Tạo security.txt

Tạo security.txt theo định dạng RFC 9116 để thông báo cửa sổ báo cáo lỗ hổng bảo mật

Đặc điểm

Tạo theo định dạng tiêu chuẩn

Xuất theo tên trường và thứ tự của RFC 9116

Ngăn chặn mục bắt buộc bị thiếu

Hiển thị ngay nếu chưa nhập thông tin liên hệ hoặc ngày hết hạn

Giá trị ban đầu cho ngày hết hạn

Đã điền sẵn 1 năm kể từ hôm nay, cảnh báo nếu quá hạn

Sao chép và tải xuống

Lưu kết quả tạo ra dưới dạng tệp security.txt

Cách sử dụng

1

Nhập thông tin liên hệ

Nhập địa chỉ email hoặc URL https và thêm nếu cần

2

Kiểm tra ngày hết hạn

Đã điền sẵn 1 năm kể từ hôm nay, thay đổi nếu cần

3

Nhập mục tùy chọn

Mở cài đặt nâng cao và nhập ngôn ngữ hỗ trợ hoặc URL trang chính sách

4

Tạo và lưu

Nhấn nút tạo, sao chép hoặc tải xuống

Trường hợp sử dụng

Thiết lập lần đầu

Công khai cửa sổ báo cáo lỗ hổng bảo mật trên trang web của công ty

Cập nhật trước khi hết hạn

Tạo lại tệp với nội dung giống nhau khi hạn sắp tới

Liệt kê nhiều cửa sổ liên hệ

Sắp xếp email và URL biểu mẫu theo thứ tự ưu tiên

Ứng phó với chỉ số từ kiểm tra bảo mật

Đáp ứng yêu cầu thiết lập được yêu cầu trong kiểm toán

Kiến thức cơ bản

Security.txt là gì

Security.txt là tệp văn bản chứa nơi báo cáo lỗ hổng của trang web cho mọi người tìm thấy, viết ở dạng mà cả máy lẫn người đều có thể đọc được. RFC 9116 là tiêu chuẩn quy định cách viết và vị trí đặt.

  • ContactTrường bắt buộc để nhập cửa sổ nhận báo cáo, địa chỉ email được viết dưới dạng "mailto:security@example.com", biểu mẫu web được viết dưới dạng URL bắt đầu bằng "https://".
  • ExpiresTrường bắt buộc để nhập thời gian nội dung này có hiệu lực, được viết ở định dạng kết hợp ngày và giờ như "2027-03-31T00:00:00.000Z".

Tại sao đặt trong /.well-known/

Tiêu chuẩn quy định một vị trí cố định để những người muốn báo cáo không phải tìm kiếm vị trí. Vị trí thiết lập chính thức là "https://example.com/.well-known/security.txt".

  • Thư mục .well-knownThư mục chung để đặt thông tin về trang web bằng tên cố định, các tệp cấu hình cấp phát chứng chỉ và cấu hình kết nối ứng dụng cũng được đặt ở cùng vị trí.

Lý do Expires phải trong 1 năm

Nếu thông tin liên hệ cũ vẫn tồn tại, báo cáo có thể bị bỏ lại không được xử lý. RFC 9116 khuyến nghị ngày hết hạn phải trong 1 năm, security.txt đã quá hạn sẽ được coi là không hợp lệ.

  • Khi hết hạnSau khi xem xét nội dung, thay thế bằng tệp có ngày hết hạn mới, vì vậy quy trình sẽ phải thiết lập lại ngay cả khi thông tin liên hệ không thay đổi.

An toàn và Quyền riêng tư

Hoàn tất trong trình duyệt

Dữ liệu nhập vào chỉ được xử lý bên trong trình duyệt của bạn và không được gửi ra ngoài.

Xử lý chỉ trong trình duyệt

Sắp xếp security.txt được thực hiện hoàn toàn trong trình duyệt của bạn, dữ liệu đầu vào không được gửi đến máy chủ.

Truyền thông được mã hóa bằng HTTPS

Tải trang cũng được mã hóa bằng TLS, nội dung không bị đọc bởi bên thứ ba.

Không gửi cho bên thứ ba

Nội dung đầu vào không được gửi đến các dịch vụ bên ngoài như mạng quảng cáo hoặc trình theo dõi.

Không lưu kết quả tự động

Thông tin liên hệ hoặc URL được nhập và các gợi ý đầu vào không được lưu trữ trên máy chủ.

Thông tin cập nhật

Công cụ liên quan