Tạo security.txt
Tạo security.txt theo định dạng RFC 9116 để thông báo cửa sổ báo cáo lỗ hổng bảo mật
Đặc điểm
Tạo theo định dạng tiêu chuẩn
Xuất theo tên trường và thứ tự của RFC 9116
Ngăn chặn mục bắt buộc bị thiếu
Hiển thị ngay nếu chưa nhập thông tin liên hệ hoặc ngày hết hạn
Giá trị ban đầu cho ngày hết hạn
Đã điền sẵn 1 năm kể từ hôm nay, cảnh báo nếu quá hạn
Sao chép và tải xuống
Lưu kết quả tạo ra dưới dạng tệp security.txt
Cách sử dụng
Nhập thông tin liên hệ
Nhập địa chỉ email hoặc URL https và thêm nếu cần
Kiểm tra ngày hết hạn
Đã điền sẵn 1 năm kể từ hôm nay, thay đổi nếu cần
Nhập mục tùy chọn
Mở cài đặt nâng cao và nhập ngôn ngữ hỗ trợ hoặc URL trang chính sách
Tạo và lưu
Nhấn nút tạo, sao chép hoặc tải xuống
Trường hợp sử dụng
Thiết lập lần đầu
Công khai cửa sổ báo cáo lỗ hổng bảo mật trên trang web của công ty
Cập nhật trước khi hết hạn
Tạo lại tệp với nội dung giống nhau khi hạn sắp tới
Liệt kê nhiều cửa sổ liên hệ
Sắp xếp email và URL biểu mẫu theo thứ tự ưu tiên
Ứng phó với chỉ số từ kiểm tra bảo mật
Đáp ứng yêu cầu thiết lập được yêu cầu trong kiểm toán
Kiến thức cơ bản
Security.txt là gì
Security.txt là tệp văn bản chứa nơi báo cáo lỗ hổng của trang web cho mọi người tìm thấy, viết ở dạng mà cả máy lẫn người đều có thể đọc được. RFC 9116 là tiêu chuẩn quy định cách viết và vị trí đặt.
- Contact:Trường bắt buộc để nhập cửa sổ nhận báo cáo, địa chỉ email được viết dưới dạng "mailto:security@example.com", biểu mẫu web được viết dưới dạng URL bắt đầu bằng "https://".
- Expires:Trường bắt buộc để nhập thời gian nội dung này có hiệu lực, được viết ở định dạng kết hợp ngày và giờ như "2027-03-31T00:00:00.000Z".
Tại sao đặt trong /.well-known/
Tiêu chuẩn quy định một vị trí cố định để những người muốn báo cáo không phải tìm kiếm vị trí. Vị trí thiết lập chính thức là "https://example.com/.well-known/security.txt".
- Thư mục .well-known:Thư mục chung để đặt thông tin về trang web bằng tên cố định, các tệp cấu hình cấp phát chứng chỉ và cấu hình kết nối ứng dụng cũng được đặt ở cùng vị trí.
Lý do Expires phải trong 1 năm
Nếu thông tin liên hệ cũ vẫn tồn tại, báo cáo có thể bị bỏ lại không được xử lý. RFC 9116 khuyến nghị ngày hết hạn phải trong 1 năm, security.txt đã quá hạn sẽ được coi là không hợp lệ.
- Khi hết hạn:Sau khi xem xét nội dung, thay thế bằng tệp có ngày hết hạn mới, vì vậy quy trình sẽ phải thiết lập lại ngay cả khi thông tin liên hệ không thay đổi.
An toàn và Quyền riêng tư
Hoàn tất trong trình duyệt
Dữ liệu nhập vào chỉ được xử lý bên trong trình duyệt của bạn và không được gửi ra ngoài.
Xử lý chỉ trong trình duyệt
Sắp xếp security.txt được thực hiện hoàn toàn trong trình duyệt của bạn, dữ liệu đầu vào không được gửi đến máy chủ.
Truyền thông được mã hóa bằng HTTPS
Tải trang cũng được mã hóa bằng TLS, nội dung không bị đọc bởi bên thứ ba.
Không gửi cho bên thứ ba
Nội dung đầu vào không được gửi đến các dịch vụ bên ngoài như mạng quảng cáo hoặc trình theo dõi.
Không lưu kết quả tự động
Thông tin liên hệ hoặc URL được nhập và các gợi ý đầu vào không được lưu trữ trên máy chủ.
Thông tin cập nhật
- update #249
Thêm tạo security.txt, tạo theo tiêu chuẩn từ thông tin liên hệ và ngày hết hạn