Vytvoření security.txt
Vytvoření security.txt v souladu s RFC 9116, které oznamuje kontakt na hlášení zranitelností
Vlastnosti
Generování v souladu se standardem
Výstup se jmény polí RFC 9116 a jejich pořadím
Prevence chybějících povinných údajů
Okamžitá kontrola vyplnění kontaktu a doby platnosti
Výchozí hodnota pro dobu platnosti
Předvyplnění jedním rokem od dnešního dne a upozornění po vypršení
Kopírování a stahování
Uložení vygenerovaného obsahu jako security.txt
Jak použít
Zadejte kontakt
Zadejte e-mailovou adresu nebo URL začínající https a v případě potřeby přidejte další
Ověřte dobu platnosti
Ověřte předvyplnený rok od dnešního dne a změňte jej v případě potřeby
Vyplňte volitelné údaje
Otevřete pokročilé nastavení a zadejte podporované jazyky nebo URL stránky se zásadami
Vygenerujte a uložte
Klikněte na tlačítko Generovat, pak zkopírujte nebo stáhněte
Případy použití
Prvotní nastavení
Zveřejnění kontaktu na hlášení zranitelností na webu vaší společnosti
Obnovení před vypršením doby platnosti
Vytvoření souboru se stejným obsahem s novou dobou platnosti
Zobrazení více kontaktů
Uvedení e-mailové adresy a URL formuláře v pořadí podle priority
Řešení poznatků z bezpečnostního auditu
Splnění požadavků na nastavení kladených auditorem
Základní znalosti
Co je security.txt
Security.txt je textový soubor, který osob, které našly zranitelnost na webu, informa čitelnou formou (pro stroje i lidi) o tom, kam má hlášení zaslat. Podle RFC 9116 je stanoven postup tvorby a umístění souboru.
- Contact:Povinné pole určující, kam poslat hlášení. E-mailové adresy se zapisují jako "mailto:security@example.com", webové formuláře jako URL začínající "https://".
- Expires:Povinné pole určující, do kdy je obsah platný. Formát je kombinace data a času, např. "2027-03-31T00:00:00.000Z".
Proč umístit do /.well-known/
Standard určuje jednu místo umístění, aby se hlašovatelé nemuseli jej hledat. Správné umístění je "https://example.com/.well-known/security.txt".
- .well-known složka:Sdílená složka pro ukládání údajů o webu pod standardizovanými názvy. Zde se ukládají např. certifikáty a konfigurační soubory propojení aplikací.
Proč nastavit Expires na méně než rok
Stará kontaktní místa by mohla zůstat v platnosti a hlášení by se mohla ztratit. RFC 9116 doporučuje dobu platnosti do jednoho roku a vypršelý security.txt se považuje za neplatný.
- Po vypršení doby platnosti:Obsah se přezkoumá a nahradí se novým souborem s novou dobou platnosti. Operace se opakuje, i když se kontaktní údaje nezměnily.
Bezpečnost a soukromí
Vše v prohlížeči
Vstupní data jsou zpracována pouze ve vašem prohlížeči a nejsou odesílána ven.
Zpracování pouze v prohlížeči
Skládání security.txt se provádí výhradně v rámci vašeho prohlížeče a vstupní data se neposílají na server.
Komunikace šifrována pomocí HTTPS
Načítání stránky je také šifrováno pomocí TLS a třetí strany nemohou přečíst obsah.
Bez odesílání třetím stranám
Vstupní data se neposílají externím službám, jako jsou reklamní sítě nebo sledovací služby.
Bez automatického ukládání výsledků
Zadané kontakty a URL a navrhované vstupy se neukládají na serveru.
Informace o aktualizacích
- update #249
Přidána funkce pro vytváření security.txt, generování podle standardu z kontaktních údajů a data vypršení