Générateur de security.txt - Créez un Fichier security.txt Valide (RFC 9116)
Générateur de security.txt
Dites aux chercheurs en sécurité comment vous signaler une vulnérabilité
Un Fichier Valide
Remplissez les champs et obtenez un security.txt correctement formaté avec les lignes obligatoires Contact et Expires.
Vérifié pendant la Saisie
Les e-mails et téléphones reçoivent leur préfixe mailto: et tel:, les liens web doivent être en https et la date d'expiration doit être dans le futur.
Téléchargez et Publiez
Téléchargez le fichier et déposez-le à /.well-known/security.txt sur votre site, en HTTPS.
Confidentialité Totale
Le fichier est construit dans votre navigateur et jamais envoyé.
À Quoi Sert security.txt
security.txt (RFC 9116) est un petit fichier texte à /.well-known/security.txt qui indique à quiconque trouve une vulnérabilité sur votre site où la signaler. Sans lui, les chercheurs devinent des adresses, ou abandonnent, ou publient. Les deux lignes obligatoires sont Contact, une adresse e-mail, un numéro de téléphone ou une page web, et Expires, une date après laquelle le fichier ne doit plus être considéré comme fiable.
Des lignes facultatives aident davantage : Encryption pointe vers une clé publique pour les rapports sensibles, Policy vers vos règles de divulgation, Acknowledgments vers une page de remerciements, Canonical vers l'emplacement officiel du fichier, et Preferred-Languages vers les langues que vous lisez. La RFC recommande de signer le fichier par une signature OpenPGP en clair, ce que cet outil ne fait pas : signez-le vous-même si possible. Programmez un rappel pour renouveler la date Expires avant qu'elle n'expire.
Points Clés
- Où le mettre: Servez-le en HTTPS à /.well-known/security.txt (et éventuellement à /security.txt).
- Gardez-le à jour: L'expiration par défaut est d'un jour de moins qu'un an, le maximum recommandé par la RFC.
- Outils associés: Voir aussi le Générateur d'En-têtes CSP et le Générateur de robots.txt.