Створення security.txt
Створення security.txt у форматі RFC 9116 для повідомлення про вразливості
Особливості
Генерація у форматі стандарту
Виведення з назвами полів і порядком згідно RFC 9116
Запобігання пропущеним обов'язковим полям
Відображення невведених контактних даних і терміну дії на місці
Початкове значення терміну дії
Запропоновано дату через рік з сьогодні, з попередженням про перевищення
Копіювання та завантаження
Збереження результату як файлу security.txt
Як користуватися
Введіть контактні дані
Введіть адресу електронної пошти або URL, що починається з https, і за потреби додайте ще
Перевірте термін дії
Автоматично встановлюється дата через рік — змініть за необхідності
Введіть додаткові параметри
Розкрийте розширені налаштування та введіть мови та URL сторінки політики
Генеруйте та зберігайте
Натисніть кнопку генерування, потім скопіюйте або завантажте
Сценарії використання
Першочергова встановлення
Опублікування каналу звітування про вразливості на сайті компанії
Оновлення перед закінченням терміну дії
Повторне створення файлу з тим самим вмістом, коли термін дії скоро закінчиться
Перелік кількох каналів
Розташування електронної пошти та URL форми в порядку пріоритету
Виконання рекомендацій безпеки
Задоволення вимог до встановлення, виявлених під час аудиту
Базові знання
Що таке security.txt
security.txt — це текстовий файл, який повідомляє у машиночитаному й людськочитаному форматі, куди звітувати про вразливості веб-сайту. Стандарт RFC 9116 встановлює формат запису та місце розташування.
- Contact:Обов'язкове поле з контактним адресою для звітів. Електронна пошта записується як «mailto:security@example.com», веб-форма — як URL, що починається з «https://».
- Expires:Обов'язкове поле, що вказує на дійсність вмісту. Записується у форматі дати та часу, наприклад «2027-03-31T00:00:00.000Z».
Чому розташовуватися в /.well-known/
Стандарт визначив єдину локацію, щоб люди не шукали файл. Офіційна адреса: «https://example.com/.well-known/security.txt».
- Папка .well-known:Спільна папка для розміщення інформації про сайт із встановленими іменами. Сертифікати та файли конфігурації інтеграції також розташовуються там.
Чому термін дії має бути в межах року
Якщо залишаються старі контактні дані, звіти можуть залишатися без відповіді. RFC 9116 рекомендує термін дії в межах року, а минулі файли security.txt вважаються недійсними.
- Після закінчення терміну дії:Після перегляду вмісту ви замінюєте файл новим із оновленим терміном — необхідна переустановка навіть якщо контакти не змінилися.
Безпека та конфіденційність
Повністю у браузері
Введені дані обробляються лише у вашому браузері й не надсилаються назовні.
Обробка тільки в браузері
Компонування security.txt виконується повністю у вашому браузері, вхідні дані не відправляються на сервер.
Зв'язок зашифрований через HTTPS
Завантаження сторінки також зашифроване за допомогою TLS, вміст недоступний для третіх осіб.
Без передачі третім особам
Вхідні дані не відправляються на зовнішні сервіси, такі як рекламні мережі або трекери.
Без автоматичного збереження результатів
Введені контактні дані та URL та пропозиції введення не зберігаються на сервері.
Оновлення
- update #249
Додано створення security.txt, генерування за стандартом на основі контактної інформації та терміну дійсності
Рекомендовані інструменти
170 веб-інструментів доступні безкоштовно прямо зараз!