สร้าง security.txt
สร้าง security.txt ที่แจ้งช่องทางรายงานความเสี่ยงตามรูปแบบ RFC 9116
คุณสมบัติ
สร้างตามรูปแบบมาตรฐาน
ส่งออกตามชื่อและลำดับฟิลด์ของ RFC 9116
ป้องกันการไม่ระบุรายการที่จำเป็น
แจ้งเตือนทันทีหากยังไม่ได้ระบุข้อมูลติดต่อและวันที่หมดอายุ
วันที่หมดอายุเริ่มต้นพร้อม
ตั้งค่าเป็นวันปีถัดไปตั้งแต่เริ่มต้น แล้วแจ้งเตือนหากเกินกำหนด
คัดลอกและดาวน์โหลด
บันทึกผลลัพธ์เป็นไฟล์ security.txt ได้ทันที
วิธีใช้
ระบุข้อมูลติดต่อ
ระบุที่อยู่อีเมลหรือ URL https แล้วเพิ่มช่องทางอื่นหากจำเป็น
ตรวจสอบวันที่หมดอายุ
ค่าเริ่มต้นคือปีหน้า เปลี่ยนแปลงได้ตามต้องการ
ระบุรายการเพิ่มเติม
เปิดการตั้งค่าขั้นสูง ระบุภาษาที่รองรับและ URL หน้านโยบาย
สร้างและบันทึก
คลิกสร้าง แล้วคัดลอกหรือดาวน์โหลด
กรณีใช้งาน
การติดตั้งครั้งแรก
เปิดเผยช่องทางรายงานความเสี่ยงบนเว็บไซต์ของคุณ
ปรับปรุงก่อนหมดอายุ
สร้างไฟล์ใหม่ด้วยเนื้อหาเดิมเมื่อกำลังหมดอายุ
แสดงหลายช่องทาง
ลำดับอีเมลและ URL แบบฟอร์มตามลำดับความสำคัญ
ตอบสนองต่อข้อเสนอแนะจากการประเมินความปลอดภัย
ปฏิบัติตามข้อกำหนดที่ตรวจสอบโดยผู้เชี่ยวชาญ
ความรู้พื้นฐาน
security.txt คืออะไร
security.txt เป็นไฟล์ข้อความที่บอกให้ผู้ที่พบช่องโหว่ในเว็บไซต์ทราบว่าควรรายงานไปที่ไหน ให้ทั้งคนและเครื่องอ่านได้ RFC 9116 เป็นมาตรฐานที่กำหนดวิธีการเขียนและตำแหน่งวาง
- Contact:ฟิลด์ที่ต้องระบุช่องทางรับรายงาน สำหรับอีเมลเขียนเป็น "mailto:security@example.com" และสำหรับแบบฟอร์มเขียนเป็น URL ที่ขึ้นต้นด้วย https://
- Expires:ฟิลด์ที่ต้องระบุว่าเนื้อหานี้ใช้ได้นานแค่ไหน เขียนเป็นรูปแบบรวมวันที่และเวลา เช่น "2027-03-31T00:00:00.000Z"
เหตุใดจึงวางใน /.well-known/
เพื่อให้ผู้ที่ต้องการรายงานไม่ต้องค้นหาตำแหน่ง มาตรฐานจึงกำหนดตำแหน่งเดียว ตำแหน่งติดตั้งอย่างเป็นทางการคือ https://example.com/.well-known/security.txt
- โฟลเดอร์ .well-known:โฟลเดอร์ใช้งานร่วมกันสำหรับเก็บข้อมูลเกี่ยวกับไซต์ด้วยชื่อคงที่ ไฟล์การออกใบรับรองและการตั้งค่าการเชื่อมต่อแอปก็วางไว้ที่เดียวกัน
เหตุใดให้ Expires อยู่ภายใน 1 ปี
เพื่อป้องกันข้อมูลติดต่อเก่าที่ยังคงเก็บไว้ และการรายงานอาจไม่ส่งถึงกันและจึงถูกปล่อยทิ้ง RFC 9116 แนะนำให้กำหนดวันหมดอายุภายใน 1 ปี security.txt ที่หมดอายุจะถือว่าไม่ถูกต้อง
- เมื่อหมดอายุแล้ว:ต้องตรวจสอบเนื้อหาอีกครั้ง จากนั้นแทนที่ด้วยไฟล์ใหม่ที่มีวันหมดอายุล่าสุด ดังนั้นแม้ว่าข้อมูลติดต่อจะไม่เปลี่ยน ต้องติดตั้งใหม่
ความปลอดภัยและความเป็นส่วนตัว
ประมวลผลภายในเบราว์เซอร์
ข้อมูลที่ป้อนจะถูกประมวลผลภายในเบราว์เซอร์ของคุณเท่านั้น และจะไม่ถูกส่งออกไปภายนอก
การประมวลผลเฉพาะในเบราว์เซอร์เท่านั้น
การสร้าง security.txtดำเนินการทั้งหมดในเบราว์เซอร์ของคุณ ข้อมูลอินพุตจะไม่ถูกส่งไปยังเซิร์ฟเวอร์
การสื่อสารเข้ารหัสด้วย HTTPS
การโหลดหน้าเว็บเข้ารหัสด้วย TLS บุคคลที่สามไม่สามารถอ่านเนื้อหาได้
ไม่มีการส่งไปยังบุคคลที่สาม
ไม่ส่งเนื้อหาอินพุตไปยังบริการภายนอก เช่น เครือข่ายโฆษณาหรือตัวติดตามข้อมูล
ไม่มีการบันทึกผลลัพธ์อัตโนมัติ
ไม่มีการเก็บ ข้อมูลติดต่อและ URL ที่ระบุไว้ หรือข้อเสนอแนะอินพุตไว้ในเซิร์ฟเวอร์
ข้อมูลอัปเดต
- update #249
เพิ่ม security.txt creator สำหรับสร้างตามมาตรฐานจากข้อมูลติดต่อและวันหมดอายุ