Crear security.txt
Crea security.txt en el formato RFC 9116 para informar sobre puntos de contacto de vulnerabilidades
Características
Generado en formato estándar
Salida con nombres de campo y orden según RFC 9116
Previene omisiones de campos obligatorios
Muestra inmediatamente si falta contacto o fecha de vencimiento
Valor inicial de fecha de vencimiento incluido
Se establece de forma predeterminada un año desde hoy; advierte si está vencido
Copiar y descargar
Guarda el resultado generado directamente como security.txt
Cómo usar
Ingresa el contacto
Ingresa una dirección de correo o una URL https y agrega más si es necesario
Confirma la fecha de vencimiento
Se establece de forma predeterminada un año desde hoy; cámbiala según sea necesario
Ingresa campos opcionales
Abre configuración avanzada e ingresa idiomas compatibles o URLs de página de política
Genera y guarda
Presiona el botón Generar y copia o descarga el resultado
Casos de uso
Primera instalación
Publica un punto de contacto para reportar vulnerabilidades en tu sitio
Actualización antes de vencimiento
Recrea el archivo con el mismo contenido cuando la fecha de vencimiento se aproxima
Múltiples puntos de contacto
Enumera correo y URL de formulario en orden de preferencia
Respuesta a diagnóstico de seguridad
Cumple con requisitos de instalación requeridos en auditoría
Conocimientos básicos
¿Qué es security.txt?
security.txt es un archivo de texto que explica a dónde reportar vulnerabilidades encontradas en un sitio web, de forma que sea legible tanto para máquinas como para personas. RFC 9116 es el estándar que define cómo escribir y dónde colocar este archivo.
- Contact:Campo obligatorio que especifica dónde recibir reportes. Se escriben direcciones de correo como "mailto:security@example.com" y formularios web como URLs que comienzan con "https://".
- Expires:Campo obligatorio que especifica hasta cuándo es válido este contenido, escrito en formato de fecha y hora combinadas como "2027-03-31T00:00:00.000Z".
Por qué colocar en /.well-known/
El estándar designa una ubicación única para que las personas que deseen reportar no tengan que buscar dónde colocarlo. La ubicación oficial es "https://example.com/.well-known/security.txt".
- Carpeta .well-known:Carpeta compartida para colocar información sobre el sitio con nombres estándar. En esta misma ubicación se colocan archivos de configuración para emisión de certificados e integración de aplicaciones.
Por qué Expires debe estar dentro de 1 año
Si quedan contactos antiguos, los reportes pueden quedar sin responder. RFC 9116 recomienda que la fecha de vencimiento sea dentro de 1 año, y security.txt con fecha vencida se considera inválido.
- Cuando vence:Se reemplaza el archivo con una fecha de vencimiento nueva después de revisar el contenido, por lo que es necesario reinstalar incluso si el contacto no ha cambiado.
Seguridad y privacidad
Procesamiento en el navegador
Los datos introducidos se procesan únicamente dentro de su navegador y no se envían al exterior.
Procesamiento solo en el navegador
Ensamblaje de security.txt se procesa completamente en su navegador y los datos de entrada no se envían a ningún servidor.
Comunicación cifrada con HTTPS
La carga de la página también se cifra con TLS y terceros no pueden leer su contenido.
Sin envío a terceros
Los datos de entrada no se envían a servicios externos como redes publicitarias o rastreadores.
Sin guardado automático de resultados
Contactos e URLs ingresados y sugerencias de entrada no se almacenan en el servidor.
Novedades
- update #249
Se añade la creación de security.txt, genera según norma a partir de datos de contacto y fecha de vencimiento