Generator für Richtlinien zur Offenlegung von Schwachstellen
Schreiben Sie die Richtlinie zur koordinierten Offenlegung von Schwachstellen (Coordinated Vulnerability Disclosure, CVD), die von Softwareanbietern in der EU erwartet wird: in verständlicher Sprache und bereit zum Einfügen in Ihre Website. Wo sie hineingehört, erklärt der Leitfaden zur Cyberresilienz-Verordnung (Cyber Resilience Act, CRA).
Läuft vollständig in Ihrem Browser
Das ist eine Vorlage, keine Rechtsberatung. Lassen Sie sie vor der Veröffentlichung anwaltlich prüfen, besonders die Formulierung zum Safe Harbor.
Eine Vorlage, keine Rechtsberatung. Lassen Sie sie vor der Veröffentlichung anwaltlich prüfen, besonders die Formulierung zum Safe Harbor. Die Richtlinie wird in der Sprache dieser Seite geschrieben; was Sie eingeben, verlässt Ihren Browser nicht.
So schreiben Sie Ihre Richtlinie zur Offenlegung
- Geben Sie Ihre Organisation, die Produkte und Dienste im Geltungsbereich und die Stelle an, an die Meldungen gehen sollen. Wenn Sie bereits eine security.txt haben, fügen Sie sie ein, um die Kontaktdaten zu übernehmen.
- Legen Sie fest, wie schnell Sie Meldungen bestätigen, bewerten und beheben, wie lang die Frist bis zur Offenlegung ist und ob die Richtlinie eine Safe-Harbor-Formulierung enthalten soll.
- Lesen Sie die Vorschau, kopieren Sie dann das Markdown oder das HTML oder laden Sie die HTML-Seite herunter und veröffentlichen Sie sie auf Ihrer Website.
- Verlinken Sie die Richtlinie in Ihrer security.txt im Feld Policy und halten Sie Ihre Zusagen ein: Die Uhr läuft ab dem Eingang einer Meldung.
Wozu eine Richtlinie zur Offenlegung dient
Eine Richtlinie zur koordinierten Offenlegung von Schwachstellen sagt Außenstehenden, was sie tun sollen, wenn sie eine Schwachstelle in Ihrer Software finden, und was Sie Ihrerseits tun werden. Ohne sie muss eine Forscherin oder ein Forscher raten: an wen schreiben, ob rechtliche Schritte drohen, wie viel Zeit Sie brauchen. Wer falsch rät, endet mit einem öffentlichen Beitrag ohne Korrektur oder mit gar keiner Meldung. Eine kurze, lesbare Richtlinie nimmt das Rätselraten weg.
Für Anbieter in der EU gehört sie zudem zur Einrichtung nach der Cyberresilienz-Verordnung: Von Herstellern wird erwartet, dass sie eine solche Richtlinie und einen veröffentlichten Kontakt haben. Der Meldeleitfaden für kleine Anbieter nennt den Rest, einschließlich der Meldefristen für aktiv ausgenutzte Schwachstellen.
Was die erzeugte Richtlinie aussagt
Sie nennt die Produkte im Geltungsbereich und was ausgenommen ist, sagt, wohin eine Meldung geht und was darin stehen sollte, und legt fest, wie schnell Sie bestätigen, bewerten und beheben. Sie enthält Regeln für Tests, bietet Forschenden, die sie befolgen, einen Safe Harbor, setzt eine Frist bis zur Offenlegung und erklärt, dass manche Schwachstellen den Behörden gemeldet werden müssen. Jede Zusage darin ist Ihre eigene: Sagen Sie nur Reaktionszeiten zu, die Ihr Team einhalten kann.
Tipps
- Veröffentlichen Sie die Richtlinie unter einer stabilen Adresse und verlinken Sie sie in Ihrer security.txt im Feld Policy.
- Sorgen Sie dafür, dass an jedem Arbeitstag jemand das Meldepostfach liest, und legen Sie vorab fest, wer entscheidet, dass ein Exploit echt ist, bevor die 24-Stunden-Uhr läuft. Die CRA-Meldeuhr zeigt die Fristen.
- Sie brauchen das Markdown als Webseite? Der Markdown-in-HTML-Umwandler erledigt das, auch wenn diese Seite bereits HTML erzeugt.
Häufige Fragen
Verlangt die Cyberresilienz-Verordnung eine Richtlinie zur Offenlegung?
Die Verordnung erwartet von Herstellern, dass sie eine Richtlinie zur koordinierten Offenlegung von Schwachstellen einführen und eine Kontaktadresse für Meldungen bereitstellen (Anhang I, Teil II). Den Wortlaut schreibt sie nicht vor. Dieser Generator liefert Ihnen einen einfachen Ausgangspunkt; die Verordnung und die Leitlinien der ENISA haben Vorrang. Siehe den Leitfaden für kleine Anbieter.
Was ist ein Safe Harbor?
Die Zusage, dass Sie gegen Forschende, die Ihre Regeln einhalten und in gutem Glauben handeln, nicht rechtlich vorgehen (Rechtssicherheit für Forschende). Das fördert Meldungen, aber was Sie zusagen können, hängt von Ihrem Land und Ihren Verträgen ab; lassen Sie die Formulierung deshalb anwaltlich prüfen. Sie können sie abschalten.
Welche Frist bis zur Offenlegung sollte ich wählen?
90 Tage ab der Meldung sind ein weit verbreiteter Standard: lang genug für die meisten Korrekturen, kurz genug, um den Druck aufrechtzuerhalten. Wählen Sie für einfache Produkte eine kürzere, bei langsamem Release-Zyklus eine längere Frist, und denken Sie daran, dass Sie mit der meldenden Person einen späteren Termin vereinbaren können.
Wie schnell sollte ich antworten?
Bestätigen Sie spätestens nach wenigen Arbeitstagen; viele Anbieter sagen einen bis drei zu. Wer nichts hört, veröffentlicht tendenziell. Das Ziel für die Behebung sollte eines sein, das Sie erreichen können, denn die Richtlinie verpflichtet Sie öffentlich darauf.
Warum erwähnt die Richtlinie Meldungen an Behörden?
Nach der Cyberresilienz-Verordnung müssen Sie aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle dem nationalen CSIRT und der ENISA melden, beginnend mit einer Frühwarnung innerhalb von 24 Stunden. Der Absatz teilt Meldenden mit, dass technische Einzelheiten weitergegeben werden können. Sie können ihn entfernen. Die CRA-Meldeuhr zeigt die Fristen.
Wird mein Text irgendwohin gesendet?
Nein. Die Richtlinie wird in Ihrem Browser aus Ihren Eingaben erstellt, es wird nichts hochgeladen oder gespeichert.