Tworzenie security.txt

Tworzenie pliku security.txt informującego o kanale zgłaszania luk w zabezpieczeniach w formacie RFC 9116

Funkcje

Generowanie w formacie zgodnym ze standardem

Wyjście z polami i kolejnością z RFC 9116

Ochrona przed pominiętymi polami wymaganymi

Natychmiastowe wyświetlenie brakujących danych kontaktowych i daty wygaśnięcia

Wstępnie ustawiona data wygaśnięcia

Domyślnie ustawiona na rok od dzisiaj, ostrzeżenie po upływie terminu

Kopiowanie i pobieranie

Zapisz wygenerowany wynik bezpośrednio jako plik security.txt

Jak używać

1

Wprowadź dane kontaktowe

Wprowadź adres e-mail lub adres URL zaczynający się od https i dodaj więcej w razie potrzeby

2

Potwierdź datę wygaśnięcia

Ustawiona jest data rok od dzisiaj, zmień ją w razie potrzeby

3

Wprowadź opcjonalne pola

Otwórz ustawienia zaawansowane i dodaj obsługiwane języki lub adres URL strony z polityką

4

Generuj i zapisz

Kliknij przycisk generowania i skopiuj lub pobierz wynik

Przypadki użycia

Pierwsza instalacja

Opublikuj kanał zgłaszania luk w zabezpieczeniach na stronie firmowej

Aktualizacja przed wygaśnięciem

Utwórz ponownie plik z tą samą zawartością przed upływem terminu

Wiele kanałów kontaktu

Wyświetl adres e-mail i adres URL formularza w kolejności preferencji

Wdrożenie wskazówek z audytu bezpieczeństwa

Spełnij wymagania instalacji wymagane przez audyt

Podstawowa wiedza

Co to jest security.txt

Security.txt to plik tekstowy, który osoba znalezioność lukę w zabezpieczeniach witryny może przeczytać w formacie czytelnym dla maszyn i ludzi, aby wiedzieć, gdzie ją zgłosić. Standard RFC 9116 określa sposób pisania i lokalizację pliku.

  • ContactWymagane pole zawierające kanał do odbierania zgłoszeń. Adresy e-mail są pisane jako "mailto:security@example.com", a formularze sieciowe jako adresy URL zaczynające się od "https://".
  • ExpiresWymagane pole wskazujące, do kiedy ta zawartość jest ważna, zapisane w formacie łączącym datę i godzinę, takim jak "2027-03-31T00:00:00.000Z".

Dlaczego umieszcza się plik w /.well-known/

Standard określa jedną lokalizację, aby osoby chcące zgłosić lukę nie musiały jej szukać. Oficjalna lokalizacja instalacji to "https://example.com/.well-known/security.txt".

  • Folder .well-knownFolder wspólny do umieszczania informacji o stronie pod ustalonymi nazwami. W tej samej lokalizacji umieszczone są również pliki konfiguracyjne do wydawania certyfikatów i integracji aplikacji.

Dlaczego datę wygaśnięcia ustawia się na mniej niż rok

Jeśli stare dane kontaktowe pozostają, zgłoszenia mogą nie dotrzeć i pozostać nieadresowane. RFC 9116 zaleca ustawienie daty wygaśnięcia na mniej niż rok, a pliki security.txt z upływłą datą są traktowane jako nieważne.

  • Po upływie terminuZawsze zamieniasz plik na nowy z aktualizowaną datą wygaśnięcia po przejrzeniu zawartości, więc nawet jeśli dane kontaktowe się nie zmienią, konieczna jest ponowna instalacja.

Bezpieczeństwo i prywatność

W całości w przeglądarce

Dane wejściowe są przetwarzane wyłącznie w Twojej przeglądarce i nie są wysyłane na zewnątrz.

Przetwarzanie tylko w przeglądarce

Komponowanie pliku security.txt jest przetwarzane całkowicie w Twojej przeglądarce, dane wejściowe nie są wysyłane na serwer.

Komunikacja szyfrowana HTTPS

Wczytywanie strony jest również szyfrowane za pomocą TLS, zawartość jest chroniona przed odczytaniem przez strony trzecie.

Brak wysyłania stronom trzecim

Zawartość wejściowa nie jest wysyłana do usług zewnętrznych, takich jak sieci reklamowe lub trackery.

Brak automatycznego zapisywania wyników

Wprowadzone dane kontaktowe i adresy URL i sugestie wejściowe nie są przechowywane na serwerze.

Aktualizacje

Powiązane narzędzia