Створення security.txt

Створення security.txt у форматі RFC 9116 для повідомлення про вразливості

Особливості

Генерація у форматі стандарту

Виведення з назвами полів і порядком згідно RFC 9116

Запобігання пропущеним обов'язковим полям

Відображення невведених контактних даних і терміну дії на місці

Початкове значення терміну дії

Запропоновано дату через рік з сьогодні, з попередженням про перевищення

Копіювання та завантаження

Збереження результату як файлу security.txt

Як користуватися

1

Введіть контактні дані

Введіть адресу електронної пошти або URL, що починається з https, і за потреби додайте ще

2

Перевірте термін дії

Автоматично встановлюється дата через рік — змініть за необхідності

3

Введіть додаткові параметри

Розкрийте розширені налаштування та введіть мови та URL сторінки політики

4

Генеруйте та зберігайте

Натисніть кнопку генерування, потім скопіюйте або завантажте

Сценарії використання

Першочергова встановлення

Опублікування каналу звітування про вразливості на сайті компанії

Оновлення перед закінченням терміну дії

Повторне створення файлу з тим самим вмістом, коли термін дії скоро закінчиться

Перелік кількох каналів

Розташування електронної пошти та URL форми в порядку пріоритету

Виконання рекомендацій безпеки

Задоволення вимог до встановлення, виявлених під час аудиту

Базові знання

Що таке security.txt

security.txt — це текстовий файл, який повідомляє у машиночитаному й людськочитаному форматі, куди звітувати про вразливості веб-сайту. Стандарт RFC 9116 встановлює формат запису та місце розташування.

  • ContactОбов'язкове поле з контактним адресою для звітів. Електронна пошта записується як «mailto:security@example.com», веб-форма — як URL, що починається з «https://».
  • ExpiresОбов'язкове поле, що вказує на дійсність вмісту. Записується у форматі дати та часу, наприклад «2027-03-31T00:00:00.000Z».

Чому розташовуватися в /.well-known/

Стандарт визначив єдину локацію, щоб люди не шукали файл. Офіційна адреса: «https://example.com/.well-known/security.txt».

  • Папка .well-knownСпільна папка для розміщення інформації про сайт із встановленими іменами. Сертифікати та файли конфігурації інтеграції також розташовуються там.

Чому термін дії має бути в межах року

Якщо залишаються старі контактні дані, звіти можуть залишатися без відповіді. RFC 9116 рекомендує термін дії в межах року, а минулі файли security.txt вважаються недійсними.

  • Після закінчення терміну діїПісля перегляду вмісту ви замінюєте файл новим із оновленим терміном — необхідна переустановка навіть якщо контакти не змінилися.

Безпека та конфіденційність

Повністю у браузері

Введені дані обробляються лише у вашому браузері й не надсилаються назовні.

Обробка тільки в браузері

Компонування security.txt виконується повністю у вашому браузері, вхідні дані не відправляються на сервер.

Зв'язок зашифрований через HTTPS

Завантаження сторінки також зашифроване за допомогою TLS, вміст недоступний для третіх осіб.

Без передачі третім особам

Вхідні дані не відправляються на зовнішні сервіси, такі як рекламні мережі або трекери.

Без автоматичного збереження результатів

Введені контактні дані та URL та пропозиції введення не зберігаються на сервері.

Оновлення

Пов'язані інструменти