Crear security.txt

Crea security.txt en el formato RFC 9116 para informar sobre puntos de contacto de vulnerabilidades

Características

Generado en formato estándar

Salida con nombres de campo y orden según RFC 9116

Previene omisiones de campos obligatorios

Muestra inmediatamente si falta contacto o fecha de vencimiento

Valor inicial de fecha de vencimiento incluido

Se establece de forma predeterminada un año desde hoy; advierte si está vencido

Copiar y descargar

Guarda el resultado generado directamente como security.txt

Cómo usar

1

Ingresa el contacto

Ingresa una dirección de correo o una URL https y agrega más si es necesario

2

Confirma la fecha de vencimiento

Se establece de forma predeterminada un año desde hoy; cámbiala según sea necesario

3

Ingresa campos opcionales

Abre configuración avanzada e ingresa idiomas compatibles o URLs de página de política

4

Genera y guarda

Presiona el botón Generar y copia o descarga el resultado

Casos de uso

Primera instalación

Publica un punto de contacto para reportar vulnerabilidades en tu sitio

Actualización antes de vencimiento

Recrea el archivo con el mismo contenido cuando la fecha de vencimiento se aproxima

Múltiples puntos de contacto

Enumera correo y URL de formulario en orden de preferencia

Respuesta a diagnóstico de seguridad

Cumple con requisitos de instalación requeridos en auditoría

Conocimientos básicos

¿Qué es security.txt?

security.txt es un archivo de texto que explica a dónde reportar vulnerabilidades encontradas en un sitio web, de forma que sea legible tanto para máquinas como para personas. RFC 9116 es el estándar que define cómo escribir y dónde colocar este archivo.

  • ContactCampo obligatorio que especifica dónde recibir reportes. Se escriben direcciones de correo como "mailto:security@example.com" y formularios web como URLs que comienzan con "https://".
  • ExpiresCampo obligatorio que especifica hasta cuándo es válido este contenido, escrito en formato de fecha y hora combinadas como "2027-03-31T00:00:00.000Z".

Por qué colocar en /.well-known/

El estándar designa una ubicación única para que las personas que deseen reportar no tengan que buscar dónde colocarlo. La ubicación oficial es "https://example.com/.well-known/security.txt".

  • Carpeta .well-knownCarpeta compartida para colocar información sobre el sitio con nombres estándar. En esta misma ubicación se colocan archivos de configuración para emisión de certificados e integración de aplicaciones.

Por qué Expires debe estar dentro de 1 año

Si quedan contactos antiguos, los reportes pueden quedar sin responder. RFC 9116 recomienda que la fecha de vencimiento sea dentro de 1 año, y security.txt con fecha vencida se considera inválido.

  • Cuando venceSe reemplaza el archivo con una fecha de vencimiento nueva después de revisar el contenido, por lo que es necesario reinstalar incluso si el contacto no ha cambiado.

Seguridad y privacidad

Procesamiento en el navegador

Los datos introducidos se procesan únicamente dentro de su navegador y no se envían al exterior.

Procesamiento solo en el navegador

Ensamblaje de security.txt se procesa completamente en su navegador y los datos de entrada no se envían a ningún servidor.

Comunicación cifrada con HTTPS

La carga de la página también se cifra con TLS y terceros no pueden leer su contenido.

Sin envío a terceros

Los datos de entrada no se envían a servicios externos como redes publicitarias o rastreadores.

Sin guardado automático de resultados

Contactos e URLs ingresados y sugerencias de entrada no se almacenan en el servidor.

Novedades

Herramientas relacionadas