security.txt 建立

按照 RFC 9116 格式建立用於通知脆弱性報告窗口的 security.txt

特徵

按照規格格式產生

按照 RFC 9116 的欄位名稱和順序輸出

防止必填項目遺漏

實時顯示聯絡方式和有效期限的未填狀況

有效期限含預設值

預先填入今日起算一年後的日期,超期時顯示警告

複製和下載

將產生的結果直接儲存為 security.txt 檔案

使用方法

1

輸入聯絡方式

輸入電子郵件地址或 https 網址,需要時可新增更多聯絡方式

2

確認有效期限

已預先填入今日起算一年後的日期,可視需要修改

3

輸入選擇性項目

開啟進階設定,填入支援語言或政策頁面的網址

4

產生並儲存

按下產生按鈕,選擇複製或下載

使用情景

首次設置

在公司網站上公開脆弱性報告窗口

有效期限更新

在期限前夕以相同內容重新建立檔案

列出多個窗口

按優先順序並列顯示電子郵件和表單網址

因應安全性診斷意見

達到稽核要求的設置標準

基礎知識

什麼是 security.txt

security.txt 是一個文字檔案,用機器和人類都能理解的格式記載:發現網站脆弱性的人應將報告提交給何處。RFC 9116 規格規定了檔案的撰寫方式和放置位置。

  • Contact必填欄位,記載接收報告的窗口。電子郵件地址格式為「mailto:security@example.com」,網路表單則為「https://」開頭的網址。
  • Expires必填欄位,記載此內容的有效期限。格式為日期和時間的組合,例如「2027-03-31T00:00:00.000Z」。

為什麼要放在 /.well-known/ 中

規格將位置統一規定在一處,讓報告者無須費力搜尋。正式的設置位置為「https://example.com/.well-known/security.txt」。

  • .well-known 資料夾用於以約定名稱放置網站相關資訊的共用資料夾。憑證簽發和應用程式整合的設定檔案也放在同一位置。

有效期限為何要在一年內

若舊的聯絡方式一直保留,報告可能無人接收而被擱置。RFC 9116 建議將有效期限設在一年以內。期限超過的 security.txt 將被視為失效。

  • 期限過期時需要先檢視內容,再輸入新期限並替換檔案。因此即使聯絡方式未改變,也需要重新設置。

安全性與隱私

瀏覽器內完成

輸入的資料僅在您的瀏覽器內處理,不會傳送到外部。

僅在瀏覽器內處理

security.txt 的組建完全在您的瀏覽器內進行,輸入資料不會傳送到伺服器。

通訊透過HTTPS加密

頁面載入也透過TLS加密,第三者無法讀取內容。

不傳送給第三方

輸入內容不會傳送給廣告網路、追蹤器等外部服務。

結果不自動保存

輸入的聯絡方式或網址和輸入建議不會保存在伺服器上。

更新資訊

相關工具