Tworzenie security.txt
Tworzenie pliku security.txt informującego o kanale zgłaszania luk w zabezpieczeniach w formacie RFC 9116
Funkcje
Generowanie w formacie zgodnym ze standardem
Wyjście z polami i kolejnością z RFC 9116
Ochrona przed pominiętymi polami wymaganymi
Natychmiastowe wyświetlenie brakujących danych kontaktowych i daty wygaśnięcia
Wstępnie ustawiona data wygaśnięcia
Domyślnie ustawiona na rok od dzisiaj, ostrzeżenie po upływie terminu
Kopiowanie i pobieranie
Zapisz wygenerowany wynik bezpośrednio jako plik security.txt
Jak używać
Wprowadź dane kontaktowe
Wprowadź adres e-mail lub adres URL zaczynający się od https i dodaj więcej w razie potrzeby
Potwierdź datę wygaśnięcia
Ustawiona jest data rok od dzisiaj, zmień ją w razie potrzeby
Wprowadź opcjonalne pola
Otwórz ustawienia zaawansowane i dodaj obsługiwane języki lub adres URL strony z polityką
Generuj i zapisz
Kliknij przycisk generowania i skopiuj lub pobierz wynik
Przypadki użycia
Pierwsza instalacja
Opublikuj kanał zgłaszania luk w zabezpieczeniach na stronie firmowej
Aktualizacja przed wygaśnięciem
Utwórz ponownie plik z tą samą zawartością przed upływem terminu
Wiele kanałów kontaktu
Wyświetl adres e-mail i adres URL formularza w kolejności preferencji
Wdrożenie wskazówek z audytu bezpieczeństwa
Spełnij wymagania instalacji wymagane przez audyt
Podstawowa wiedza
Co to jest security.txt
Security.txt to plik tekstowy, który osoba znalezioność lukę w zabezpieczeniach witryny może przeczytać w formacie czytelnym dla maszyn i ludzi, aby wiedzieć, gdzie ją zgłosić. Standard RFC 9116 określa sposób pisania i lokalizację pliku.
- Contact:Wymagane pole zawierające kanał do odbierania zgłoszeń. Adresy e-mail są pisane jako "mailto:security@example.com", a formularze sieciowe jako adresy URL zaczynające się od "https://".
- Expires:Wymagane pole wskazujące, do kiedy ta zawartość jest ważna, zapisane w formacie łączącym datę i godzinę, takim jak "2027-03-31T00:00:00.000Z".
Dlaczego umieszcza się plik w /.well-known/
Standard określa jedną lokalizację, aby osoby chcące zgłosić lukę nie musiały jej szukać. Oficjalna lokalizacja instalacji to "https://example.com/.well-known/security.txt".
- Folder .well-known:Folder wspólny do umieszczania informacji o stronie pod ustalonymi nazwami. W tej samej lokalizacji umieszczone są również pliki konfiguracyjne do wydawania certyfikatów i integracji aplikacji.
Dlaczego datę wygaśnięcia ustawia się na mniej niż rok
Jeśli stare dane kontaktowe pozostają, zgłoszenia mogą nie dotrzeć i pozostać nieadresowane. RFC 9116 zaleca ustawienie daty wygaśnięcia na mniej niż rok, a pliki security.txt z upływłą datą są traktowane jako nieważne.
- Po upływie terminu:Zawsze zamieniasz plik na nowy z aktualizowaną datą wygaśnięcia po przejrzeniu zawartości, więc nawet jeśli dane kontaktowe się nie zmienią, konieczna jest ponowna instalacja.
Bezpieczeństwo i prywatność
W całości w przeglądarce
Dane wejściowe są przetwarzane wyłącznie w Twojej przeglądarce i nie są wysyłane na zewnątrz.
Przetwarzanie tylko w przeglądarce
Komponowanie pliku security.txt jest przetwarzane całkowicie w Twojej przeglądarce, dane wejściowe nie są wysyłane na serwer.
Komunikacja szyfrowana HTTPS
Wczytywanie strony jest również szyfrowane za pomocą TLS, zawartość jest chroniona przed odczytaniem przez strony trzecie.
Brak wysyłania stronom trzecim
Zawartość wejściowa nie jest wysyłana do usług zewnętrznych, takich jak sieci reklamowe lub trackery.
Brak automatycznego zapisywania wyników
Wprowadzone dane kontaktowe i adresy URL i sugestie wejściowe nie są przechowywane na serwerze.
Aktualizacje
- update #249
Dodano tworzenie pliku security.txt, generowanie zgodnie ze specyfikacją na podstawie danych kontaktowych i daty ważności
Polecane narzędzia
170 bezpłatnych narzędzi internetowych dostępnych do natychmiastowego użytku!