Créer security.txt
Créer un fichier security.txt au format RFC 9116 pour indiquer où signaler les vulnérabilités
Caractéristiques
Généré au format conforme à la norme
Sortie avec les noms de champs et l'ordre RFC 9116
Prévenir les champs obligatoires manquants
Affiche immédiatement si les coordonnées ou la date d'expiration ne sont pas saisies
Valeur par défaut pour la date d'expiration
Un an à partir d'aujourd'hui est pré-rempli et un avertissement s'affiche s'il est dépassé
Copier et télécharger
Enregistrer le résultat généré directement en tant que fichier security.txt
Mode d'emploi
Saisir les coordonnées
Entrez une adresse e-mail ou une URL https, et ajoutez-en d'autres si nécessaire
Vérifier la date d'expiration
Un an à partir d'aujourd'hui est pré-rempli, modifiez-le au besoin
Saisir les éléments facultatifs
Ouvrez les paramètres avancés et entrez les langues supportées ou l'URL de la page de politique
Générer et enregistrer
Cliquez sur le bouton Générer, puis copiez ou téléchargez
Cas d'usage
Installation initiale
Publier les coordonnées pour signaler les vulnérabilités sur votre site web
Mise à jour avant l'expiration
Recréer le fichier avec le même contenu avant que la date limite n'arrive
Plusieurs points de contact
Lister l'adresse e-mail et l'URL du formulaire par ordre de préférence
Résolution des conclusions d'audit de sécurité
Respecter les exigences d'installation demandées par l'audit
Connaissances fondamentales
Qu'est-ce que security.txt ?
security.txt est un fichier texte qui indique où signaler les vulnérabilités trouvées sur un site web, lisible à la fois par les machines et les humains. La norme RFC 9116 définit comment l'écrire et où le placer.
- Contact:Champ obligatoire indiquant où recevoir les signalements. Les adresses e-mail sont écrites sous la forme « mailto:security@example.com » et les formulaires web sous forme d'URL commençant par « https:// ».
- Expires:Champ obligatoire indiquant jusqu'à quand ce contenu est valide, écrit au format « 2027-03-31T00:00:00.000Z » combinant date et heure.
Pourquoi placer dans /.well-known/ ?
Pour que ceux qui veulent signaler une vulnérabilité n'aient pas besoin de chercher l'emplacement du fichier, la norme fixe son lieu à un seul endroit. L'emplacement officiel est « https://example.com/.well-known/security.txt ».
- Dossier .well-known:Un dossier partagé pour placer les informations relatives au site sous des noms convenus, où sont également placés les fichiers de configuration pour l'émission de certificats et les intégrations d'applications.
Pourquoi fixer Expires dans un délai d'un an ?
Si les anciennes coordonnées restent en place, les signalements risquent de ne pas être reçus et d'être abandonnés. La norme RFC 9116 recommande une date d'expiration dans un délai d'un an, et les fichiers security.txt expirés sont traités comme invalides.
- Quand la limite est dépassée:Après examen du contenu, le fichier est remplacé par une nouvelle date d'expiration, de sorte qu'une réinstallation est nécessaire même si les coordonnées n'ont pas changé.
Sécurité et confidentialité
Tout dans le navigateur
Les données saisies sont traitées uniquement dans votre navigateur et ne sont pas envoyées à l'extérieur.
Traitement dans le navigateur uniquement
Assemblage du fichier security.txt s'effectue entièrement dans votre navigateur et les données saisies ne sont pas envoyées aux serveurs.
Communication chiffrée via HTTPS
Le chargement de la page est également chiffré par TLS et son contenu ne peut être consulté par des tiers.
Aucune transmission à des tiers
Les données saisies ne sont pas transmises à des services externes tels que les réseaux publicitaires ou les suivi.
Aucune sauvegarde automatique des résultats
Coordonnées et URL saisies et les suggestions de saisie ne sont pas stockés sur le serveur.
Mises à jour
- update #249
Ajout de la création de security.txt, génération conforme à la norme à partir des coordonnées et de la date d'expiration