security.txt kūrimas

Sukurkite security.txt failus pagal RFC 9116 formatą, nurodydami pažeidžiamumo pranešimo paruošą

Ypatybės

Generuojama pagal standartą

Išvedami RFC 9116 laukai reikiama tvarka

Privalomų laukų patikra

Iš karto rodomi neįvesti kontaktai ir galiojimo pabaiga

Galiojimo pabaigos pradinė vertė

Iš anksto nustatyta į šiandieną plius vieneri metai, perspėjama, jei viršyta

Kopijuoti ir atsisiųsti

Sugeneruotą rezultatą išsaugokite tiesiogiai kaip security.txt failą

Kaip naudoti

1

Įveskite kontaktą

Įveskite el. pašto adresą arba HTTPS URL ir esant reikalui – dar vieną

2

Patikrinkite galiojimo pabaigą

Jame jau nustatyta šiandieną plius vieneri metai – keiskite, jei reikia

3

Įveskite papildomus duomenis

Atidarykite išsamius nustatymus ir įveskite kalbas, politikos ir kitų URL

4

Generuokite ir išsaugokite

Paspauskite mygtuką „Generuoti", tada kopijuokite arba atsisiųskite

Naudojimo atvejai

Pirmasis diegimas

Paskelblinkite pažeidžiamumo pranešimo adresą savo svetainėje

Atnaujinimas prieš galiojimo pabaigą

Iš naujo sukurkite tą patį failą, kai artėja baigia galioti

Keli kontaktai

Nurodykite el. paštą ir formos URL prioriteto tvarka

Saugumo audito reikalavimų atitikimas

Tenkinite diegimo reikalavimus, kuriuos nustatė auditas

Pagrindinės žinios

Kas yra security.txt

security.txt – tekstinis failas, kuriame nurodyta, kur pranešti apie interneto svetainės pažeidžiamus bruožus. Failas rašomas formatu, kuriame gali skaityti tiek mašinos, tiek žmonės. RFC 9116 standartas apibrėžia failo rašymo taisykles ir jo vietą.

  • ContactPrivalomas laukas, nurodantis, kur siųsti pranešimus. El. paštas rašomas formoje „mailto:security@example.com", o žiniatinklio forma – kaip URL, pradedamas „https://".
  • ExpiresPrivalomas laukas, nurodantis turinio galiojimo pabaigą, rašomas tam tikro formato data ir laikas, pvz. „2027-03-31T00:00:00.000Z".

Kodėl failas dedamas /.well-known/ kataloge

Standartu nustatyta viena vietovė, kad žmonės, norintys pranešti apie pažeidžiamumą, nereikalingi ieškoti. Oficialus failo adresas yra „https://example.com/.well-known/security.txt".

  • .well-known katalogasBendra svetainės informaciniam turiniui saugoti skirta vietovė, kurioje dedami failai su nustatytais vardais – čia dedami ir sertifikatų bei programų ryšio konfigūracijos failai.

Kodėl galiojimo pabaiga turėtų būti ne toliau kaip per metus

Jeigu senos kontaktinės žinios išliktų galioti ilgai, pranešimai gali likti neatsakyti. RFC 9116 rekomenduoja galiojimo pabaigą nustatyti ne toliau kaip per metus – pasibaigus laikui, security.txt laikomas negaliojančiu.

  • Kai galiojimas pasibaigiaPeržiūrėjus turinį, failą reikia pakeisti nauju su atnaujinta galiojimo pabaiga. Net jei kontaktai nepasikeitė, failas turi būti iš naujo diegtas.

Sauga ir privatumas

Apdorojama naršyklėje

Įvesti duomenys apdorojami tik jūsų naršyklėje ir nesiunčiami į išorę.

Apdorota tik naršyklėje

security.txt failo sudarinėjimas vykdoma tik jūsų naršyklėje, įvesties duomenys neišsiunčiami serveriui.

Ryšys šifruojamas HTTPS

Puslapio įkėlimas taip pat šifruojamas TLS, trečiosios šalys negali perskaityti turinio.

Nesiųsti trečiosioms šalims

Įvesties turinys neišsiunčiamas išorės paslaugoms, tokioms kaip reklamų tinklai ar sekimo sistemos.

Be automatinio rezultatų išsaugojimo

Jūsų įvesti kontaktai ir URL ir įvesties pasiūlymai nėra saugomi serveryje.

Naujinimų informacija

Susiję įrankiai