Créer security.txt

Créer un fichier security.txt au format RFC 9116 pour indiquer où signaler les vulnérabilités

Caractéristiques

Généré au format conforme à la norme

Sortie avec les noms de champs et l'ordre RFC 9116

Prévenir les champs obligatoires manquants

Affiche immédiatement si les coordonnées ou la date d'expiration ne sont pas saisies

Valeur par défaut pour la date d'expiration

Un an à partir d'aujourd'hui est pré-rempli et un avertissement s'affiche s'il est dépassé

Copier et télécharger

Enregistrer le résultat généré directement en tant que fichier security.txt

Mode d'emploi

1

Saisir les coordonnées

Entrez une adresse e-mail ou une URL https, et ajoutez-en d'autres si nécessaire

2

Vérifier la date d'expiration

Un an à partir d'aujourd'hui est pré-rempli, modifiez-le au besoin

3

Saisir les éléments facultatifs

Ouvrez les paramètres avancés et entrez les langues supportées ou l'URL de la page de politique

4

Générer et enregistrer

Cliquez sur le bouton Générer, puis copiez ou téléchargez

Cas d'usage

Installation initiale

Publier les coordonnées pour signaler les vulnérabilités sur votre site web

Mise à jour avant l'expiration

Recréer le fichier avec le même contenu avant que la date limite n'arrive

Plusieurs points de contact

Lister l'adresse e-mail et l'URL du formulaire par ordre de préférence

Résolution des conclusions d'audit de sécurité

Respecter les exigences d'installation demandées par l'audit

Connaissances fondamentales

Qu'est-ce que security.txt ?

security.txt est un fichier texte qui indique où signaler les vulnérabilités trouvées sur un site web, lisible à la fois par les machines et les humains. La norme RFC 9116 définit comment l'écrire et où le placer.

  • ContactChamp obligatoire indiquant où recevoir les signalements. Les adresses e-mail sont écrites sous la forme « mailto:security@example.com » et les formulaires web sous forme d'URL commençant par « https:// ».
  • ExpiresChamp obligatoire indiquant jusqu'à quand ce contenu est valide, écrit au format « 2027-03-31T00:00:00.000Z » combinant date et heure.

Pourquoi placer dans /.well-known/ ?

Pour que ceux qui veulent signaler une vulnérabilité n'aient pas besoin de chercher l'emplacement du fichier, la norme fixe son lieu à un seul endroit. L'emplacement officiel est « https://example.com/.well-known/security.txt ».

  • Dossier .well-knownUn dossier partagé pour placer les informations relatives au site sous des noms convenus, où sont également placés les fichiers de configuration pour l'émission de certificats et les intégrations d'applications.

Pourquoi fixer Expires dans un délai d'un an ?

Si les anciennes coordonnées restent en place, les signalements risquent de ne pas être reçus et d'être abandonnés. La norme RFC 9116 recommande une date d'expiration dans un délai d'un an, et les fichiers security.txt expirés sont traités comme invalides.

  • Quand la limite est dépasséeAprès examen du contenu, le fichier est remplacé par une nouvelle date d'expiration, de sorte qu'une réinstallation est nécessaire même si les coordonnées n'ont pas changé.

Sécurité et confidentialité

Tout dans le navigateur

Les données saisies sont traitées uniquement dans votre navigateur et ne sont pas envoyées à l'extérieur.

Traitement dans le navigateur uniquement

Assemblage du fichier security.txt s'effectue entièrement dans votre navigateur et les données saisies ne sont pas envoyées aux serveurs.

Communication chiffrée via HTTPS

Le chargement de la page est également chiffré par TLS et son contenu ne peut être consulté par des tiers.

Aucune transmission à des tiers

Les données saisies ne sont pas transmises à des services externes tels que les réseaux publicitaires ou les suivi.

Aucune sauvegarde automatique des résultats

Coordonnées et URL saisies et les suggestions de saisie ne sont pas stockés sur le serveur.

Mises à jour

Outils connexes