Vytvoriť security.txt
Vytvorenie security.txt v súlade s RFC 9116 na oznámenie kontaktného miesta pre hlásenie zraniteľností
Vlastnosti
Generovanie v súlade s normou
Výstup podľa názvov polí a poradia RFC 9116
Zabránenie chýbajúcim povinným položkám
Okamžité zobrazenie chýbajúcich kontaktných údajov a dátumu platnosti
Počiatočná hodnota dátumu platnosti
Prednastavená hodnota o jeden rok dopredu od dnešného dňa s upozornením pri prekročení
Kopírovanie a stiahnutie
Uloženie vygenerovaného výsledku priamo ako súbor security.txt
Ako sa používa
Zadajte kontaktné údaje
Zadajte e-mailovú adresu alebo URL začínajúcu https a v prípade potreby ju pridajte
Skontrolujte dátum platnosti
Prednastavená hodnota je jeden rok od dnešného dňa, zmeňte ju v prípade potreby
Zadajte voliteľné položky
Otvorte rozšírené nastavenia a zadajte podporované jazyky alebo URL stránky politiky
Vygenerujte a uložte
Kliknite na tlačidlo Generovania a skopírujte alebo stiahnite súbor
Prípady použitia
Prvá inštalácia
Zverejnenie kontaktného miesta pre hlásenie zraniteľností na webovej stránke vašej spoločnosti
Aktualizácia pred expirácií
Nové vytvorenie súboru s rovnakým obsahom pred vypršaním platnosti
Zoznam viacerých kontaktov
Uvedenie e-mailu a URL formulára v poriadku podľa priority
Náprava zistení z bezpečnostného auditu
Splnenie požiadavky na inštaláciu požadovanej pri audite
Základné poznatky
Čo je security.txt
Security.txt je textový súbor, ktorý osobám našťuchujúcim zraniteľnosti webovej stránky oznámuje, kam ho majú hlásiť, v podobe čitateľnej pre stroje aj ľudí. Norma RFC 9116 definuje spôsob zápisu a umiestnenia.
- Contact:Povinné pole na zápis miesta prijatia hlásení, e-mailová adresa sa zapisuje ako "mailto:security@example.com" a webový formulár ako URL začínajúca "https://".
- Expires:Povinné pole na zápis do kedy je obsah platný, zapisuje sa v tvare kombinujúcom dátum a čas, napríklad "2027-03-31T00:00:00.000Z".
Prečo sa umiestňuje do /.well-known/
Norma určuje konkrétne miesto, aby si osoba chcúca hlásiť zraniteľnosť nemusela hľadať. Správne umiestnenie je "https://example.com/.well-known/security.txt".
- .well-known priečinok:Zdieľaný priečinok na umiestňovanie informácií o webe s dohodnutými názvami, v ňom sa nachádzajú aj konfiguračné súbory na vydávanie certifikátov a integráciu aplikácií.
Prečo má Expires do jedného roka
Ak by staré kontaktné údaje zostali, hlásenia by sa mohli strácať bez povšimnutia. Norma RFC 9116 odporúča dátum platnosti do jedného roka a súbor security.txt s expirovaným dátumom sa považuje za neplatný.
- Po vypršaní platnosti:Po skontrolovaní obsahu sa nahradí novým súborom s novým dátumom platnosti, takže sa znova inštaluje aj ak sa kontaktné údaje nezmenili.
Bezpečnosť a súkromie
Spracovanie v prehliadači
Zadané údaje sa spracúvajú len vo vašom prehliadači a neodosielajú sa von.
Spracovanie iba v prehliadači
Zloženie security.txt sa vykonáva výlučne vo vašom prehliadači a vstupné údaje sa neposielajú na server.
Komunikácia je šifrovaná cez HTTPS
Načítavanie stránky je tiež šifrované pomocou TLS a tretie strany nemôžu čítať obsah.
Bez odosielania tretím stranám
Vstupný obsah sa neposiela do externých služieb, ako sú sieťami reklám alebo sledovania.
Bez automatického ukladania výsledkov
Zadané kontaktné údaje a adresy URL ani vstupné návrhy sa neukladajú na serveri.
Aktualizácie
- update #249
Pridaná funkcia security.txt – generovanie podľa špecifikácie z kontaktných údajov a dátumu platnosti