Criar security.txt

Criar security.txt no formato RFC 9116 para informar o canal de denúncia de vulnerabilidades

Características

Gerar no formato conforme a especificação

Saída com nomes de campos e ordem RFC 9116

Evitar campos obrigatórios faltando

Mostrar na hora se contato e data de expiração não foram preenchidos

Data de expiração com valor inicial

Preenchido automaticamente com um ano a partir de hoje, com aviso se ultrapassar

Copiar e baixar

Salvar o resultado gerado diretamente como security.txt

Como usar

1

Inserir contato

Inserir endereço de e-mail ou URL https, adicionando mais se necessário

2

Confirmar data de expiração

Preenchida com um ano a partir de hoje, alterar conforme necessário

3

Inserir campos opcionais

Abrir configurações avançadas e inserir idiomas compatíveis ou URL da página de política

4

Gerar e salvar

Clicar no botão gerar, depois copiar ou baixar

Casos de uso

Primeira implantação

Publicar o canal de denúncia de vulnerabilidades no site da empresa

Atualização antes da expiração

Recriar o arquivo com o mesmo conteúdo antes da data de expiração

Listar múltiplos canais

Listar e-mail e URL do formulário em ordem de prioridade

Atender recomendações de diagnóstico de segurança

Atender aos requisitos de implantação exigidos por auditoria

Conhecimentos básicos

O que é security.txt

Security.txt é um arquivo de texto que informa para onde relatar vulnerabilidades encontradas em um site, em um formato legível por máquinas e pessoas. A especificação RFC 9116 define como escrevê-lo e onde colocá-lo.

  • ContactCampo obrigatório para indicar o canal de recebimento de relatórios. Endereços de e-mail devem ser escritos como "mailto:security@example.com" e formulários da web como URLs começando com "https://".
  • ExpiresCampo obrigatório indicando até quando este conteúdo é válido, escrito em formato como "2027-03-31T00:00:00.000Z" combinando data e hora.

Por que colocar em /.well-known/

A especificação define um local único para que as pessoas não precisem procurar. O local oficial de implantação é "https://example.com/.well-known/security.txt".

  • Pasta .well-knownPasta compartilhada para colocar informações sobre o site com nomes definidos, onde também são colocados arquivos de configuração para emissão de certificados e integração de aplicativos.

Por que Expires deve ser dentro de um ano

Se contatos antigos permanecerem, os relatórios podem ficar sem resposta. RFC 9116 recomenda que a data de expiração seja dentro de um ano, e security.txt expirado é tratado como inválido.

  • Quando a validade expiraApós revisar o conteúdo, o arquivo é substituído por uma versão com nova data de expiração. Isso significa que mesmo que o contato não tenha mudado, é necessário reimplantar.

Segurança e privacidade

Tudo no navegador

Os dados inseridos são processados apenas no seu navegador e não são enviados para fora.

Processado apenas no navegador

Montagem de security.txt é processado inteiramente no seu navegador, e os dados de entrada não são enviados para o servidor.

Comunicação criptografada com HTTPS

O carregamento da página também é criptografado por TLS, e o conteúdo não pode ser lido por terceiros.

Sem envio a terceiros

O conteúdo de entrada não é enviado para serviços externos como redes de publicidade ou rastreadores.

Sem salvamento automático de resultados

Contatos e URLs inseridos e sugestões de entrada não são armazenadas no servidor.

Informações de atualização

Ferramentas relacionadas