Ihr Security-Postfach quillt über? Wir finden die Meldung, die zählt.
Seit Ihre Meldeadresse in der security.txt steht, kommen Bettelmails um Prämien, ungeprüfte Scanner-Berichte und maschinell geschriebene "Vulnerability Reports". CRA Response Center liest mit, holt die echten Hinweise nach oben und benachrichtigt Ihre Leute nur dafür. Der Rest bleibt liegen, sortiert und ungelöscht. Die KI läuft in Deutschland, Ihre Mails gehen nie an OpenAI, Anthropic oder Google.
190 Euro im Monat inklusive Mehrwertsteuer, monatlich kündbar. Für Hersteller von Maschinen, Geräten und Software.
Was im Security-Postfach ankommt
Eine security.txt soll gefunden werden, von Sicherheitsforschern und Kunden. Programme, die Adressen sammeln, finden sie genauso. Vier Arten von Mails machen den Großteil aus.
- Beg Bounty
Critical vulnerability found on your website, do you offer a reward?
Ein Allerweltsbefund wie fehlendes DMARC oder ein fehlender HTTP-Header, verpackt als Sicherheitslücke, mit der Frage nach Geld. - Scanner-Bericht
[Scan Report] 14 issues found on your domain
Angehängte Werkzeugausgabe ohne eigene Prüfung, ohne Schritte zum Nachstellen, ohne beschriebene Auswirkung. - KI-Meldung
Remote code execution in your firmware update process
Flüssig, lang, voller Fachbegriffe, aber mit erfundenen Funktionen oder Versionen, die es in Ihrem Produkt nicht gibt. - Werbung
Penetrationstest zum Messepreis
Angebote, Verzeichnisse, Messen. Kein Bezug zu einer Schwachstelle, aber an die Adresse geschickt, die gerade auffindbar wurde.
Beim Open-Source-Projekt curl waren 2025 nur rund 5 Prozent der Einreichungen gültige Meldungen, jede band mehrere Personen für eine halbe bis drei Stunden. Für Postfächer im Mittelstand gibt es keine öffentlichen Zahlen. Mit der Meldepflicht nach Artikel 14 und der Meldeadresse nach Anhang I werden viele Herstellerpostfächer aber zum ersten Mal maschinell auffindbar.
Warum Spamfilter und Löschen nicht reichen
Die naheliegende Lösung ist ein schärferer Filter. Für ein Sicherheits-Postfach ist sie die falsche.
Die echte Meldung sieht oft aus wie Spam
Ein Kunde schreibt auf Englisch, höflich, ohne Fachbegriffe: Er sieht nach dem Login Geräte eines anderen Betreibers. Eine Bettelmail dagegen klingt dringend und technisch. Wer nach Tonfall filtert, sortiert genau die falsche Mail aus.
Der Eingang verpflichtet
Die 24-Stunden-Frist beginnt mit der Kenntnis, nicht mit dem Eingang. Nach der Leitlinie der Kommission zum Cyber Resilience Act startet der Eingang aber die Pflicht, die Erstbewertung sofort zu beginnen. Eine Mail, die drei Tage im Spamordner liegt, ist nicht sofort bewertet.
Nichts darf verloren gehen
Die BSI TR-03183-3 verlangt, dass eingehende Meldungen nicht von einer einzelnen Person geschlossen werden, damit keine gültige Schwachstelle verloren geht. Ein Filter, der still abweist oder löscht, widerspricht dem.
Das Problem wächst
Je bekannter Ihre Meldeadresse, desto mehr Mails. Wer jeden Morgen 40 Mails von Hand durchsieht, übersieht irgendwann die eine. Und nachts sieht niemand hin.
So trennt CRA Response Center Wichtiges vom Rest
Zwei Stufen, eine klare Regel: Im Zweifel gilt eine Mail als wichtig.
- MitlesenPer Weiterleitung oder mit reinem Lesezugriff über Microsoft 365, Google oder IMAP. Das Tool antwortet nie, verschiebt und löscht nichts.
- Feste RegelnBehördenpost, behauptete Ausnutzung, Erpressung, Hinweise von Zulieferern und unlesbare Mails sind immer wichtig. Abschalten lässt sich das nicht.
- KI in DeutschlandErkennt Hinweise auf Lücken in Ihren Produkten, auch in holprigem Deutsch, auf Englisch oder mit Geldforderung. Läuft bei unserem Hoster, kein Mailtext geht an OpenAI, Anthropic oder Google. Sie darf nur hochstufen.
- BenachrichtigenSMS und E-Mail nur für Wichtiges. Bug Bounty, Werbung und Kundenfragen liegen mit Schlagwort darunter, dafür wird niemand geweckt.
Herabstufen kann nur ein Mensch, immer nur für die eine Mail, und das steht mit Namen im Verlauf. Wichtige Mails bekommen die Fristen nach Artikel 14, sobald jemand die Kenntnis bestätigt. Wie das im Ernstfall aussieht, zeigen die Ansichten des Tools.
Häufige Fragen
Ersetzt das Tool unseren Spamfilter?
Nein. Es liest nur mit und ändert nichts an Ihrem Postfach. Den Spamfilter des Sicherheits-Postfachs stellen Sie am besten so ein, dass er markiert und einsortiert, aber nichts abweist. Wie das geht, steht im Leitfaden Spam im Security-Postfach.
Was, wenn die KI eine echte Meldung übersieht?
Die festen Regeln sind die Untergrenze: Behauptete Ausnutzung, Behördenpost und Erpressung landen immer oben, egal was die KI meint. Die KI holt zusätzlich nach oben, was nach einer Lücke klingt, und bei Unklarem gilt die Mail als wichtig. Alles andere bleibt im Tool sichtbar, nach Schlagwort zu filtern.
Wird eine Bettelmail mit echter Lücke aussortiert?
Nein. Eine Geldforderung macht eine Mail nicht unwichtig. Beschreibt sie eine ernstzunehmende Lücke in Ihrem Produkt oder behauptet sie eine Ausnutzung, steht sie oben. Unter Bug Bounty landet nur Kleinkram ohne erkennbare Auswirkung.
Antwortet das Tool den Absendern?
Nein, die Antworten schreiben Sie selbst, aus Ihrem eigenen Postfach. Viele Beg-Bounty-Mails erledigen sich mit einem Satz in Ihrer Richtlinie zur koordinierten Offenlegung: dass es keine Prämien gibt. Den Entwurf liefert der security.txt Generator.
Wo liegen unsere Mails?
Tool und KI laufen bei einem Hoster in Deutschland. Ihre Mails gehen nie an OpenAI, Anthropic, Google oder einen anderen KI-Anbieter und werden nicht zum Training von KI-Modellen verwendet. Mailtexte werden verschlüsselt gespeichert und nach festen Fristen gelöscht, das Original bleibt in Ihrem Postfach. Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist enthalten.
Weniger lesen, nichts übersehen.
CRA Response Center findet die Meldung, die zählt, und weckt nur dafür Ihre Leute. Mit einer KI in Deutschland, ohne OpenAI und Co. 190 Euro im Monat inklusive Mehrwertsteuer, die ersten 30 Tage kostenlos.