Бесплатный инструмент

Генератор security.txt

Файл security.txt сообщает исследователям, кому написать, если они нашли дыру на вашем сайте. Заполните контакт, скопируйте результат и положите файл по адресу /.well-known/security.txt.

  • Бесплатно
  • Без регистрации
  • Формат RFC 9116
1Контакт и срок
2Дополнительно

Вопросы и ответы

Что такое security.txt?

Это текстовый файл по стандарту RFC 9116 с контактом для сообщений об уязвимостях. Исследователь, нашедший дыру, видит, кому написать, и не публикует находку открыто.

Обязателен ли security.txt?

Нет, но это простой признак зрелого сайта. Awe Check проверяет его наличие и срок действия. Для сайтов с личными данными и платежами файл особенно полезен.

Куда положить файл?

По адресу /.well-known/security.txt в корне сайта. Допустим и /security.txt, но стандарт рекомендует первый путь. Файл отдаётся как text/plain по HTTPS.

Какие поля обязательны?

Два: Contact и Expires. Остальные (языки, правила, PGP-ключ, благодарности) добавляйте по желанию.

Какой срок указать в Expires?

Не больше года. Поставьте напоминание обновлять дату, иначе файл станет недействительным и Awe Check отметит это как риск.

Как проверить результат?

Запустите проверку сайта в Awe Check: пункт про security.txt покажет, найден ли файл, есть ли контакт и не истёк ли срок.

Проверьте защиту сайта целиком

Awe Check за минуту проверит HTTPS, заголовки, открытые служебные файлы, почту домена и законы.

Проверить сайт бесплатно