ایجاد security.txt

ایجاد security.txt برای اطلاع درباره کانال گزارش آسیب‌پذیری‌ها به فرمت RFC 9116

ویژگی‌ها

تولید بر اساس استاندارد

خروجی به نام‌های فیلد و ترتیب RFC 9116

جلوگیری از نقص موارد ضروری

عدم وارد کردن نشانی تماس و تاریخ انقضا به صورت فوری نمایش داده می‌شود

تاریخ انقضای پیش‌فرض

یک سال از امروز از ابتدا وارد شده و هشدار در صورت تجاوز

کپی و دانلود

ذخیره نتیجه تولید شده به صورت مستقیم به عنوان security.txt

نحوه استفاده

1

وارد کردن نشانی تماس

یک آدرس ایمیل یا URL شروع شده با https را وارد کنید و اگر لازم است اضافه کنید

2

تأیید تاریخ انقضا

یک سال از امروز وارد شده است، در صورت نیاز تغییر دهید

3

وارد کردن موارد اختیاری

تنظیمات پیشرفته را باز کنید و زبان‌های پشتیبانی‌شده یا URL صفحه سیاست را وارد کنید

4

تولید و ذخیره

دکمه تولید را فشار دهید و سپس کپی یا دانلود کنید

مورد استفاده

نصب اول

کانال گزارش آسیب‌پذیری‌ها را در وب‌سایت شرکت خود منتشر کنید

بروزرسانی قبل از انقضای تاریخ

فایلی که تاریخ انقضای آن نزدیک است را با محتوای مشابه دوباره ایجاد کنید

درج چندین کانال

ایمیل و URL فرم را به ترتیب اولویت نمایش دهید

پاسخ به یافته‌های تشخیص امنیتی

الزامات نصبی را که در حسابرسی درخواست شده‌اند تکمیل کنید

دانش پایه

security.txt چیست

security.txt یک فایل متنی است که به صورتی قابل‌درک برای ماشین و انسان نشان می‌دهد که افرادی که آسیب‌پذیری‌های وب‌سایت را کشف کرده‌اند باید کجا گزارش دهند. استاندارد RFC 9116 نحوه نوشتن و محل قرارگیری را تعیین می‌کند.

  • Contactفیلد ضروری است که کانال دریافت گزارش را مشخص می‌کند. برای آدرس ایمیل از شکل «mailto:security@example.com» و برای فرم وب از URL شروع شده با «https://» استفاده کنید.
  • Expiresفیلد ضروری است که نشان می‌دهد این محتوا تا چه زمانی معتبر است. از قالبی مانند «2027-03-31T00:00:00.000Z» استفاده کنید که تاریخ و زمان را ترکیب می‌کند.

چرا در /.well-known/ قرار می‌گیرد

استاندارد محل را به یک جای واحد محدود کرده است تا افراد درخواست‌کننده نیازی به جستجو برای یافتن محل نداشته باشند. محل نصب رسمی «https://example.com/.well-known/security.txt» است.

  • .well-known پوشهپوشه‌ای مشترک برای قرارگیری اطلاعات در باره وب‌سایت با نام‌های تعریف‌شده است. فایل‌های تنظیمات برای صدور گواهینامه و ادغام برنامه نیز در همان محل قرار می‌گیرند.

دلیل محدود کردن Expires به کمتر از یک سال

اگر اطلاعات تماسی قدیمی برای مدت طولانی باقی بماند، گزارش‌ها ممکن است بی‌پاسخ رهاگذاشته شوند. RFC 9116 توصیه می‌کند که تاریخ انقضا در کمتر از یک سال باشد و security.txt منقضی‌شده به عنوان غیر معتبر در نظر گرفته می‌شود.

  • هنگام انقضای تاریخبعد از بررسی محتوا، باید با فایل جدیدی که تاریخ انقضای نوی دارد جایگزین شود. حتی اگر نشانی تماس تغیر نکرده باشد، باید دوباره نصب شود.

امنیت و حریم خصوصی

به‌طور کامل در مرورگر

داده‌های ورودی فقط درون مرورگر شما پردازش می‌شوند و به بیرون ارسال نمی‌شوند.

پردازش تنها در مرورگر

تولید security.txt کاملاً در مرورگر شما انجام می‌شود و داده‌های ورودی به سرور ارسال نمی‌شوند.

ارتباط با HTTPS رمزگذاری شده است

بارگذاری صفحه نیز با TLS رمزگذاری می‌شود و محتوا از خواندن توسط طرف‌های ثالث محفوظ است.

ارسال به طرف‌های ثالث نیست

محتوای ورودی به سرویس‌های خارجی مثل شبکه‌های تبلیغاتی یا ردیاب‌ها ارسال نمی‌شود.

بدون ذخیره خودکار نتایج

نشانی تماس و URL وارد‌شده یا پیشنهادهای ورودی در سرور ذخیره نمی‌شوند.

به‌روزرسانی‌ها

ابزارهای مرتبط