security.txt 创建

按照 RFC 9116 的格式创建用于公示脆弱性报告窗口的 security.txt

特点

按照规格格式生成

按照 RFC 9116 的字段名和排列顺序输出

防止必填项遗漏

即时显示联系方式和有效期限未输入的提示

有效期限带初始值

初始值为今天之后的一年,超期时显示注意提示

复制和下载

将生成结果直接保存为 security.txt 文件

使用方法

1

输入联系方式

输入电子邮件地址或 https URL,必要时可添加多个

2

确认有效期限

默认为今天之后一年,可根据需要修改

3

输入可选项目

打开详细设置,输入对应语言、政策页面 URL 等

4

生成并保存

点击生成按钮,然后复制或下载

使用场景

首次设置

在公司网站上公开脆弱性报告窗口

有效期限更新

期限即将到期时,以相同内容重新生成文件

显示多个报告窗口

按优先级顺序列出电子邮件和表单 URL

应对安全诊断指导

满足审计所需的部署要求

基础知识

什么是 security.txt

security.txt 是一个文本文件,用于告知发现网站脆弱性的人应该向何处报告,格式使得机器和人都可以读取。RFC 9116 规格规定了文件的书写方式和放置位置。

  • Contact必填字段,用于写入接收报告的窗口。电子邮件地址格式为「mailto:security@example.com」,网页表单格式为以「https://」开头的 URL。
  • Expires必填字段,用于写入内容的有效期限,格式为「2027-03-31T00:00:00.000Z」的日期和时间组合形式。

为什么要放在 /.well-known/ 目录

为了让想要报告的人无需查找放置位置,规格规定了统一的位置。正式的部署位置为「https://example.com/.well-known/security.txt」。

  • .well-known 目录用于放置与网站相关信息的共用目录,使用规定的名称。证书颁发和应用集成的配置文件也放在同一位置。

Expires 在一年内的原因

如果保留过期的联系方式,报告可能会无响应而被搁置。RFC 9116 建议将有效期限设定在一年以内,过期的 security.txt 将被视为无效。

  • 期限到期时需要审查内容后用新的期限替换文件,即使联系方式未变也需要重新部署。

安全性与隐私

浏览器内完成

输入数据仅在您的浏览器内处理,不会发送至外部。

仅在浏览器内处理

security.txt 的组合完全在您的浏览器内进行,输入数据不会发送到服务器。

通信采用HTTPS加密

页面加载也通过TLS加密,第三方无法读取内容。

不向第三方发送

不向广告网络、跟踪器等外部服务发送输入内容。

结果不自动保存

输入的联系方式或 URL和输入建议不会保存到服务器。

更新信息