Buat security.txt

Buat security.txt dalam format RFC 9116 untuk memberitahu saluran pelaporan kerentanan

Ciri

Janakan dalam format mengikut piawai

Keluarkan dengan nama medan dan susunan RFC 9116

Cegah medan diperlukan terlewat

Paparkan semasa masukan maklumat hubungan dan tarikh tamat tempoh kosong

Nilai awal tarikh tamat tempoh disertakan

Satu tahun dari hari ini dimulakan terlebih dahulu, dan amaran ditunjukkan jika lampau

Salin dan muat turun

Simpan hasil yang dijana terus sebagai security.txt

Cara penggunaan

1

Masukkan maklumat hubungan

Masukkan alamat e-mel atau URL https, dan tambahkan lebih lagi jika perlu

2

Sahkan tarikh tamat tempoh

Satu tahun dari hari ini telah dimasukkan, ubah mengikut keperluan

3

Masukkan pilihan tambahan

Buka tetapan lanjutan dan masukkan bahasa yang disokong atau URL halaman dasar

4

Janakan dan simpan

Tekan butang janakan, salinan atau muat turun

Kes penggunaan

Pemasangan pertama

Terbuka saluran pelaporan kerentanan di laman web syarikat anda

Kemas kini sebelum tamat tempoh

Bina semula fail yang telah hampir tamat tempoh dengan kandungan yang sama

Senarai berbilang saluran

Paparkan e-mel dan URL borang mengikut susunan keutamaan

Mengatasi ulasan diagnosis keselamatan

Memenuhi keperluan pemasangan yang diminta dalam audit

Pengetahuan asas

Apakah itu security.txt

security.txt ialah fail teks yang ditulis dalam bentuk yang boleh dibaca oleh mesin dan manusia untuk memberitahu di mana seseorang yang menemui kerentanan dalam laman web harus melaporkan. RFC 9116 ialah piawai yang menentukan cara menulis dan tempat meletakkannya.

  • ContactMedan wajib yang menulis saluran untuk menerima laporan. Alamat e-mel ditulis sebagai "mailto:security@example.com", dan borang web ditulis sebagai URL bermula dengan "https://".
  • ExpiresMedan wajib yang menulis bila kandungan ini sah. Ia ditulis dalam format yang menggabungkan tarikh dan masa, seperti "2027-03-31T00:00:00.000Z".

Mengapa diletakkan di /.well-known/

Piawai menetapkan satu lokasi supaya orang yang ingin melaporkan tidak perlu mencari. Lokasi pemasangan rasmi ialah "https://example.com/.well-known/security.txt".

  • Folder .well-knownFolder umum untuk meletakkan maklumat mengenai laman dengan nama yang ditetapkan. Fail konfigurasi penerbitan sijil dan penyambungan aplikasi juga diletakkan di tempat yang sama.

Sebab Expires dalam satu tahun

Jika maklumat hubungan lama terus tinggal, laporan mungkin tidak dihantar dan diabaikan. RFC 9116 mengesyorkan menetapkan tarikh tamat tempoh dalam satu tahun, dan security.txt yang sudah tamat tempoh dianggap tidak sah.

  • Apabila tamat tempohSelepas menyemak semula kandungan, gantikan dengan fail dengan tarikh tamat tempoh baru, jadi operasi pemasangan semula diperlukan walaupun maklumat hubungan tidak berubah.

Keselamatan dan privasi

Selesai dalam pelayar

Data input diproses hanya dalam pelayar anda dan tidak dihantar ke luar.

Diproses hanya dalam pelayar

Susunan security.txt semuanya dilakukan dalam pelayar anda, data input tidak dihantar ke pelayan.

Komunikasi disulitkan dengan HTTPS

Pemuatan halaman juga disulitkan oleh TLS, kandungan tidak boleh dibaca oleh pihak ketiga.

Tiada penghantaran kepada pihak ketiga

Kandungan input tidak dihantar ke perkhidmatan luaran seperti rangkaian iklan atau penjejak.

Tiada penyimpanan automatik hasil

Maklumat hubungan dan URL yang dimasukkan dan cadangan input tidak disimpan di pelayan.

Maklumat kemas kini

Alat Berkaitan