Создание security.txt
Создание security.txt в формате RFC 9116 для указания контактного лица по поводу уязвимостей
Особенности
Генерация в формате стандарта
Вывод с использованием имен полей и порядка RFC 9116
Предотвращение пропуска обязательных полей
Отображение пропусков контактных данных и срока действия на месте
Начальное значение срока действия включено
Предварительно установлено на один год с сегодняшнего дня с предупреждением при превышении
Копирование и загрузка
Сохранение результата генерации непосредственно как файл security.txt
Как использовать
Введите контактные данные
Введите адрес электронной почты или URL, начинающийся с HTTPS, и добавьте дополнительные, если необходимо
Проверьте срок действия
Предварительно установлено на один год с сегодняшнего дня, измените при необходимости
Введите дополнительные параметры
Откройте дополнительные параметры и введите поддерживаемые языки и URL-адрес страницы политики
Генерировать и сохранить
Нажмите кнопку генерации и скопируйте или загрузите результат
Варианты использования
Первоначальная установка
Опубликуйте контактное лицо для сообщения об уязвимостях на сайте компании
Обновление до истечения срока действия
Создайте файл заново с тем же содержанием до истечения срока действия
Размещение нескольких контактных лиц
Перечислите адреса электронной почты и URL-адреса формы в порядке приоритета
Ответ на замечания при оценке безопасности
Соответствие требованиям установки, требуемым аудитом
Базовые знания
Что такое security.txt
security.txt — это текстовый файл, написанный в формате, понятном как машинам, так и людям, который указывает на контактное лицо для отправки сообщений об уязвимостях на веб-сайте. Стандарт RFC 9116 определяет формат написания и расположение файла.
- Contact:Обязательное поле с указанием контактного лица для получения отчетов. Адреса электронной почты записываются как «mailto:security@example.com», веб-формы как URL, начинающиеся с «https://».
- Expires:Обязательное поле, указывающее срок действия содержимого, записанное в формате даты и времени, например «2027-03-31T00:00:00.000Z».
Почему размещается в /.well-known/
Стандарт фиксирует единое расположение, чтобы люди, желающие сообщить об уязвимостях, не тратили время на поиск. Официальное расположение установки — «https://example.com/.well-known/security.txt».
- Папка .well-known:Общая папка для размещения информации о сайте с установленными именами. В этой же папке также размещаются файлы конфигурации для выдачи сертификатов и интеграции приложений.
Причина установки Expires в пределах одного года
Если старые контактные данные остаются, отчеты об уязвимостях могут остаться без ответа. RFC 9116 рекомендует установить срок действия в течение одного года, и истекшие security.txt рассматриваются как недействительные.
- При истечении срока действия:После проверки содержимого файл заменяется новой датой истечения, поэтому процедура переустановки требуется даже если контактные данные не изменились.
Безопасность и конфиденциальность
Полностью в браузере
Введённые данные обрабатываются только в вашем браузере и не отправляются за его пределы.
Обработка только в браузере
Создание файла security.txt выполняется полностью в вашем браузере, входные данные не отправляются на сервер.
Передача зашифрована с помощью HTTPS
Загрузка страницы также зашифрована с помощью TLS, содержание не может быть прочитано третьими лицами.
Отсутствует передача третьим лицам
Входные данные не отправляются внешним сервисам, таким как рекламные сети или трекеры.
Отсутствует автоматическое сохранение результатов
Введенные контактные данные и URL-адреса и предложения ввода не сохраняются на сервере.
История обновлений
- update #249
Добавлена поддержка создания security.txt — генерация в соответствии со стандартом на основе контактных данных и срока действия
Рекомендуемые инструменты
170 бесплатных веб-инструментов доступны прямо сейчас!