Generador de security.txt - Cree un Archivo security.txt Válido (RFC 9116)
Generador de security.txt
Diga a los investigadores de seguridad cómo informarle de una vulnerabilidad
Un Archivo Válido
Rellene los campos y obtenga un security.txt bien formado con las líneas obligatorias Contact y Expires.
Comprobado al Escribir
Los correos y teléfonos reciben su prefijo mailto: y tel:, los enlaces web deben ser https y la fecha de caducidad debe estar en el futuro.
Descargue y Publique
Descargue el archivo y suba a /.well-known/security.txt en su sitio, por HTTPS.
Privacidad Total
El archivo se construye en su navegador y nunca se sube.
Para Qué Sirve security.txt
security.txt (RFC 9116) es un pequeño archivo de texto en /.well-known/security.txt que indica a quien encuentre una vulnerabilidad en su sitio dónde informar. Sin él, los investigadores adivinan direcciones, o se rinden, o publican. Las dos líneas obligatorias son Contact, un correo, teléfono o página web, y Expires, una fecha a partir de la cual el archivo ya no debe considerarse fiable.
Las líneas opcionales ayudan más: Encryption apunta a una clave pública para informes sensibles, Policy a sus reglas de divulgación, Acknowledgments a una página de agradecimientos, Canonical a la ubicación oficial del archivo, y Preferred-Languages a los idiomas que puede leer. La RFC recomienda firmar el archivo con una firma OpenPGP en texto claro, cosa que esta herramienta no hace, así que fírmelo usted si puede. Programe un recordatorio para renovar la fecha Expires antes de que venza.
Puntos Clave
- Dónde va: Sírvalo por HTTPS en /.well-known/security.txt (y opcionalmente en /security.txt).
- Manténgalo al día: La caducidad predeterminada es un día menos de un año, lo máximo que recomienda la RFC.
- Herramientas relacionadas: Vea también el Generador de Cabeceras CSP y el Generador de robots.txt.