Lumikha ng security.txt
Lumikha ng security.txt sa format ng RFC 9116 upang malaman ang window para sa ulat ng vulnerability
Mga Katangian
Bumuo ayon sa pamantayan
Ilabas gamit ang field name at order ng RFC 9116
Iwasan ang paglalabas ng required field
Ipakita agad ang kung hindi naipasok ang contact at expiration date
May paunang halaga ang expiration date
Nakalagay na ang isang taon mula ngayon, at magbibigay ng babala kapag lumampas
Kopyahin at i-download
I-save ang resulta bilang security.txt file
Paano Gamitin
Ilagay ang contact
Ilagay ang email address o HTTPS URL, at magdagdag kung kinakailangan
Kumpirmahin ang expiration date
Isang taon mula ngayon ang naka-set na, kaya baguhin kung kinakailangan
Ilagay ang optional field
Buksan ang advanced settings at ilagay ang supported languages o policy page URL
Bumuo at i-save
I-click ang generate button at kopyahin o i-download
Mga Use Case
Unang pagpapasang-ayon
Ipahayag ang vulnerability reporting window sa inyong website
Update bago mag-expire
Lumikha ulit ng file na may parehong content kung malapit nang mag-expire
Maraming reporting channel
Ipakita ang email at form URL sa order ng priority
Tumugon sa security assessment findings
Matugunan ang installation requirement na hiniling sa audit
Pangunahing Kaalaman
Ano ang security.txt
Ang security.txt ay text file na nakasulat sa paraan na mababasa ng machine at tao tungkol kung saan dapat ipadala ang ulat ng vulnerability sa isang website. Ang RFC 9116 standard ay nagtakda ng paraan ng pagsusulat at lokasyon nito.
- Contact:Required field na naglalaman ng window para tumanggap ng ulat. Ang email ay isinusulat bilang "mailto:security@example.com", at ang web form ay URL na nagsisimula sa "https://".
- Expires:Required field na nagsasaad kung gaano katagal valid ang content. Isinusulat sa format tulad ng "2027-03-31T00:00:00.000Z" na kombinasyon ng date at time.
Bakit inilagay sa /.well-known/
Upang hindi kailangang maghanap ng lugar ang gustong magulat, ang standard ay nagtakda ng isang lokasyon. Ang official installation location ay "https://example.com/.well-known/security.txt".
- .well-known folder:Shared folder para maglagay ng website-related information sa fixed names. Ang certificate issuance at app integration configuration files ay inilalagay din dito.
Bakit dapat sa loob ng 1 taon ang Expires
Kung manatili ang lumang contact, may posibilidad na ang ulat ay maiiwan nang wala sa pagsagot. Ang RFC 9116 ay nirerekomenda na ang expiration date ay dapat sa loob ng 1 taon, at ang expired security.txt ay tinatrato bilang invalid.
- Kapag nag-expire:Palawakin ang content at palitan ng file na may bagong expiration date, kaya kahit hindi nagbago ang contact ay kailangang i-install ulit.
Seguridad at Privacy
Tapos sa browser
Ang inilagay na data ay pinoproseso lamang sa loob ng iyong browser at hindi ipinapadala sa labas.
Proseso lamang sa loob ng browser
Assembly ng security.txt ay ginagawa nang lubusan sa loob ng iyong browser, at ang mga input data ay hindi ipinapadala sa server.
Ang komunikasyon ay naka-encrypt gamit ang HTTPS
Ang pagkarga ng pahina ay naka-encrypt din ng TLS, at ang nilalaman ay hindi mababasa ng third party.
Walang pagpapadala sa third party
Ang mga input content ay hindi ipinapadala sa mga external na serbisyo tulad ng advertising network o tracker.
Walang awtomatikong pagpapanatili ng resulta
Ipinadaling contact at URL at input suggestion ay hindi iniimbak sa server.
Impormasyon ng update
- update #249
Idinagdag ang paglikha ng security.txt, binubuo mula sa contact at expiration date ayon sa pamantayan