إنشاء security.txt
إنشاء security.txt بصيغة RFC 9116 لإعلام نقطة الإبلاغ عن الثغرات الأمنية
الميزات
الإنشاء بصيغة معيارية
الإخراج برأس الحقول وترتيب RFC 9116
منع نسيان البيانات المطلوبة
عرض فوري للبيانات المفقودة لجهة الاتصال وتاريخ انتهاء الصلاحية
قيمة افتراضية لتاريخ انتهاء الصلاحية
سنة واحدة من اليوم محددة مسبقاً مع تنبيه عند التجاوز
النسخ والتنزيل
حفظ النتيجة المُنشأة مباشرة كملف security.txt
طريقة الاستخدام
أدخل جهة الاتصال
أدخل عنوان بريد إلكتروني أو عنوان URL بصيغة https ثم أضف المزيد إذا لزم الأمر
تأكد من تاريخ انتهاء الصلاحية
سنة واحدة من اليوم محددة بالفعل، قم بتغييرها حسب الحاجة
أدخل البيانات الاختيارية
افتح الإعدادات المتقدمة وأدخل اللغات المدعومة وعناوين URL لصفحات السياسة
الإنشاء والحفظ
انقر على زر الإنشاء ثم انسخ أو حمّل الملف
حالات الاستخدام
التثبيت الأول
نشر نقطة الإبلاغ عن الثغرات الأمنية على موقع شركتك
التحديث قبل انتهاء الصلاحية
إعادة إنشاء الملف بنفس المحتوى قبل قرب انتهاء الصلاحية
إدراج نقاط اتصال متعددة
عرض البريد الإلكتروني وعنوان URL النموذج مرتبة حسب الأولوية
معالجة الملاحظات من التقييم الأمني
الامتثال لمتطلبات التثبيت المطلوبة في المراجعات
المعرفة الأساسية
ما هو security.txt
security.txt هو ملف نصي يوضح لمن وجد ثغرة أمنية في موقع ويب أين يجب عليه الإبلاغ عنها بطريقة يمكن للآلات والأشخاص قراءتها. تحدد معايير RFC 9116 طريقة الكتابة والموقع.
- Contact:حقل مطلوب يوضح نقطة استقبال الإبلاغات، حيث يتم كتابة عناوين البريد الإلكتروني بصيغة "mailto:security@example.com" وعناوين نماذج الويب بصيغة عناوين URL التي تبدأ بـ "https://".
- Expires:حقل مطلوب يوضح مدة صلاحية هذا المحتوى، مكتوب بصيغة التاريخ والوقت مثل "2027-03-31T00:00:00.000Z".
لماذا يتم وضعه في /.well-known/
لتجنب الحاجة إلى البحث عن الموقع، حددت المعايير مكاناً واحداً. موقع التثبيت الرسمي هو "https://example.com/.well-known/security.txt".
- مجلد .well-known:مجلد مشترك لوضع معلومات متعلقة بالموقع بأسماء محددة، حيث توضع ملفات إصدار الشهادة وتكوين تكامل التطبيقات في نفس الموقع.
سبب تحديد صلاحية Expires لمدة سنة واحدة أو أقل
إذا ظلت جهات الاتصال القديمة موجودة، قد لا يتم استقبال الإبلاغات. توصي معايير RFC 9116 بتحديد صلاحية مدتها سنة واحدة أو أقل، وتُعتبر ملفات security.txt منتهية الصلاحية باطلة.
- عند انتهاء الصلاحية:بعد مراجعة المحتوى، يتم استبدال الملف بملف جديد بتاريخ انتهاء صلاحية جديد، لذا يجب إعادة التثبيت حتى لو لم تتغير جهات الاتصال.
الأمان والخصوصية
تتم بالكامل في المتصفح
تُعالَج البيانات المُدخَلة داخل متصفحك فقط ولا تُرسَل إلى الخارج.
المعالجة داخل المتصفح فقط
تتم معالجة تجميع security.txt بالكامل داخل متصفحك، ولا يتم إرسال بيانات الإدخال إلى الخادم.
تشفير الاتصالات بـ HTTPS
يتم تشفير تحميل الصفحة أيضاً بـ TLS، بحيث لا يمكن قراءة محتواها من قبل الأطراف الثالثة.
عدم الإرسال إلى أطراف ثالثة
لا يتم إرسال محتوى الإدخال إلى خدمات خارجية مثل شبكات الإعلانات أو أدوات التتبع.
عدم الحفظ التلقائي للنتائج
لا يتم حفظ جهات الاتصال وعناوين URL المُدخلة أو اقتراحات الإدخال على الخادم.
التحديثات
- update #249
تمت إضافة إنشاء ملف security.txt، يتم الإنشاء وفقاً للمعيار من بيانات الاتصال وفترة الصلاحية