Logo StartupKit
PL

Konfiguracja security.txt

Jak skonfigurować, sprawdzić i udostępnić plik security.txt zgodny z RFC 9116, który pomaga badaczom znaleźć program ujawniania podatności.

To tłumaczenie może być nieaktualne. Wersja angielska została zaktualizowana od czasu ostatniego tłumaczenia tej strony. Zobacz po angielsku →

Do czego służy security.txt

Plik security.txt, opisany w RFC 9116, podaje dane kontaktowe i zasady zgłaszania podatności. Badacze znajdują te informacje pod ustalonym adresem. Osobno dyrektywa CISA 20-01 zobowiązuje cywilne agencje federalnej władzy wykonawczej USA do opublikowania polityki ujawniania podatności i utrzymywania procesów jej obsługi. Badacze bezpieczeństwa, skanery podatności i agencje rządowe automatycznie odpytują /.well-known/security.txt podczas oceny poziomu bezpieczeństwa organizacji.

Aktualny plik ułatwia kontakt z zespołem bezpieczeństwa. Przed publikacją sprawdź, kto odbiera zgłoszenia pod wskazanym adresem.

Kit publikuje security.txt automatycznie po włączeniu programu ujawniania podatności (VDP). Nie trzeba osobno konfigurować publikacji.

Czym jest security.txt

To plik tekstowy udostępniany pod adresem /.well-known/security.txt przez HTTPS. Poniżej opisano sześć dyrektyw z RFC 9116:

Dyrektywa Wymagana Opis
Contact Tak Adres e-mail lub URL do zgłaszania podatności
Expires Tak Data i czas w formacie ISO 8601, po których plik nie powinien być uznawany za aktualny
Policy Nie URL do pełnej polityki ujawniania
Acknowledgments Nie URL do strony Hall of Fame lub podziękowań
Hiring Nie URL do ofert pracy w zespole bezpieczeństwa
Encryption Nie URL do klucza publicznego PGP do szyfrowanej komunikacji

Kit automatycznie dołącza również Preferred-Languages: en.

Minimalny prawidłowy plik wygląda tak:

Contact: mailto:[email protected]
Expires: 2027-02-27T00:00:00Z
Policy: https://example.com/security/acme/.well-known/security.txt
Preferred-Languages: en

W pełni skonfigurowany plik zawiera wszystkie sześć dyrektyw:

Contact: mailto:[email protected]
Expires: 2027-02-27T00:00:00Z
Policy: https://example.com/security/acme/policy
Acknowledgments: https://example.com/security/acme/hall-of-fame
Hiring: https://example.com/careers/security
Encryption: https://keys.example.com/pgp-key.asc
Preferred-Languages: en

Konfiguracja security.txt

Przejdź do VDP > Program Settings > security.txt. Pola do skonfigurowania:

Pole Domyślna wartość Opis
Contact Email Puste Używany w dyrektywie Contact:. Podaj adres zespołu bezpieczeństwa, którego skrzynkę ktoś regularnie sprawdza. Jeśli zostawisz puste, wygenerowany plik użyje adresu URL zgłoszeń z twojego portalu bezpieczeństwa.
Policy URL Generowany automatycznie Link do strony polityki ujawniania. Kit generuje go na podstawie sluga programu.
Acknowledgments URL Generowany automatycznie Link do strony Hall of Fame. Kit generuje go automatycznie.
Hiring URL Puste Link do ofert pracy w zespole bezpieczeństwa. Opcjonalne.
PGP Encryption URL Puste URL do klucza publicznego PGP hostowanego zewnętrznie. Opcjonalne.
Expiration Days 365 Liczba dni od bieżącej daty, o którą przesuwana jest wartość Expires:. RFC 9116 zaleca nie więcej niż rok.

Contact Email i Expiration Days to jedyne pola, które większość programów musi zmienić. URL-e Policy i Acknowledgments są generowane na podstawie konfiguracji programu i aktualizują się automatycznie.

Podgląd obok formularza aktualizuje się podczas wpisywania. Zapisz ustawienia, żeby zastosować je w publicznym pliku.

