security.txt oluşturma
RFC 9116 formatında güvenlik açığı bildirme iletişim noktasını bildiren security.txt dosyası oluşturun
Özellikler
Standarda uygun biçimde oluşturma
RFC 9116 alan adları ve sırasına göre çıktı verir
Gerekli alanların eksikliğini önleme
İletişim bilgileri ve son kullanma tarihinin boş olduğunu anında gösterir
Son kullanma tarihi için varsayılan değer
Bugünden bir yıl sonrası başlangıçta ayarlanır, aşılırsa uyarı gösterir
Kopyalama ve indirme
Oluşturulan sonucu doğrudan security.txt dosyası olarak kaydedin
Kullanım
İletişim bilgisi girin
E-posta adresi veya https URL'si girin, gerekirse ekleyin
Son kullanma tarihini kontrol edin
Bugünden bir yıl sonrası önceden ayarlanmıştır, gerekirse değiştirin
İsteğe bağlı alanları doldurun
Gelişmiş ayarları açın ve desteklenen dilleri veya politika sayfası URL'sini girin
Oluşturun ve kaydedin
Oluştur düğmesini tıklayın, kopyalayın veya indirin
Kullanım örnekleri
İlk kez kurulum
Şirket web sitenizde güvenlik açığı bildirme noktasını yayınlayın
Son kullanma tarihi yaklaşmadan önce güncelleme
Tarihi yaklaşan dosyayı aynı içerikle yeniden oluşturun
Birden çok iletişim noktası listeleme
E-posta ve form URL'sini öncelik sırasında gösterin
Güvenlik denetiminin tavsiyelerine uyum
Denetim tarafından talep edilen kurulum gereksinimlerini karşılayın
Temel bilgiler
security.txt nedir
security.txt, bir web sitesinde güvenlik açığı bulan kişilerin bildirimi nereye göndereceğini makinelerin ve insanların okuyabileceği biçimde yazılı bir metin dosyasıdır. RFC 9116 standardı yazım şekli ve konumu belirler.
- Contact:Bildirimi alacak iletişim noktasını yazılan zorunlu bir alan. E-posta adresi "mailto:security@example.com" şeklinde, web formu ise "https://" ile başlayan URL biçiminde yazılır.
- Expires:Bu içeriğin ne zaman geçerli olacağını belirten zorunlu alan. "2027-03-31T00:00:00.000Z" gibi tarih ve saat kombinasyonu biçiminde yazılır.
Neden /.well-known/ klasörüne konur
Bildirimi yapmak isteyen kişilerin konum araması gerekmemesi için standart, konumu tek bir yere ayarlamıştır. Resmi kurulum yeri "https://example.com/.well-known/security.txt" olur.
- .well-known klasörü:Site hakkındaki bilgileri belirli adlarla koymak için paylaşılan klasör. Sertifika verilmesi ve uygulama bağlantı yapılandırma dosyaları da aynı konuma konur.
Son kullanma tarihinin 1 yıl içinde olması gereken neden
Eski iletişim bilgileri kalmaya devam ederse, bildirimin teslim alınmaması riski vardır. RFC 9116, son kullanma tarihini 1 yıl içinde olmasını önerir ve süresi dolmuş security.txt geçersiz sayılır.
- Tarih dolduğunda:İçeriği inceledikten sonra yeni son kullanma tarihi ile dosyayı değiştirirsiniz, bu nedenle iletişim bilgisi değişmese bile yeniden kurulum gerekir.
Güvenlik ve gizlilik
Tarayıcıda tamamlanır
Girilen veriler yalnızca tarayıcınızda işlenir ve dışarıya gönderilmez.
Yalnızca tarayıcı içinde işlenir
security.txt dosyasının hazırlanması tamamen tarayıcınızda gerçekleştirilir, giriş verileri sunucuya gönderilmez.
İletişim HTTPS ile şifrelenir
Sayfa yüklemesi de TLS ile şifrelenir, üçüncü taraflar içeriği göremez.
Üçüncü taraflara gönderilmez
Giriş içeriği reklam ağları veya izleyiciler gibi harici hizmetlere gönderilmez.
Sonuçlar otomatik olarak kaydedilmez
Girilen iletişim bilgileri veya URL'ler veya giriş önerileri sunucuda saklanmaz.
Güncelleme bilgisi
- update #249
security.txt oluşturma eklendi, iletişim bilgileri ve geçerlilik süresinden standarda uygun oluştur