security.txt 작성

취약점 보고 창구를 알리는 security.txt를 RFC 9116 형식으로 작성

특징

규격에 맞는 형식으로 생성

RFC 9116의 필드명과 순서대로 출력

필수 항목 누락 방지

연락처와 유효 기한 미입력을 즉시 표시

유효 기한 초기값 제공

오늘부터 1년 후가 미리 입력되며, 초과 시 경고

복사 및 다운로드

생성 결과를 security.txt 파일로 저장

사용 방법

1

연락처 입력

이메일 주소 또는 https URL을 입력하고 필요하면 추가

2

유효 기한 확인

오늘부터 1년 후가 입력되어 있으니, 필요에 따라 변경

3

선택 항목 입력

상세 설정을 열어 대응 언어나 정책 페이지 URL을 입력

4

생성 및 저장

생성 버튼을 누르고 복사 또는 다운로드

활용 사례

처음 설치

자사 사이트에 취약점 보고 창구 공개

유효 기한 만료 전 업데이트

기한이 가까운 파일을 동일한 내용으로 다시 작성

여러 창구 게재

이메일과 폼 URL을 우선순으로 나열하여 표시

보안 진단 지적 사항 대응

감사에서 요구한 설치 요건 충족

기초 지식

security.txt란

security.txt는 웹사이트의 취약점을 발견한 사람이 어디로 보고해야 할지를 기계와 사람이 모두 읽을 수 있는 형식으로 작성한 텍스트 파일입니다. RFC 9116이라는 규격이 작성 방법과 배치 위치를 정의합니다.

  • Contact보고를 받을 창구를 기재하는 필수 필드로, 이메일 주소는 "mailto:security@example.com" 형식으로, 웹 폼은 "https://"로 시작하는 URL 형식으로 작성합니다.
  • Expires이 내용이 언제까지 유효한지를 기재하는 필수 필드로, "2027-03-31T00:00:00.000Z"와 같이 날짜와 시간을 결합한 형식으로 작성합니다.

왜 /.well-known/에 배치하나요

보고하려는 사람이 배치 위치를 찾는 수고를 덜기 위해 규격에서 위치를 하나로 정했습니다. 공식적인 배치 위치는 "https://example.com/.well-known/security.txt"입니다.

  • .well-known 폴더사이트에 관련된 정보를 정해진 이름으로 배치하기 위한 공용 폴더로, 인증서 발급이나 앱 연동 설정 파일도 같은 위치에 배치됩니다.

Expires를 1년 이내로 하는 이유

오래된 연락처가 계속 남아 있으면 보고가 전달되지 않을 우려가 있기 때문입니다. RFC 9116은 유효 기한을 1년 이내로 할 것을 권장하며, 기한이 만료된 security.txt는 무효한 것으로 취급됩니다.

  • 기한이 만료되었을 때내용을 검토한 후 새로운 기한을 입력한 파일로 교체하므로, 연락처가 변경되지 않았더라도 다시 설치하는 운영 방식입니다.

안전성 및 개인정보 보호

브라우저 내 처리

입력 데이터는 사용 중인 브라우저 내에서만 처리되며 외부로 전송되지 않습니다.

브라우저 내에서만 처리

security.txt 조립는 모두 사용 중인 브라우저 내에서 처리되며, 입력 데이터는 서버로 전송되지 않습니다.

통신은 HTTPS로 암호화

페이지 로드도 TLS로 암호화되어 제3자가 내용을 읽을 수 없습니다.

제3자로의 전송 없음

광고 네트워크나 트래커 등 외부 서비스로 입력 내용을 전송하지 않습니다.

결과 자동 저장 없음

입력한 연락처 및 URL나 입력 제안을 서버에 저장하지 않습니다.

업데이트 정보

관련 도구