إنشاء security.txt

إنشاء security.txt بصيغة RFC 9116 لإعلام نقطة الإبلاغ عن الثغرات الأمنية

الميزات

الإنشاء بصيغة معيارية

الإخراج برأس الحقول وترتيب RFC 9116

منع نسيان البيانات المطلوبة

عرض فوري للبيانات المفقودة لجهة الاتصال وتاريخ انتهاء الصلاحية

قيمة افتراضية لتاريخ انتهاء الصلاحية

سنة واحدة من اليوم محددة مسبقاً مع تنبيه عند التجاوز

النسخ والتنزيل

حفظ النتيجة المُنشأة مباشرة كملف security.txt

طريقة الاستخدام

1

أدخل جهة الاتصال

أدخل عنوان بريد إلكتروني أو عنوان URL بصيغة https ثم أضف المزيد إذا لزم الأمر

2

تأكد من تاريخ انتهاء الصلاحية

سنة واحدة من اليوم محددة بالفعل، قم بتغييرها حسب الحاجة

3

أدخل البيانات الاختيارية

افتح الإعدادات المتقدمة وأدخل اللغات المدعومة وعناوين URL لصفحات السياسة

4

الإنشاء والحفظ

انقر على زر الإنشاء ثم انسخ أو حمّل الملف

حالات الاستخدام

التثبيت الأول

نشر نقطة الإبلاغ عن الثغرات الأمنية على موقع شركتك

التحديث قبل انتهاء الصلاحية

إعادة إنشاء الملف بنفس المحتوى قبل قرب انتهاء الصلاحية

إدراج نقاط اتصال متعددة

عرض البريد الإلكتروني وعنوان URL النموذج مرتبة حسب الأولوية

معالجة الملاحظات من التقييم الأمني

الامتثال لمتطلبات التثبيت المطلوبة في المراجعات

المعرفة الأساسية

ما هو security.txt

security.txt هو ملف نصي يوضح لمن وجد ثغرة أمنية في موقع ويب أين يجب عليه الإبلاغ عنها بطريقة يمكن للآلات والأشخاص قراءتها. تحدد معايير RFC 9116 طريقة الكتابة والموقع.

  • Contactحقل مطلوب يوضح نقطة استقبال الإبلاغات، حيث يتم كتابة عناوين البريد الإلكتروني بصيغة "mailto:security@example.com" وعناوين نماذج الويب بصيغة عناوين URL التي تبدأ بـ "https://".
  • Expiresحقل مطلوب يوضح مدة صلاحية هذا المحتوى، مكتوب بصيغة التاريخ والوقت مثل "2027-03-31T00:00:00.000Z".

لماذا يتم وضعه في /.well-known/

لتجنب الحاجة إلى البحث عن الموقع، حددت المعايير مكاناً واحداً. موقع التثبيت الرسمي هو "https://example.com/.well-known/security.txt".

  • مجلد .well-knownمجلد مشترك لوضع معلومات متعلقة بالموقع بأسماء محددة، حيث توضع ملفات إصدار الشهادة وتكوين تكامل التطبيقات في نفس الموقع.

سبب تحديد صلاحية Expires لمدة سنة واحدة أو أقل

إذا ظلت جهات الاتصال القديمة موجودة، قد لا يتم استقبال الإبلاغات. توصي معايير RFC 9116 بتحديد صلاحية مدتها سنة واحدة أو أقل، وتُعتبر ملفات security.txt منتهية الصلاحية باطلة.

  • عند انتهاء الصلاحيةبعد مراجعة المحتوى، يتم استبدال الملف بملف جديد بتاريخ انتهاء صلاحية جديد، لذا يجب إعادة التثبيت حتى لو لم تتغير جهات الاتصال.

الأمان والخصوصية

تتم بالكامل في المتصفح

تُعالَج البيانات المُدخَلة داخل متصفحك فقط ولا تُرسَل إلى الخارج.

المعالجة داخل المتصفح فقط

تتم معالجة تجميع security.txt بالكامل داخل متصفحك، ولا يتم إرسال بيانات الإدخال إلى الخادم.

تشفير الاتصالات بـ HTTPS

يتم تشفير تحميل الصفحة أيضاً بـ TLS، بحيث لا يمكن قراءة محتواها من قبل الأطراف الثالثة.

عدم الإرسال إلى أطراف ثالثة

لا يتم إرسال محتوى الإدخال إلى خدمات خارجية مثل شبكات الإعلانات أو أدوات التتبع.

عدم الحفظ التلقائي للنتائج

لا يتم حفظ جهات الاتصال وعناوين URL المُدخلة أو اقتراحات الإدخال على الخادم.

التحديثات

الأدوات ذات الصلة