security.txt 创建
按照 RFC 9116 的格式创建用于公示脆弱性报告窗口的 security.txt
特点
按照规格格式生成
按照 RFC 9116 的字段名和排列顺序输出
防止必填项遗漏
即时显示联系方式和有效期限未输入的提示
有效期限带初始值
初始值为今天之后的一年,超期时显示注意提示
复制和下载
将生成结果直接保存为 security.txt 文件
使用方法
1
输入联系方式
输入电子邮件地址或 https URL,必要时可添加多个
2
确认有效期限
默认为今天之后一年,可根据需要修改
3
输入可选项目
打开详细设置,输入对应语言、政策页面 URL 等
4
生成并保存
点击生成按钮,然后复制或下载
使用场景
首次设置
在公司网站上公开脆弱性报告窗口
有效期限更新
期限即将到期时,以相同内容重新生成文件
显示多个报告窗口
按优先级顺序列出电子邮件和表单 URL
应对安全诊断指导
满足审计所需的部署要求
基础知识
什么是 security.txt
security.txt 是一个文本文件,用于告知发现网站脆弱性的人应该向何处报告,格式使得机器和人都可以读取。RFC 9116 规格规定了文件的书写方式和放置位置。
- Contact:必填字段,用于写入接收报告的窗口。电子邮件地址格式为「mailto:security@example.com」,网页表单格式为以「https://」开头的 URL。
- Expires:必填字段,用于写入内容的有效期限,格式为「2027-03-31T00:00:00.000Z」的日期和时间组合形式。
为什么要放在 /.well-known/ 目录
为了让想要报告的人无需查找放置位置,规格规定了统一的位置。正式的部署位置为「https://example.com/.well-known/security.txt」。
- .well-known 目录:用于放置与网站相关信息的共用目录,使用规定的名称。证书颁发和应用集成的配置文件也放在同一位置。
Expires 在一年内的原因
如果保留过期的联系方式,报告可能会无响应而被搁置。RFC 9116 建议将有效期限设定在一年以内,过期的 security.txt 将被视为无效。
- 期限到期时:需要审查内容后用新的期限替换文件,即使联系方式未变也需要重新部署。
安全性与隐私
浏览器内完成
输入数据仅在您的浏览器内处理,不会发送至外部。
仅在浏览器内处理
security.txt 的组合完全在您的浏览器内进行,输入数据不会发送到服务器。
通信采用HTTPS加密
页面加载也通过TLS加密,第三方无法读取内容。
不向第三方发送
不向广告网络、跟踪器等外部服务发送输入内容。
结果不自动保存
输入的联系方式或 URL和输入建议不会保存到服务器。
更新信息
- update #249
新增security.txt创建功能,根据规范从联系方式和有效期生成