Vytvoření security.txt

Vytvoření security.txt v souladu s RFC 9116, které oznamuje kontakt na hlášení zranitelností

Vlastnosti

Generování v souladu se standardem

Výstup se jmény polí RFC 9116 a jejich pořadím

Prevence chybějících povinných údajů

Okamžitá kontrola vyplnění kontaktu a doby platnosti

Výchozí hodnota pro dobu platnosti

Předvyplnění jedním rokem od dnešního dne a upozornění po vypršení

Kopírování a stahování

Uložení vygenerovaného obsahu jako security.txt

Jak použít

1

Zadejte kontakt

Zadejte e-mailovou adresu nebo URL začínající https a v případě potřeby přidejte další

2

Ověřte dobu platnosti

Ověřte předvyplnený rok od dnešního dne a změňte jej v případě potřeby

3

Vyplňte volitelné údaje

Otevřete pokročilé nastavení a zadejte podporované jazyky nebo URL stránky se zásadami

4

Vygenerujte a uložte

Klikněte na tlačítko Generovat, pak zkopírujte nebo stáhněte

Případy použití

Prvotní nastavení

Zveřejnění kontaktu na hlášení zranitelností na webu vaší společnosti

Obnovení před vypršením doby platnosti

Vytvoření souboru se stejným obsahem s novou dobou platnosti

Zobrazení více kontaktů

Uvedení e-mailové adresy a URL formuláře v pořadí podle priority

Řešení poznatků z bezpečnostního auditu

Splnění požadavků na nastavení kladených auditorem

Základní znalosti

Co je security.txt

Security.txt je textový soubor, který osob, které našly zranitelnost na webu, informa čitelnou formou (pro stroje i lidi) o tom, kam má hlášení zaslat. Podle RFC 9116 je stanoven postup tvorby a umístění souboru.

  • ContactPovinné pole určující, kam poslat hlášení. E-mailové adresy se zapisují jako "mailto:security@example.com", webové formuláře jako URL začínající "https://".
  • ExpiresPovinné pole určující, do kdy je obsah platný. Formát je kombinace data a času, např. "2027-03-31T00:00:00.000Z".

Proč umístit do /.well-known/

Standard určuje jednu místo umístění, aby se hlašovatelé nemuseli jej hledat. Správné umístění je "https://example.com/.well-known/security.txt".

  • .well-known složkaSdílená složka pro ukládání údajů o webu pod standardizovanými názvy. Zde se ukládají např. certifikáty a konfigurační soubory propojení aplikací.

Proč nastavit Expires na méně než rok

Stará kontaktní místa by mohla zůstat v platnosti a hlášení by se mohla ztratit. RFC 9116 doporučuje dobu platnosti do jednoho roku a vypršelý security.txt se považuje za neplatný.

  • Po vypršení doby platnostiObsah se přezkoumá a nahradí se novým souborem s novou dobou platnosti. Operace se opakuje, i když se kontaktní údaje nezměnily.

Bezpečnost a soukromí

Vše v prohlížeči

Vstupní data jsou zpracována pouze ve vašem prohlížeči a nejsou odesílána ven.

Zpracování pouze v prohlížeči

Skládání security.txt se provádí výhradně v rámci vašeho prohlížeče a vstupní data se neposílají na server.

Komunikace šifrována pomocí HTTPS

Načítání stránky je také šifrováno pomocí TLS a třetí strany nemohou přečíst obsah.

Bez odesílání třetím stranám

Vstupní data se neposílají externím službám, jako jsou reklamní sítě nebo sledovací služby.

Bez automatického ukládání výsledků

Zadané kontakty a URL a navrhované vstupy se neukládají na serveru.

Informace o aktualizacích

Související nástroje