Создавање security.txt
Создавање security.txt во формат RFC 9116 за обавестување за канал за пријава на ранливости
Карактеристики
Генерирање во правилен формат
Излез според називите на полињата и редоследот од RFC 9116
Спречување на недостатни обавезни полиња
Веднаш прикажува кога недостасуваат контактна информација и рок на важност
Предусмето време за истекување
Вклучена е почетна вредност од денес до за една година, со предупредување ако е премину
Копирање и превземање
Похранување на генерираниот резултат директно како security.txt датотека
Начин на користење
Внесете контактна информација
Внесете е-пошта или HTTPS URL, и додајте додатни ако е потребно
Потврдите рок на важност
Подразумевана вредност е денес плус една година; променете ако е потребно
Внесете опционални полиња
Отворете напредни поставки и додајте поддржани јазици, URL на политика и слично
Генерирање и чување
Кликнете на копче за генерирање, потоа копирајте или превземете
Случаи на користење
Прво постоење
Откривање на канал за пријава на ранливости на вашата веб-страница
Ажурирање пред истекување на рок
Пересоздавање на датотека со ист садржај кога роком се приближува
Приказ на повеќе канали
Наведување на е-пошта и URL на образец по редослед на приоритет
Обработка на наодите од безбедносна проверка
Исполнување на захтевите за постоење при аудит
Основни знаења
Што е security.txt
Security.txt е текстуална датотека која содржи информации за каде да се пријави ранливост на веб-страница, во формат читлив за машини и луѓе. RFC 9116 е стандардот кој дефинира како да се напише и каде да се постави.
- Contact:Обавезно поле кое содржи канал за прием на извештаи. За е-пошта користите „mailto:security@example.com", а за веб-образец користите URL кој почнува со „https://".
- Expires:Обавезно поле кое означува кога содржината престанува да биде валидна. Форматот е датум и време комбинирани, на пример „2027-03-31T00:00:00.000Z".
Зошто се поставува во /.well-known/
Стандардот го одредува едно место за да луѓето не мораат да го барат датотеката. Официјална локација е „https://example.com/.well-known/security.txt".
- Папката .well-known:Заедничка папка за информации поврзани со страницата со предумерени имиња. Овде се поставуваат и други датотеки, како што се датотеките за издавање на сертификати и конфигурација на апликациска интеграција.
Зошто Expires треба да биде во рок од една година
Ако останата стари контактни информации, пријавите за ранливости можат да се занемарат. RFC 9116 препорачува времетраење во рок од една година, а security.txt по истекување се смета за невалиден.
- Кога роком истече:Содржината мора да се прегледа и замени со датотека со нов рок на важност, така да операцијата вклучува повторна постава дури и ако контактните информации се не изменили.
Безбедност и приватност
Целосно во прелистувачот
Внесените податоци се обработуваат само во вашиот прелистувач и не се испраќаат надвор.
Обработка само во браузер
Составување на security.txt се врши целосно во вашиот браузер, а влезните податоци не се испраќаат на сервер.
Комуникацијата е шифрирана со HTTPS
Вчитување на страната исто така е шифрирано со TLS и содржината не може да се прочита од трети страни.
Без испраќање на трети страни
Содржината на влезот не се испраќа на надворешни услуги како реклами или праќачи.
Без автоматско зачувување на резултати
Внесена контактна информација и URL и влезни предлози не се зачувуваат на сервер.
Информации за ажурирање
- update #249
Додано создавање security.txt, генерирање според стандард од контактни информации и датум на истекување