Vytvoriť security.txt

Vytvorenie security.txt v súlade s RFC 9116 na oznámenie kontaktného miesta pre hlásenie zraniteľností

Vlastnosti

Generovanie v súlade s normou

Výstup podľa názvov polí a poradia RFC 9116

Zabránenie chýbajúcim povinným položkám

Okamžité zobrazenie chýbajúcich kontaktných údajov a dátumu platnosti

Počiatočná hodnota dátumu platnosti

Prednastavená hodnota o jeden rok dopredu od dnešného dňa s upozornením pri prekročení

Kopírovanie a stiahnutie

Uloženie vygenerovaného výsledku priamo ako súbor security.txt

Ako sa používa

1

Zadajte kontaktné údaje

Zadajte e-mailovú adresu alebo URL začínajúcu https a v prípade potreby ju pridajte

2

Skontrolujte dátum platnosti

Prednastavená hodnota je jeden rok od dnešného dňa, zmeňte ju v prípade potreby

3

Zadajte voliteľné položky

Otvorte rozšírené nastavenia a zadajte podporované jazyky alebo URL stránky politiky

4

Vygenerujte a uložte

Kliknite na tlačidlo Generovania a skopírujte alebo stiahnite súbor

Prípady použitia

Prvá inštalácia

Zverejnenie kontaktného miesta pre hlásenie zraniteľností na webovej stránke vašej spoločnosti

Aktualizácia pred expirácií

Nové vytvorenie súboru s rovnakým obsahom pred vypršaním platnosti

Zoznam viacerých kontaktov

Uvedenie e-mailu a URL formulára v poriadku podľa priority

Náprava zistení z bezpečnostného auditu

Splnenie požiadavky na inštaláciu požadovanej pri audite

Základné poznatky

Čo je security.txt

Security.txt je textový súbor, ktorý osobám našťuchujúcim zraniteľnosti webovej stránky oznámuje, kam ho majú hlásiť, v podobe čitateľnej pre stroje aj ľudí. Norma RFC 9116 definuje spôsob zápisu a umiestnenia.

  • ContactPovinné pole na zápis miesta prijatia hlásení, e-mailová adresa sa zapisuje ako "mailto:security@example.com" a webový formulár ako URL začínajúca "https://".
  • ExpiresPovinné pole na zápis do kedy je obsah platný, zapisuje sa v tvare kombinujúcom dátum a čas, napríklad "2027-03-31T00:00:00.000Z".

Prečo sa umiestňuje do /.well-known/

Norma určuje konkrétne miesto, aby si osoba chcúca hlásiť zraniteľnosť nemusela hľadať. Správne umiestnenie je "https://example.com/.well-known/security.txt".

  • .well-known priečinokZdieľaný priečinok na umiestňovanie informácií o webe s dohodnutými názvami, v ňom sa nachádzajú aj konfiguračné súbory na vydávanie certifikátov a integráciu aplikácií.

Prečo má Expires do jedného roka

Ak by staré kontaktné údaje zostali, hlásenia by sa mohli strácať bez povšimnutia. Norma RFC 9116 odporúča dátum platnosti do jedného roka a súbor security.txt s expirovaným dátumom sa považuje za neplatný.

  • Po vypršaní platnostiPo skontrolovaní obsahu sa nahradí novým súborom s novým dátumom platnosti, takže sa znova inštaluje aj ak sa kontaktné údaje nezmenili.

Bezpečnosť a súkromie

Spracovanie v prehliadači

Zadané údaje sa spracúvajú len vo vašom prehliadači a neodosielajú sa von.

Spracovanie iba v prehliadači

Zloženie security.txt sa vykonáva výlučne vo vašom prehliadači a vstupné údaje sa neposielajú na server.

Komunikácia je šifrovaná cez HTTPS

Načítavanie stránky je tiež šifrované pomocou TLS a tretie strany nemôžu čítať obsah.

Bez odosielania tretím stranám

Vstupný obsah sa neposiela do externých služieb, ako sú sieťami reklám alebo sledovania.

Bez automatického ukladania výsledkov

Zadané kontaktné údaje a adresy URL ani vstupné návrhy sa neukladajú na serveri.

Aktualizácie

Súvisiace nástroje