security.txt izveide
Izveidojiet security.txt RFC 9116 formātā, lai informētu par ievainojamības ziņošanas kanālu
Iezīmes
Ģenerēšana standarta formātā
Izvade saskaņā ar RFC 9116 lauku nosaukumiem un secību
Obligāto lauku aizsardzība
Nekavējoties parāda, ja kontaktinformācija vai derīguma termiņš nav ievadīts
Derīguma termiņa noklusējuma vērtība
Pirmā reize jau ievadīts gads pēc šodienas datuma; ja tas ir pārsniegts, tiek parādīts brīdinājums
Kopēšana un lejupielāde
Saglabājiet ģenerēto security.txt failu tieši
Lietošanas instrukcija
Ievadiet kontaktinformāciju
Ievadiet e-pasta adresi vai HTTPS URL un nepieciešamības gadījumā pievienojiet papildu
Pārbaudiet derīguma termiņu
Jau ievadīts gads pēc šodienas; nepieciešamības gadījumā mainiet
Ievadiet papildu opcijas
Atveriet padziļinātos iestatījumus un ievadiet atbalstītās valodas vai politikas lapu URL
Ģenerējiet un saglabājiet
Nospiediet ģenerēšanas pogu, pēc tam kopējiet vai lejupielādējiet
Lietošanas gadījumi
Pirmā reizē uzstādīšana
Publicējiet ievainojamības ziņošanas kanālu savā uzņēmuma tīmekļa vietnē
Atjaunināšana pirms derīguma termiņa beigām
Atkārtoti izveidojiet failu ar tādu pašu saturu, kad tuvojas beigām
Vairāki kontaktu kanāli
Parādiet e-pasta un URL kanālus prioritātes secībā
Drošības audita ieteikumu izpilde
Izpildiet uzstādīšanas prasības, kuras norādīja audits
Pamatziņas
Kas ir security.txt
security.txt ir tekstfails, kurā skaidri norādīts, kur ziņot par tīmekļa vietnes ievainojamībām tā, lai to varētu lasīt gan mašīnas, gan cilvēki. RFC 9116 standarts nosaka, kā to rakstīt un kur to novietot.
- Contact:Obligāts lauks, kurā norādīta kontaktinformācija. E-pasta adrese tiek rakstīta kā "mailto:security@example.com", bet tīmekļa forma — kā URL, kas sākas ar "https://".
- Expires:Obligāts lauks, kurā norādīts, cik ilgi šis saturs ir spēkā. Datums un laiks tiek rakstīti formātā "2027-03-31T00:00:00.000Z".
Kāpēc novietot /.well-known/ mapē
Standarts norāda vienu noteiktu vietu, lai cilvēkam nebūtu meklēt. Pareiza novietošanas vieta ir "https://example.com/.well-known/security.txt".
- .well-known mape:Kopīga mape tīmekļa vietnes informācijai ar standartizētiem nosaukumiem, kur novietotas arī sertifikāta izsniegšanas un lietotnes sinhronizācijas konfigurācijas faili.
Kāpēc derīguma termiņš ir jābūt 1 gada robežās
Ja vecas kontaktinformācijas paliks spēkā ilgstoši, ievainojamības ziņojumi var palikt neatbildēti. RFC 9116 iesaka iestatīt derīguma termiņu uz vienu gadu vai mazāk; pēc tam security.txt tiek uzskatīts par spēkā neesoši.
- Kad derīgums beidzas:Ir jāpārskata saturs un jāuzstāda jauns fails ar jaunu derīguma termiņu, pat ja kontaktinformācija nav mainījusies.
Drošība un privātums
Apstrāde pārlūkprogrammā
Ievadītie dati tiek apstrādāti tikai jūsu pārlūkprogrammā un netiek nosūtīti ārpusē.
Apstrāde tikai pārlūkprogrammā
security.txt izveide tiek veikta pilnībā jūsu pārlūkprogrammā, un ievades dati netiek sūtīti uz serveri.
Komunikācija šifrēta ar HTTPS
Lapas ielāde tiek šifrēta ar TLS un tās saturs nav lasāms trešajām personām.
Nav sūtīšanas trešajām personām
Ievades saturs netiek sūtīts uz ārējiem pakalpojumiem, piemēram, reklāmu tīkliem vai izsekotājiem.
Nav automātiskas rezultātu saglabāšanas
Ievadītā kontaktinformācija un URL un ievades ieteikumi netiek glabāti serverī.
Jaunumi
- update #249
Pievienota security.txt izveide, ģenerēšana no kontaktinformācijas un derīguma termiņa atbilstoši standartam