สร้าง security.txt

สร้าง security.txt ที่แจ้งช่องทางรายงานความเสี่ยงตามรูปแบบ RFC 9116

คุณสมบัติ

สร้างตามรูปแบบมาตรฐาน

ส่งออกตามชื่อและลำดับฟิลด์ของ RFC 9116

ป้องกันการไม่ระบุรายการที่จำเป็น

แจ้งเตือนทันทีหากยังไม่ได้ระบุข้อมูลติดต่อและวันที่หมดอายุ

วันที่หมดอายุเริ่มต้นพร้อม

ตั้งค่าเป็นวันปีถัดไปตั้งแต่เริ่มต้น แล้วแจ้งเตือนหากเกินกำหนด

คัดลอกและดาวน์โหลด

บันทึกผลลัพธ์เป็นไฟล์ security.txt ได้ทันที

วิธีใช้

1

ระบุข้อมูลติดต่อ

ระบุที่อยู่อีเมลหรือ URL https แล้วเพิ่มช่องทางอื่นหากจำเป็น

2

ตรวจสอบวันที่หมดอายุ

ค่าเริ่มต้นคือปีหน้า เปลี่ยนแปลงได้ตามต้องการ

3

ระบุรายการเพิ่มเติม

เปิดการตั้งค่าขั้นสูง ระบุภาษาที่รองรับและ URL หน้านโยบาย

4

สร้างและบันทึก

คลิกสร้าง แล้วคัดลอกหรือดาวน์โหลด

กรณีใช้งาน

การติดตั้งครั้งแรก

เปิดเผยช่องทางรายงานความเสี่ยงบนเว็บไซต์ของคุณ

ปรับปรุงก่อนหมดอายุ

สร้างไฟล์ใหม่ด้วยเนื้อหาเดิมเมื่อกำลังหมดอายุ

แสดงหลายช่องทาง

ลำดับอีเมลและ URL แบบฟอร์มตามลำดับความสำคัญ

ตอบสนองต่อข้อเสนอแนะจากการประเมินความปลอดภัย

ปฏิบัติตามข้อกำหนดที่ตรวจสอบโดยผู้เชี่ยวชาญ

ความรู้พื้นฐาน

security.txt คืออะไร

security.txt เป็นไฟล์ข้อความที่บอกให้ผู้ที่พบช่องโหว่ในเว็บไซต์ทราบว่าควรรายงานไปที่ไหน ให้ทั้งคนและเครื่องอ่านได้ RFC 9116 เป็นมาตรฐานที่กำหนดวิธีการเขียนและตำแหน่งวาง

  • Contactฟิลด์ที่ต้องระบุช่องทางรับรายงาน สำหรับอีเมลเขียนเป็น "mailto:security@example.com" และสำหรับแบบฟอร์มเขียนเป็น URL ที่ขึ้นต้นด้วย https://
  • Expiresฟิลด์ที่ต้องระบุว่าเนื้อหานี้ใช้ได้นานแค่ไหน เขียนเป็นรูปแบบรวมวันที่และเวลา เช่น "2027-03-31T00:00:00.000Z"

เหตุใดจึงวางใน /.well-known/

เพื่อให้ผู้ที่ต้องการรายงานไม่ต้องค้นหาตำแหน่ง มาตรฐานจึงกำหนดตำแหน่งเดียว ตำแหน่งติดตั้งอย่างเป็นทางการคือ https://example.com/.well-known/security.txt

  • โฟลเดอร์ .well-knownโฟลเดอร์ใช้งานร่วมกันสำหรับเก็บข้อมูลเกี่ยวกับไซต์ด้วยชื่อคงที่ ไฟล์การออกใบรับรองและการตั้งค่าการเชื่อมต่อแอปก็วางไว้ที่เดียวกัน

เหตุใดให้ Expires อยู่ภายใน 1 ปี

เพื่อป้องกันข้อมูลติดต่อเก่าที่ยังคงเก็บไว้ และการรายงานอาจไม่ส่งถึงกันและจึงถูกปล่อยทิ้ง RFC 9116 แนะนำให้กำหนดวันหมดอายุภายใน 1 ปี security.txt ที่หมดอายุจะถือว่าไม่ถูกต้อง

  • เมื่อหมดอายุแล้วต้องตรวจสอบเนื้อหาอีกครั้ง จากนั้นแทนที่ด้วยไฟล์ใหม่ที่มีวันหมดอายุล่าสุด ดังนั้นแม้ว่าข้อมูลติดต่อจะไม่เปลี่ยน ต้องติดตั้งใหม่

ความปลอดภัยและความเป็นส่วนตัว

ประมวลผลภายในเบราว์เซอร์

ข้อมูลที่ป้อนจะถูกประมวลผลภายในเบราว์เซอร์ของคุณเท่านั้น และจะไม่ถูกส่งออกไปภายนอก

การประมวลผลเฉพาะในเบราว์เซอร์เท่านั้น

การสร้าง security.txtดำเนินการทั้งหมดในเบราว์เซอร์ของคุณ ข้อมูลอินพุตจะไม่ถูกส่งไปยังเซิร์ฟเวอร์

การสื่อสารเข้ารหัสด้วย HTTPS

การโหลดหน้าเว็บเข้ารหัสด้วย TLS บุคคลที่สามไม่สามารถอ่านเนื้อหาได้

ไม่มีการส่งไปยังบุคคลที่สาม

ไม่ส่งเนื้อหาอินพุตไปยังบริการภายนอก เช่น เครือข่ายโฆษณาหรือตัวติดตามข้อมูล

ไม่มีการบันทึกผลลัพธ์อัตโนมัติ

ไม่มีการเก็บ ข้อมูลติดต่อและ URL ที่ระบุไว้ หรือข้อเสนอแนะอินพุตไว้ในเซิร์ฟเวอร์

ข้อมูลอัปเดต

เครื่องมือที่เกี่ยวข้อง