Adresy pliku

Kit udostępnia plik security.txt pod dwoma adresami URL:

URL Kiedy używać
/security/{program-slug}/.well-known/security.txt Hosting Kit: działa natychmiast po włączeniu VDP
/.well-known/security.txt (własna domena) Produkcja: wymaga konfiguracji własnej domeny w Account Settings

Żeby udostępniać plik na własnej domenie, skonfiguruj ją w Account Settings > Custom Domains. Po konfiguracji Kit automatycznie udostępnia /.well-known/security.txt w katalogu głównym domeny. Pod tym adresem pliku szukają badacze i skanery.

Plik jest udostępniany z nagłówkiem Content-Type: text/plain; charset=utf-8 zgodnie z RFC 9116. Oba URL-e zwracają identyczną treść.

Automatyczna regeneracja

Kit tworzy treść security.txt na podstawie ustawień programu:

  • Zapis ustawień: zmiany od razu trafiają do publicznego pliku, a Kit zapisuje datę odnowienia konfiguracji.
  • Przypomnienie na Slacku: codzienna kontrola porównuje czas od ostatniego zapisu z ustawieniem Expiration Days. Gdy pozostaje 14 dni lub mniej, Kit wysyła powiadomienie do połączonego obszaru roboczego. Ta kontrola wymaga ustawionego adresu kontaktowego i wcześniejszego zapisu konfiguracji.
  • Data w pliku: wartość Expires: jest obliczana przy pobieraniu pliku jako bieżąca data plus liczba dni z Expiration Days. Zapis ustawień, także bez zmian, odnawia osobno termin używany przez przypomnienia.

Po przypomnieniu sprawdź aktualność danych kontaktowych i zasad, a następnie zapisz ustawienia. Termin przypomnienia zależy od ostatniego zapisu, a data Expires: w pobieranym pliku przesuwa się wraz z bieżącą datą.

Podgląd pliku

Podgląd w ustawieniach programu pomaga sprawdzić dane przed zapisaniem. Użyj go do:

  • Weryfikacji, czy adres Contact: jest poprawny i monitorowany
  • Potwierdzenia, że data Expires: jest ustawiona na zamierzony przyszły termin
  • Sprawdzenia, czy URL-e Policy: i Acknowledgments: prowadzą do prawidłowych stron
  • Przeglądu opcjonalnych dyrektyw (Hiring, Encryption) przed publikacją

Podgląd odzwierciedla aktualne wartości formularza, także przed zapisaniem. Po zapisie sprawdź również publiczny plik. Jego Preferred-Languages ma obecnie wartość en, choć podgląd pokazuje język interfejsu.

Weryfikacja konfiguracji

Po włączeniu VDP i skonfigurowaniu security.txt zweryfikuj poprawność działania:

  1. Otwórz /.well-known/security.txt na własnej domenie portalu. Jeśli jej nie masz, użyj podanego wyżej adresu programu w domenie Kit
  2. Upewnij się, że plik wyświetla się jako zwykły tekst ze wszystkimi oczekiwanymi dyrektywami
  3. Sprawdź, czy data Expires: jest w przyszłości i nie przekracza jednego roku
  4. Sprawdź, czy adres e-mail lub URL w Contact: jest poprawny
  5. Jeśli używasz własnej domeny, sprawdź, czy HTTPS jest aktywny; RFC 9116 wymaga udostępniania pliku przez HTTPS

Zewnętrzne walidatory, takie jak securitytxt.org, mogą przeanalizować plik i wskazać problemy ze zgodnością z RFC 9116.

Lista kontrolna

  • Włącz VDP (security.txt jest generowany automatycznie przy aktywacji)
  • Podaj adres zespołu bezpieczeństwa, którego skrzynkę ktoś regularnie sprawdza
  • Sprawdź, czy /.well-known/security.txt jest dostępny na własnej domenie
  • Ustaw Policy URL, żeby badacze znali zasady przed przesłaniem zgłoszenia
  • Potwierdź, że data Expires: nie przekracza jednego roku
  • Ustaw przypomnienie w kalendarzu na 11. miesiąc, żeby sprawdzić aktualność danych. Kit wysyła też przypomnienie na Slacku w opisanym wyżej 14-dniowym oknie

Co dalej

Wpisz, aby wyszukać...