security.txt 建立
按照 RFC 9116 格式建立用於通知脆弱性報告窗口的 security.txt
特徵
按照規格格式產生
按照 RFC 9116 的欄位名稱和順序輸出
防止必填項目遺漏
實時顯示聯絡方式和有效期限的未填狀況
有效期限含預設值
預先填入今日起算一年後的日期,超期時顯示警告
複製和下載
將產生的結果直接儲存為 security.txt 檔案
使用方法
1
輸入聯絡方式
輸入電子郵件地址或 https 網址,需要時可新增更多聯絡方式
2
確認有效期限
已預先填入今日起算一年後的日期,可視需要修改
3
輸入選擇性項目
開啟進階設定,填入支援語言或政策頁面的網址
4
產生並儲存
按下產生按鈕,選擇複製或下載
使用情景
首次設置
在公司網站上公開脆弱性報告窗口
有效期限更新
在期限前夕以相同內容重新建立檔案
列出多個窗口
按優先順序並列顯示電子郵件和表單網址
因應安全性診斷意見
達到稽核要求的設置標準
基礎知識
什麼是 security.txt
security.txt 是一個文字檔案,用機器和人類都能理解的格式記載:發現網站脆弱性的人應將報告提交給何處。RFC 9116 規格規定了檔案的撰寫方式和放置位置。
- Contact:必填欄位,記載接收報告的窗口。電子郵件地址格式為「mailto:security@example.com」,網路表單則為「https://」開頭的網址。
- Expires:必填欄位,記載此內容的有效期限。格式為日期和時間的組合,例如「2027-03-31T00:00:00.000Z」。
為什麼要放在 /.well-known/ 中
規格將位置統一規定在一處,讓報告者無須費力搜尋。正式的設置位置為「https://example.com/.well-known/security.txt」。
- .well-known 資料夾:用於以約定名稱放置網站相關資訊的共用資料夾。憑證簽發和應用程式整合的設定檔案也放在同一位置。
有效期限為何要在一年內
若舊的聯絡方式一直保留,報告可能無人接收而被擱置。RFC 9116 建議將有效期限設在一年以內。期限超過的 security.txt 將被視為失效。
- 期限過期時:需要先檢視內容,再輸入新期限並替換檔案。因此即使聯絡方式未改變,也需要重新設置。
安全性與隱私
瀏覽器內完成
輸入的資料僅在您的瀏覽器內處理,不會傳送到外部。
僅在瀏覽器內處理
security.txt 的組建完全在您的瀏覽器內進行,輸入資料不會傳送到伺服器。
通訊透過HTTPS加密
頁面載入也透過TLS加密,第三者無法讀取內容。
不傳送給第三方
輸入內容不會傳送給廣告網路、追蹤器等外部服務。
結果不自動保存
輸入的聯絡方式或網址和輸入建議不會保存在伺服器上。
更新資訊
- update #249
新增 security.txt 建立功能,依據規格從聯絡資訊和有效期限產生