Drei Schritte: das Dokument erzeugen, es unter der gewählten HTTPS-Adresse veröffentlichen und diese Adresse mit einem CVD-Policy-Feld in der security.txt angeben. Generator, Validator und Erklärung laufen vollständig im Browser.
Eigenes Repository, eigene Domain, eigenes Erscheinungsbild. Kein Feld im Format existiert, weil ein Dienst es braucht. Aeskal nutzt die Spezifikation wie jeder andere auch.