CRA Snapshot

Wie sieht Ihr Umgang mit Schwachstellen von außen aus?

Geben Sie die Domain Ihres Unternehmens ein. Wir prüfen die öffentlichen Signale, an denen Sicherheitsforscher, Kunden und Marktüberwachungsbehörden Ihren Umgang mit Schwachstellen erkennen. Das Ergebnis sehen Sie sofort, ohne Angabe einer E-Mail-Adresse.

Wir speichern die Domain nicht, außer Sie fordern den PDF-Bericht an.

Was wir prüfen

  • security.txt nach RFC 9116
  • eine PSIRT-Seite oder CVD-Richtlinie
  • Sicherheitshinweise im CSAF-Format
  • den CNA-Status im CVE-Programm
  • CVEs der letzten 12 Monate in der ENISA EUVD
  • die voraussichtliche Produktklasse nach dem CRA
So prüfen wir
  • security.txt: Wir rufen /.well-known/security.txt und /security.txt über HTTPS ab und prüfen die Datei nach RFC 9116, einschließlich des Datumsformats nach RFC 3339.
  • PSIRT- oder CVD-Seite: Wir suchen auf der Startseite nach Links mit den Wörtern security, PSIRT, vulnerability, CVD oder disclosure. Inhalte, die per Skript geladen werden, sehen wir nicht.
  • CSAF: Wir prüfen /.well-known/csaf/provider-metadata.json und das Feld CSAF in der security.txt.
  • CNA: Wir vergleichen Domain und Unternehmensnamen mit der öffentlichen CNA-Liste des CVE-Programms, die täglich aktualisiert wird.
  • CVEs: Wir suchen den Anbieter in der ENISA EUVD für die letzten 12 Monate (bis zu 100 Einträge).
  • Eine Zeitüberschreitung, eine Zugriffsverweigerung (403) oder ein Serverfehler (5xx) wird als „Prüfung nicht möglich“ angezeigt, nie als fehlend.
  • Wir verbinden uns nur mit öffentlichen Adressen, über HTTPS, mit Zeit- und Größenlimits.

Dies ist weder eine Konformitätsbewertung noch eine Rechtsberatung. Das Ergebnis beruht ausschließlich auf Informationen, die zum Zeitpunkt der Prüfung öffentlich verfügbar waren.