security.txt kūrimas
Sukurkite security.txt failus pagal RFC 9116 formatą, nurodydami pažeidžiamumo pranešimo paruošą
Ypatybės
Generuojama pagal standartą
Išvedami RFC 9116 laukai reikiama tvarka
Privalomų laukų patikra
Iš karto rodomi neįvesti kontaktai ir galiojimo pabaiga
Galiojimo pabaigos pradinė vertė
Iš anksto nustatyta į šiandieną plius vieneri metai, perspėjama, jei viršyta
Kopijuoti ir atsisiųsti
Sugeneruotą rezultatą išsaugokite tiesiogiai kaip security.txt failą
Kaip naudoti
Įveskite kontaktą
Įveskite el. pašto adresą arba HTTPS URL ir esant reikalui – dar vieną
Patikrinkite galiojimo pabaigą
Jame jau nustatyta šiandieną plius vieneri metai – keiskite, jei reikia
Įveskite papildomus duomenis
Atidarykite išsamius nustatymus ir įveskite kalbas, politikos ir kitų URL
Generuokite ir išsaugokite
Paspauskite mygtuką „Generuoti", tada kopijuokite arba atsisiųskite
Naudojimo atvejai
Pirmasis diegimas
Paskelblinkite pažeidžiamumo pranešimo adresą savo svetainėje
Atnaujinimas prieš galiojimo pabaigą
Iš naujo sukurkite tą patį failą, kai artėja baigia galioti
Keli kontaktai
Nurodykite el. paštą ir formos URL prioriteto tvarka
Saugumo audito reikalavimų atitikimas
Tenkinite diegimo reikalavimus, kuriuos nustatė auditas
Pagrindinės žinios
Kas yra security.txt
security.txt – tekstinis failas, kuriame nurodyta, kur pranešti apie interneto svetainės pažeidžiamus bruožus. Failas rašomas formatu, kuriame gali skaityti tiek mašinos, tiek žmonės. RFC 9116 standartas apibrėžia failo rašymo taisykles ir jo vietą.
- Contact:Privalomas laukas, nurodantis, kur siųsti pranešimus. El. paštas rašomas formoje „mailto:security@example.com", o žiniatinklio forma – kaip URL, pradedamas „https://".
- Expires:Privalomas laukas, nurodantis turinio galiojimo pabaigą, rašomas tam tikro formato data ir laikas, pvz. „2027-03-31T00:00:00.000Z".
Kodėl failas dedamas /.well-known/ kataloge
Standartu nustatyta viena vietovė, kad žmonės, norintys pranešti apie pažeidžiamumą, nereikalingi ieškoti. Oficialus failo adresas yra „https://example.com/.well-known/security.txt".
- .well-known katalogas:Bendra svetainės informaciniam turiniui saugoti skirta vietovė, kurioje dedami failai su nustatytais vardais – čia dedami ir sertifikatų bei programų ryšio konfigūracijos failai.
Kodėl galiojimo pabaiga turėtų būti ne toliau kaip per metus
Jeigu senos kontaktinės žinios išliktų galioti ilgai, pranešimai gali likti neatsakyti. RFC 9116 rekomenduoja galiojimo pabaigą nustatyti ne toliau kaip per metus – pasibaigus laikui, security.txt laikomas negaliojančiu.
- Kai galiojimas pasibaigia:Peržiūrėjus turinį, failą reikia pakeisti nauju su atnaujinta galiojimo pabaiga. Net jei kontaktai nepasikeitė, failas turi būti iš naujo diegtas.
Sauga ir privatumas
Apdorojama naršyklėje
Įvesti duomenys apdorojami tik jūsų naršyklėje ir nesiunčiami į išorę.
Apdorota tik naršyklėje
security.txt failo sudarinėjimas vykdoma tik jūsų naršyklėje, įvesties duomenys neišsiunčiami serveriui.
Ryšys šifruojamas HTTPS
Puslapio įkėlimas taip pat šifruojamas TLS, trečiosios šalys negali perskaityti turinio.
Nesiųsti trečiosioms šalims
Įvesties turinys neišsiunčiamas išorės paslaugoms, tokioms kaip reklamų tinklai ar sekimo sistemos.
Be automatinio rezultatų išsaugojimo
Jūsų įvesti kontaktai ir URL ir įvesties pasiūlymai nėra saugomi serveryje.
Naujinimų informacija
- update #249
Pridėta security.txt kūrimo funkcija, generuojama iš kontaktinės informacijos ir galiojimo pabaigos datos pagal standartą