ایجاد security.txt
ایجاد security.txt برای اطلاع درباره کانال گزارش آسیبپذیریها به فرمت RFC 9116
ویژگیها
تولید بر اساس استاندارد
خروجی به نامهای فیلد و ترتیب RFC 9116
جلوگیری از نقص موارد ضروری
عدم وارد کردن نشانی تماس و تاریخ انقضا به صورت فوری نمایش داده میشود
تاریخ انقضای پیشفرض
یک سال از امروز از ابتدا وارد شده و هشدار در صورت تجاوز
کپی و دانلود
ذخیره نتیجه تولید شده به صورت مستقیم به عنوان security.txt
نحوه استفاده
وارد کردن نشانی تماس
یک آدرس ایمیل یا URL شروع شده با https را وارد کنید و اگر لازم است اضافه کنید
تأیید تاریخ انقضا
یک سال از امروز وارد شده است، در صورت نیاز تغییر دهید
وارد کردن موارد اختیاری
تنظیمات پیشرفته را باز کنید و زبانهای پشتیبانیشده یا URL صفحه سیاست را وارد کنید
تولید و ذخیره
دکمه تولید را فشار دهید و سپس کپی یا دانلود کنید
مورد استفاده
نصب اول
کانال گزارش آسیبپذیریها را در وبسایت شرکت خود منتشر کنید
بروزرسانی قبل از انقضای تاریخ
فایلی که تاریخ انقضای آن نزدیک است را با محتوای مشابه دوباره ایجاد کنید
درج چندین کانال
ایمیل و URL فرم را به ترتیب اولویت نمایش دهید
پاسخ به یافتههای تشخیص امنیتی
الزامات نصبی را که در حسابرسی درخواست شدهاند تکمیل کنید
دانش پایه
security.txt چیست
security.txt یک فایل متنی است که به صورتی قابلدرک برای ماشین و انسان نشان میدهد که افرادی که آسیبپذیریهای وبسایت را کشف کردهاند باید کجا گزارش دهند. استاندارد RFC 9116 نحوه نوشتن و محل قرارگیری را تعیین میکند.
- Contact:فیلد ضروری است که کانال دریافت گزارش را مشخص میکند. برای آدرس ایمیل از شکل «mailto:security@example.com» و برای فرم وب از URL شروع شده با «https://» استفاده کنید.
- Expires:فیلد ضروری است که نشان میدهد این محتوا تا چه زمانی معتبر است. از قالبی مانند «2027-03-31T00:00:00.000Z» استفاده کنید که تاریخ و زمان را ترکیب میکند.
چرا در /.well-known/ قرار میگیرد
استاندارد محل را به یک جای واحد محدود کرده است تا افراد درخواستکننده نیازی به جستجو برای یافتن محل نداشته باشند. محل نصب رسمی «https://example.com/.well-known/security.txt» است.
- .well-known پوشه:پوشهای مشترک برای قرارگیری اطلاعات در باره وبسایت با نامهای تعریفشده است. فایلهای تنظیمات برای صدور گواهینامه و ادغام برنامه نیز در همان محل قرار میگیرند.
دلیل محدود کردن Expires به کمتر از یک سال
اگر اطلاعات تماسی قدیمی برای مدت طولانی باقی بماند، گزارشها ممکن است بیپاسخ رهاگذاشته شوند. RFC 9116 توصیه میکند که تاریخ انقضا در کمتر از یک سال باشد و security.txt منقضیشده به عنوان غیر معتبر در نظر گرفته میشود.
- هنگام انقضای تاریخ:بعد از بررسی محتوا، باید با فایل جدیدی که تاریخ انقضای نوی دارد جایگزین شود. حتی اگر نشانی تماس تغیر نکرده باشد، باید دوباره نصب شود.
امنیت و حریم خصوصی
بهطور کامل در مرورگر
دادههای ورودی فقط درون مرورگر شما پردازش میشوند و به بیرون ارسال نمیشوند.
پردازش تنها در مرورگر
تولید security.txt کاملاً در مرورگر شما انجام میشود و دادههای ورودی به سرور ارسال نمیشوند.
ارتباط با HTTPS رمزگذاری شده است
بارگذاری صفحه نیز با TLS رمزگذاری میشود و محتوا از خواندن توسط طرفهای ثالث محفوظ است.
ارسال به طرفهای ثالث نیست
محتوای ورودی به سرویسهای خارجی مثل شبکههای تبلیغاتی یا ردیابها ارسال نمیشود.
بدون ذخیره خودکار نتایج
نشانی تماس و URL واردشده یا پیشنهادهای ورودی در سرور ذخیره نمیشوند.
بهروزرسانیها
- update #249
افزودن ایجادگر security.txt، تولید استاندارد از اطلاعات تماس و تاریخ انقضا