Criar security.txt
Criar security.txt no formato RFC 9116 para informar o canal de denúncia de vulnerabilidades
Características
Gerar no formato conforme a especificação
Saída com nomes de campos e ordem RFC 9116
Evitar campos obrigatórios faltando
Mostrar na hora se contato e data de expiração não foram preenchidos
Data de expiração com valor inicial
Preenchido automaticamente com um ano a partir de hoje, com aviso se ultrapassar
Copiar e baixar
Salvar o resultado gerado diretamente como security.txt
Como usar
Inserir contato
Inserir endereço de e-mail ou URL https, adicionando mais se necessário
Confirmar data de expiração
Preenchida com um ano a partir de hoje, alterar conforme necessário
Inserir campos opcionais
Abrir configurações avançadas e inserir idiomas compatíveis ou URL da página de política
Gerar e salvar
Clicar no botão gerar, depois copiar ou baixar
Casos de uso
Primeira implantação
Publicar o canal de denúncia de vulnerabilidades no site da empresa
Atualização antes da expiração
Recriar o arquivo com o mesmo conteúdo antes da data de expiração
Listar múltiplos canais
Listar e-mail e URL do formulário em ordem de prioridade
Atender recomendações de diagnóstico de segurança
Atender aos requisitos de implantação exigidos por auditoria
Conhecimentos básicos
O que é security.txt
Security.txt é um arquivo de texto que informa para onde relatar vulnerabilidades encontradas em um site, em um formato legível por máquinas e pessoas. A especificação RFC 9116 define como escrevê-lo e onde colocá-lo.
- Contact:Campo obrigatório para indicar o canal de recebimento de relatórios. Endereços de e-mail devem ser escritos como "mailto:security@example.com" e formulários da web como URLs começando com "https://".
- Expires:Campo obrigatório indicando até quando este conteúdo é válido, escrito em formato como "2027-03-31T00:00:00.000Z" combinando data e hora.
Por que colocar em /.well-known/
A especificação define um local único para que as pessoas não precisem procurar. O local oficial de implantação é "https://example.com/.well-known/security.txt".
- Pasta .well-known:Pasta compartilhada para colocar informações sobre o site com nomes definidos, onde também são colocados arquivos de configuração para emissão de certificados e integração de aplicativos.
Por que Expires deve ser dentro de um ano
Se contatos antigos permanecerem, os relatórios podem ficar sem resposta. RFC 9116 recomenda que a data de expiração seja dentro de um ano, e security.txt expirado é tratado como inválido.
- Quando a validade expira:Após revisar o conteúdo, o arquivo é substituído por uma versão com nova data de expiração. Isso significa que mesmo que o contato não tenha mudado, é necessário reimplantar.
Segurança e privacidade
Tudo no navegador
Os dados inseridos são processados apenas no seu navegador e não são enviados para fora.
Processado apenas no navegador
Montagem de security.txt é processado inteiramente no seu navegador, e os dados de entrada não são enviados para o servidor.
Comunicação criptografada com HTTPS
O carregamento da página também é criptografado por TLS, e o conteúdo não pode ser lido por terceiros.
Sem envio a terceiros
O conteúdo de entrada não é enviado para serviços externos como redes de publicidade ou rastreadores.
Sem salvamento automático de resultados
Contatos e URLs inseridos e sugestões de entrada não são armazenadas no servidor.
Informações de atualização
- update #249
Adicionado gerador de security.txt, gera conforme padrão a partir de contato e data de expiração