwartete Produktnutzungsdauer.
Beachte: Dieses Datum ist eine öffentliche Zusage, keine Absichtserklärung. Wer bis dahin keine Sicherheitsupdates liefert, hat sich selbst darauf festgelegt. Im Zweifel kürzer ansetzen und später verlängern.
Bevorzugte Meldesprachen
security.txt und readme-Abschnitt sind immer englisch, das ist Konvention.

1. security.txt

Ablage unter /.well-known/security.txt

					
Vorlage aus deinen Angaben, keine Rechtsberatung. Vor Veröffentlichung inhaltlich prüfen, im Zweifel anwaltlich.

2. readme-Abschnitt für wordpress.org

In die readme.txt des Plugins, als eigener Abschnitt

					
Vorlage aus deinen Angaben, keine Rechtsberatung. Vor Veröffentlichung inhaltlich prüfen, im Zweifel anwaltlich.

3. Öffentliche Sicherheitsangaben

Für eine Seite wie /sicherheit oder den Produktbereich

					
Vorlage aus deinen Angaben, keine Rechtsberatung. Vor Veröffentlichung inhaltlich prüfen, im Zweifel anwaltlich.

Termine des Cyber Resilience Act (Verordnung (EU) 2024/2847), Stand August 2026: Ab 11.09.2026 gelten die Meldepflichten nach Art. 14, ab 11.12.2027 die vollen Herstellerpflichten. Für eine Stückliste der Abhängigkeiten (SBOM) ist cyclonedx/cyclonedx-php-composer der übliche Weg, dieses Werkzeug erzeugt keine SBOM.

Die fertige security.txt gehört anschließend auf den Server, unter /.well-known/. Für HTTPS-Zwang und Sicherheits-Header auf demselben Server gibt es hier den .htaccess-Generator, ebenfalls kostenlos und ohne Konto. Wie so eine Sicherheitsseite fertig aussieht, siehst du auf unserer eigenen Sicherheitsseite, sie ist zugleich unsere Richtlinie zur koordinierten Offenlegung von Schwachstellen.

← Alle kostenlosen Tools