security.txt بنانا
RFC 9116 کی شکل میں security.txt بنائیں جو کمزوریوں کی اطلاع دینے کی جگہ بتائے
خصوصیات
معیار کے مطابق شکل میں بنائیں
RFC 9116 کے فیلڈ ناموں اور ترتیب سے آؤٹ پٹ کریں
ضروری شے میں خالی جگہ سے بچیں
رابطہ اور مدت ختم ہونے کی تاریخ خالی ہونے پر اسی جگہ دکھائیں
مدت ختم ہونے کی تاریخ کی ابتدائی قیمت
آج سے ایک سال بعد شروع سے درج ہے، مدت ختم ہونے پر انتباہ دیں
نقل اور ڈاؤن لوڈ
بنایا ہوا نتیجہ براہ راست security.txt کے طور پر محفوظ کریں
استعمال کی طریقہ
رابطہ درج کریں
ای میل پتہ یا https کی URL درج کریں اور ضرورت سے زیادہ شامل کریں
مدت ختم ہونے کی تاریخ کی تصدیق کریں
آج سے ایک سال بعد درج ہے، ضرورت سے تبدیل کریں
اختیاری شے درج کریں
تفصیلی ترتیبات کھولیں، دستیاب زبانیں یا پالیسی صفحہ کی URL درج کریں
بنائیں اور محفوظ کریں
بنانے کا بٹن دبائیں، نقل یا ڈاؤن لوڈ کریں
استعمال کی صورتیں
پہلی بار لگانا
اپنی ویب سائٹ پر کمزوریوں کی اطلاع دینے کی جگہ شائع کریں
مدت ختم ہونے سے پہلے اپ ڈیٹ
آنے والی مدت ختم ہونے والی فائل کو ایک جیسے مواد سے دوبارہ بنائیں
متعدد رابطہ درج کریں
ای میل اور فارم کی URL کو ترجیح کی ترتیب میں دکھائیں
سیکیورٹی جانچ کی سفارش کا جواب
آڈٹ کی طلب کردہ لگانے کی ضرورت کو پورا کریں
بنیادی علم
security.txt کیا ہے
security.txt ایک متن فائل ہے جو ویب سائٹ میں کمزوری تلاش کرنے والے شخص کو بتاتی ہے کہ اطلاع کہاں دیں۔ یہ مشین اور انسان دونوں پڑھ سکتے ہیں۔ RFC 9116 ایک معیار ہے جو لکھنے کا طریقہ اور جگہ متعین کرتا ہے۔
- Contact:اطلاع وصول کرنے والی ضروری شے ہے۔ ای میل پتہ "mailto:security@example.com" کی شکل میں اور ویب فارم "https://" سے شروع ہونے والی URL کی شکل میں لکھا جاتا ہے۔
- Expires:یہ مواد کب تک درست رہے گا اس کو ضروری شے میں لکھا جاتا ہے۔ "2027-03-31T00:00:00.000Z" کی طرح تاریخ اور وقت کو ملا کر لکھا جاتا ہے۔
/.well-known/ میں کیوں رکھا جاتا ہے
اطلاع دینا چاہنے والے شخص کو جگہ تلاش نہ کرنی پڑے، اس لیے معیار نے جگہ کو ایک جیسا رکھا ہے۔ صحیح جگہ "https://example.com/.well-known/security.txt" ہے۔
- .well-known فولڈر:سائٹ کی معلومات کو طے شدہ نام سے رکھنے کے لیے مشترک فولڈر ہے۔ سند کا اجراء اور ایپ کی ترتیب کی فائل بھی اسی جگہ رکھی جاتی ہے۔
Expires کو ایک سال سے کم رکھنے کی وجہ
پرانا رابطہ باقی رہے تو اطلاع نہ پہنچنے کا خطرہ ہے۔ RFC 9116 مدت ختم ہونے کو ایک سال سے کم رکھنے کی سفارش کرتا ہے۔ مدت ختم ہونے والا security.txt غیر درست سمجھا جاتا ہے۔
- مدت ختم ہو جائے تو:مواد کو دوبارہ دیکھ کر نئی مدت ختم ہونے والی تاریخ سے فائل تبدیل کریں۔ رابطہ بدلا نہ ہو تب بھی دوبارہ لگانا ہوتا ہے۔
حفاظت اور نجی کاری
مکمل طور پر براؤزر میں
درج کردہ ڈیٹا صرف آپ کے براؤزر کے اندر ہی پروسیس ہوتا ہے اور باہر نہیں بھیجا جاتا۔
صرف براؤزر میں پروسیسنگ
security.txt کی تشکیل مکمل طور پر آپ کے براؤزر میں کیا جاتا ہے، اور ان پٹ ڈیٹا سرور کو نہیں بھیجا جاتا۔
مواصلت HTTPS سے منکوڈ ہے
صفحہ کی لوڈنگ بھی TLS کے ذریعے منکوڈ ہے، اور تیسری فریق سے اس کا مواد پڑھا نہیں جا سکتا۔
تیسری فریق کو کوئی بھیجنا نہیں
اشتہاری نیٹ ورک یا ٹریکرز وغیرہ بیرونی سروسز کو ان پٹ کا مواد نہیں بھیجا جاتا۔
نتائج کی خودکار بچت نہیں
درج کردہ رابطہ یا URL یا ان پٹ کی تجاویز کو سرور پر محفوظ نہیں کیا جاتا۔
اپڈیٹ معلومات
- update #249
security.txt بنانے کی سہولت شامل کی گئی، رابطہ کی معلومات اور میعاد ختم سے معیار کے مطابق تخلیق