security.txt aanmaken

security.txt aanmaken in RFC 9116-indeling om het contactpunt voor kwetsbaarheidsrapportage bekend te maken

Kenmerken

Gegenereerd in standaardindeling

Uitvoer volgens RFC 9116-veldnamen en volgorde

Voorkomt ontbrekende verplichte velden

Geeft direct aan als contactgegevens of vervaldatum ontbreken

Vervaldatum met standaardwaarde

Een jaar vanaf vandaag staat al ingevuld, waarschuwing als verlopen

Kopiëren en downloaden

Het gegenereerde resultaat rechtstreeks als security.txt opslaan

Hoe te gebruiken

1

Voer contactgegevens in

Voer een e-mailadres of https-URL in en voeg indien nodig meer toe

2

Controleer de vervaldatum

Een jaar vanaf vandaag is al ingevuld, wijzig indien nodig

3

Voer optionele velden in

Open geavanceerde instellingen en voer ondersteunde talen of URL's van beleidspagina's in

4

Genereren en opslaan

Klik op genereren, kopieer of download vervolgens

Gebruiksscenario's

Eerste keer installeren

Publiceer het contactpunt voor kwetsbaarheidsrapportage op uw website

Bijwerken vóór vervaldatum

Maak het bestand opnieuw aan met dezelfde inhoud voordat de vervaldatum verstrijkt

Meerdere contactpunten weergeven

Toon e-mailadres en formulier-URL's in prioriteitvolgorde

Voldoen aan beveiligingsbeoordeling

Voldoe aan installatievereisten die tijdens audits worden gesteld

Basiskennis

Wat is security.txt

security.txt is een tekstbestand waarin staat aangegeven waar iemand die een kwetsbaarheid op een website heeft gevonden deze kan rapporteren, in een formaat dat zowel machines als mensen kunnen lezen. RFC 9116 is de standaard die de indeling en locatie bepaalt.

  • ContactEen verplicht veld voor het contactpunt voor rapportages. Voor e-mailadressen geldt het format "mailto:security@example.com", voor webformulieren een URL die begint met "https://".
  • ExpiresEen verplicht veld voor wanneer deze inhoud geldig is, in het format "2027-03-31T00:00:00.000Z" met datum en tijd gecombineerd.

Waarom in /.well-known/ plaatsen

De standaard bepaalt deze vaste locatie zodat rapporteurs deze niet hoeven te zoeken. De officiële installatielocatie is "https://example.com/.well-known/security.txt".

  • .well-known mapEen gedeelde map voor sitegerelateerde informatie onder vaste namen. Ook certificaatuitgifte- en app-integratieconfiguratiebestanden worden hier geplaatst.

Waarom vervaldatum binnen een jaar

Als oude contactgegevens blijven staan, kunnen rapporten onbeantwoord blijven. RFC 9116 beveelt aan de vervaldatum op maximaal een jaar in te stellen. Verlopte security.txt-bestanden worden als ongeldig behandeld.

  • Wanneer verlopenNa controle van de inhoud wordt het vervangen door een bestand met een nieuwe vervaldatum. Dit is de normale praktijk, zelfs als de contactgegevens niet zijn gewijzigd.

Veiligheid en privacy

Volledig in de browser

Ingevoerde gegevens worden alleen in uw browser verwerkt en niet naar buiten verzonden.

Verwerking alleen in browser

Samenstelling van security.txt vindt volledig in uw browser plaats, invoergegevens worden niet naar de server verzonden.

Communicatie versleuteld met HTTPS

Het laden van de pagina wordt ook versleuteld met TLS en de inhoud kan niet door derden worden gelezen.

Geen verzending naar derden

Invoergegevens worden niet naar externe services zoals advertentienetwerken of trackers verzonden.

Geen automatisch opslaan van resultaten

Ingevoerde contactgegevens en URL's of invoersuggesties worden niet op de server opgeslagen.

Updates

Gerelateerde tools