Създаване на security.txt

Създаване на security.txt в формата на RFC 9116 за информиране на прозореца за докладване на уязвимости

Характеристики

Генериране в стандартен формат

Изход с имена на полета и ред на RFC 9116

Предотвратяване на липса на задължителни полета

Показване на незаполнена контактна информация и дата на изтичане на място

С начална стойност на дата на изтичане

Годината след днес е вече попълнена и показва предупреждение при превишаване

Копиране и изтегляне

Запазване на резултата като security.txt файл директно

Как да се използва

1

Въведете контактна информация

Въведете имейл адрес или HTTPS URL и добавете допълнително при необходимост

2

Проверете датата на изтичане

Годината след днес е вече попълнена, променете при необходимост

3

Въведете опционални полета

Отворете разширените настройки и въведете поддържани езици или URL на страницата с политика

4

Генериране и запазване

Натиснете бутона за генериране и копирайте или изтеглете

Случаи на използване

Първоначална инсталация

Публикуване на прозорец за докладване на уязвимости на вашия сайт

Актуализация преди изтичане на срока

Пересъздаване на файл с същото съдържание преди изтичане на срока

Размещаване на множество контакти

Показване на имейл и URL на формуляр в приоритетен ред

Отговор на намеренията при одит на сигурността

Отговор на изискванията за инсталация, поискани при одит

Основни знания

Какво е security.txt

security.txt е текстов файл, написан в машиночитаема и човешка форма, който показва където някой, който е открил уязвимост на вебсайт, трябва да я докладва. RFC 9116 е стандарт, който определя как да се напише и където да се поставя.

  • ContactЗадължително поле за посочване на прозоречето за получаване на доклади, написано като "mailto:security@example.com" за имейл адреси или URL, започвайки с "https://" за уеб формуляри.
  • ExpiresЗадължително поле, което определя докога е валидно това съдържание, написано в формат като "2027-03-31T00:00:00.000Z", комбинирайки дата и час.

Защо да се постави в /.well-known/

Стандартът определя местоположението на едно място, така че хората, които искат да докладват, не трябва да го търсят. Официалното местоположение на инсталация е "https://example.com/.well-known/security.txt".

  • .well-known папкаОбща папка за поставяне на информация за сайта с определени имена, където се поставят и конфигурационни файлове за издаване на сертификати и свързване на приложения.

Причина Expires да е в рамките на един год

Ако старата контактна информация остане, докладите могат да не бъдат получени. RFC 9116 препоръчва дата на изтичане в рамките на един год и security.txt файлове с изтекла дата се считат за невалидни.

  • Когато дата изтечеСлед преглед на съдържанието, файлът се заменя с нов с нова дата на изтичане, така че дори контактната информация да не се е променила, той трябва да бъде преинсталиран.

Сигурност и приватност

Изцяло в браузъра

Въведените данни се обработват само във вашия браузър и не се изпращат навън.

Обработка само в браузъра

Композиция на security.txt се извършва изцяло във вашия браузър, входните данни не се изпращат на сервър.

Комуникацията е шифрована с HTTPS

Зареждането на страницата също е шифровано чрез TLS, съдържанието не може да бъде прочетено от трети лица.

Без изпращане на трети лица

Входното съдържание не се изпраща към външни услуги като рекламни мрежи или проследяватели.

Без автоматично запазване на резултатите

Въведена контактна информация или URL и входни предложения не се съхраняват на сървъра.

Новини за обновления

Свързани инструменти