Создание security.txt

Создание security.txt в формате RFC 9116 для указания контактного лица по поводу уязвимостей

Особенности

Генерация в формате стандарта

Вывод с использованием имен полей и порядка RFC 9116

Предотвращение пропуска обязательных полей

Отображение пропусков контактных данных и срока действия на месте

Начальное значение срока действия включено

Предварительно установлено на один год с сегодняшнего дня с предупреждением при превышении

Копирование и загрузка

Сохранение результата генерации непосредственно как файл security.txt

Как использовать

1

Введите контактные данные

Введите адрес электронной почты или URL, начинающийся с HTTPS, и добавьте дополнительные, если необходимо

2

Проверьте срок действия

Предварительно установлено на один год с сегодняшнего дня, измените при необходимости

3

Введите дополнительные параметры

Откройте дополнительные параметры и введите поддерживаемые языки и URL-адрес страницы политики

4

Генерировать и сохранить

Нажмите кнопку генерации и скопируйте или загрузите результат

Варианты использования

Первоначальная установка

Опубликуйте контактное лицо для сообщения об уязвимостях на сайте компании

Обновление до истечения срока действия

Создайте файл заново с тем же содержанием до истечения срока действия

Размещение нескольких контактных лиц

Перечислите адреса электронной почты и URL-адреса формы в порядке приоритета

Ответ на замечания при оценке безопасности

Соответствие требованиям установки, требуемым аудитом

Базовые знания

Что такое security.txt

security.txt — это текстовый файл, написанный в формате, понятном как машинам, так и людям, который указывает на контактное лицо для отправки сообщений об уязвимостях на веб-сайте. Стандарт RFC 9116 определяет формат написания и расположение файла.

  • ContactОбязательное поле с указанием контактного лица для получения отчетов. Адреса электронной почты записываются как «mailto:security@example.com», веб-формы как URL, начинающиеся с «https://».
  • ExpiresОбязательное поле, указывающее срок действия содержимого, записанное в формате даты и времени, например «2027-03-31T00:00:00.000Z».

Почему размещается в /.well-known/

Стандарт фиксирует единое расположение, чтобы люди, желающие сообщить об уязвимостях, не тратили время на поиск. Официальное расположение установки — «https://example.com/.well-known/security.txt».

  • Папка .well-knownОбщая папка для размещения информации о сайте с установленными именами. В этой же папке также размещаются файлы конфигурации для выдачи сертификатов и интеграции приложений.

Причина установки Expires в пределах одного года

Если старые контактные данные остаются, отчеты об уязвимостях могут остаться без ответа. RFC 9116 рекомендует установить срок действия в течение одного года, и истекшие security.txt рассматриваются как недействительные.

  • При истечении срока действияПосле проверки содержимого файл заменяется новой датой истечения, поэтому процедура переустановки требуется даже если контактные данные не изменились.

Безопасность и конфиденциальность

Полностью в браузере

Введённые данные обрабатываются только в вашем браузере и не отправляются за его пределы.

Обработка только в браузере

Создание файла security.txt выполняется полностью в вашем браузере, входные данные не отправляются на сервер.

Передача зашифрована с помощью HTTPS

Загрузка страницы также зашифрована с помощью TLS, содержание не может быть прочитано третьими лицами.

Отсутствует передача третьим лицам

Входные данные не отправляются внешним сервисам, таким как рекламные сети или трекеры.

Отсутствует автоматическое сохранение результатов

Введенные контактные данные и URL-адреса и предложения ввода не сохраняются на сервере.

История обновлений

Связанные инструменты