Бесплатный инструмент
Генератор security.txt
Файл security.txt сообщает исследователям, кому написать, если они нашли дыру на вашем сайте. Заполните контакт, скопируйте результат и положите файл по адресу /.well-known/security.txt.
- Бесплатно
- Без регистрации
- Формат RFC 9116

Вопросы и ответы
Что такое security.txt?
Это текстовый файл по стандарту RFC 9116 с контактом для сообщений об уязвимостях. Исследователь, нашедший дыру, видит, кому написать, и не публикует находку открыто.
Обязателен ли security.txt?
Нет, но это простой признак зрелого сайта. Awe Check проверяет его наличие и срок действия. Для сайтов с личными данными и платежами файл особенно полезен.
Куда положить файл?
По адресу /.well-known/security.txt в корне сайта. Допустим и /security.txt, но стандарт рекомендует первый путь. Файл отдаётся как text/plain по HTTPS.
Какие поля обязательны?
Два: Contact и Expires. Остальные (языки, правила, PGP-ключ, благодарности) добавляйте по желанию.
Какой срок указать в Expires?
Не больше года. Поставьте напоминание обновлять дату, иначе файл станет недействительным и Awe Check отметит это как риск.
Как проверить результат?
Запустите проверку сайта в Awe Check: пункт про security.txt покажет, найден ли файл, есть ли контакт и не истёк ли срок.
Читайте дальше
Проверьте защиту сайта целиком
Awe Check за минуту проверит HTTPS, заголовки, открытые служебные файлы, почту домена и законы.