Categoría: Desarrollo

Generador de security.txt

Idea propia¿Falta una herramienta?

Genera un archivo security.txt para la divulgación de vulnerabilidades

Rellena un contacto de seguridad, fecha de expiración, política de divulgación, página de agradecimientos e idiomas preferidos, y obtén un archivo security.txt listo para publicar en el formato RFC 9116. Todo se genera localmente en tu navegador.

security.txt
Contact: mailto:security@example.com
Preferred-Languages: en

Todo lo de esta página se procesa en tu navegador. No se sube nada.

Para qué sirve

security.txt es un archivo estandarizado que indica a los investigadores de seguridad cómo reportar una vulnerabilidad, en lugar de dejarles adivinar una dirección de correo o buscar en una página de contacto. Publicado en /.well-known/security.txt (o en la raíz del sitio), necesita como mínimo un campo Contact y una fecha Expires para que los escáneres puedan distinguir un archivo obsoleto de uno mantenido. Esta herramienta rellena los campos de RFC 9116 por ti y los da formato correctamente.

Cómo se usa

  1. Añade uno o más métodos de contacto, uno por línea (funcionan enlaces mailto: o https:).
  2. Establece una fecha de expiración, obligatoria según la especificación, para que los escáneres sepan que el archivo sigue mantenido.
  3. Opcionalmente añade una URL canónica, una política de divulgación, una página de agradecimientos e idiomas preferidos.
  4. Publica el resultado en /.well-known/security.txt en tu dominio.

Privacidad

Esta herramienta funciona íntegramente en tu navegador. Lo que introduces nunca se sube, se guarda ni se comparte: al cerrar la pestaña desaparece.

Preguntas frecuentes

¿Dónde exactamente va este archivo?
En /.well-known/security.txt es la ubicación definida por la especificación; algunos sitios también publican una copia en la ruta raíz /security.txt para clientes más antiguos.
¿Por qué es obligatorio Expires?
Sin una fecha de expiración, un escáner no puede saber si el archivo está actualizado o fue abandonado hace años con una dirección de contacto ya inactiva. RFC 9116 lo exige por esa razón.
¿Qué va en el campo Acknowledgments?
Una URL a una página que reconoce a los investigadores que han divulgado responsablemente vulnerabilidades en el pasado; indica que los reportes se toman en serio y se recompensan con reconocimiento.