Генератор security.txt онлайн
Собирает RFC 9116: куда писать о дыре, до какой даты файл жив, ссылка на политику и PGP. Исследователи и багбаунти ищут /.well-known/security.txt.
Сохраните как файл на сайте в .well-known, не в HTML-страницу. Просроченный Expires лучше обновить, чем держать мёртвый контакт.
Данные
Результат
Скопировано
Как пользоваться
Укажите контакт (email или URL формы). Expires — ISO-дата или число дней (не больше года по духу RFC).
Как интерпретировать результат
Файл кладут в https://example.com/.well-known/security.txt (предпочтительно) или в корень сайта.
Куда писать о дыре
Исследователи и багбаунти ищут /.well-known/security.txt. RFC 9116 требует Contact и Expires. Политика, PGP и Canonical — по желанию, но сильно повышают шанс письма не в «info@».
Expires лучше меньше года. Просроченный файл хуже, чем короткий. Email можно без mailto: — префикс подставится.
Куда положить файл
Предпочтительно https://домен/.well-known/security.txt, дубль в корень допустим. Это не robots.txt и не CSP. Ответ должен быть text/plain.
Частые вопросы
Зачем Expires?
RFC требует срок. Просроченный файл могут игнорировать. Обычно меньше года.
mailto сам добавится?
Если строка похожа на email без схемы — да.
Это не robots.txt?
Разные файлы. robots — для ботов. security.txt — для исследователей безопасности.
PGP в Encryption?
URL на ASCII-armored ключ, не сам ключ в файле.
Несколько Contact?
Каждый с новой строки — так и нужно по RFC.
Google его требует?
Не обязательно, но всё чаще сканируют. Для багбаунти — practically must.
Несколько доменов?
Canonical на основной файл, на зеркалах — тот же Contact или свой файл.