Buat security.txt
Buat security.txt dalam format RFC 9116 untuk memberitahu saluran pelaporan kerentanan
Ciri
Janakan dalam format mengikut piawai
Keluarkan dengan nama medan dan susunan RFC 9116
Cegah medan diperlukan terlewat
Paparkan semasa masukan maklumat hubungan dan tarikh tamat tempoh kosong
Nilai awal tarikh tamat tempoh disertakan
Satu tahun dari hari ini dimulakan terlebih dahulu, dan amaran ditunjukkan jika lampau
Salin dan muat turun
Simpan hasil yang dijana terus sebagai security.txt
Cara penggunaan
Masukkan maklumat hubungan
Masukkan alamat e-mel atau URL https, dan tambahkan lebih lagi jika perlu
Sahkan tarikh tamat tempoh
Satu tahun dari hari ini telah dimasukkan, ubah mengikut keperluan
Masukkan pilihan tambahan
Buka tetapan lanjutan dan masukkan bahasa yang disokong atau URL halaman dasar
Janakan dan simpan
Tekan butang janakan, salinan atau muat turun
Kes penggunaan
Pemasangan pertama
Terbuka saluran pelaporan kerentanan di laman web syarikat anda
Kemas kini sebelum tamat tempoh
Bina semula fail yang telah hampir tamat tempoh dengan kandungan yang sama
Senarai berbilang saluran
Paparkan e-mel dan URL borang mengikut susunan keutamaan
Mengatasi ulasan diagnosis keselamatan
Memenuhi keperluan pemasangan yang diminta dalam audit
Pengetahuan asas
Apakah itu security.txt
security.txt ialah fail teks yang ditulis dalam bentuk yang boleh dibaca oleh mesin dan manusia untuk memberitahu di mana seseorang yang menemui kerentanan dalam laman web harus melaporkan. RFC 9116 ialah piawai yang menentukan cara menulis dan tempat meletakkannya.
- Contact:Medan wajib yang menulis saluran untuk menerima laporan. Alamat e-mel ditulis sebagai "mailto:security@example.com", dan borang web ditulis sebagai URL bermula dengan "https://".
- Expires:Medan wajib yang menulis bila kandungan ini sah. Ia ditulis dalam format yang menggabungkan tarikh dan masa, seperti "2027-03-31T00:00:00.000Z".
Mengapa diletakkan di /.well-known/
Piawai menetapkan satu lokasi supaya orang yang ingin melaporkan tidak perlu mencari. Lokasi pemasangan rasmi ialah "https://example.com/.well-known/security.txt".
- Folder .well-known:Folder umum untuk meletakkan maklumat mengenai laman dengan nama yang ditetapkan. Fail konfigurasi penerbitan sijil dan penyambungan aplikasi juga diletakkan di tempat yang sama.
Sebab Expires dalam satu tahun
Jika maklumat hubungan lama terus tinggal, laporan mungkin tidak dihantar dan diabaikan. RFC 9116 mengesyorkan menetapkan tarikh tamat tempoh dalam satu tahun, dan security.txt yang sudah tamat tempoh dianggap tidak sah.
- Apabila tamat tempoh:Selepas menyemak semula kandungan, gantikan dengan fail dengan tarikh tamat tempoh baru, jadi operasi pemasangan semula diperlukan walaupun maklumat hubungan tidak berubah.
Keselamatan dan privasi
Selesai dalam pelayar
Data input diproses hanya dalam pelayar anda dan tidak dihantar ke luar.
Diproses hanya dalam pelayar
Susunan security.txt semuanya dilakukan dalam pelayar anda, data input tidak dihantar ke pelayan.
Komunikasi disulitkan dengan HTTPS
Pemuatan halaman juga disulitkan oleh TLS, kandungan tidak boleh dibaca oleh pihak ketiga.
Tiada penghantaran kepada pihak ketiga
Kandungan input tidak dihantar ke perkhidmatan luaran seperti rangkaian iklan atau penjejak.
Tiada penyimpanan automatik hasil
Maklumat hubungan dan URL yang dimasukkan dan cadangan input tidak disimpan di pelayan.
Maklumat kemas kini
- update #249
Tambahan security.txt creator, penjanaan daripada maklumat hubungan dan tarikh tamat tempoh mengikut spesifikasi