Catégorie: Développement
Générateur de security.txt
Générez un fichier security.txt pour la divulgation de vulnérabilités
Renseignez un contact de sécurité, une date d'expiration, une politique de divulgation, une page de remerciements et des langues préférées, et obtenez un fichier security.txt prêt à publier au format RFC 9116. Généré localement dans votre navigateur.
Contact: mailto:security@example.com Preferred-Languages: en
Tout sur cette page est traité dans votre navigateur. Rien n'est envoyé.
À quoi sert cet outil
security.txt est un fichier normalisé qui indique aux chercheurs en sécurité comment signaler une vulnérabilité, plutôt que de les laisser deviner une adresse e-mail ou fouiller une page de contact. Publié à /.well-known/security.txt (ou à la racine du site), il nécessite au minimum un champ Contact et une date Expires pour que les scanners puissent distinguer un fichier obsolète d'un fichier maintenu. Cet outil renseigne les champs RFC 9116 pour vous et les formate correctement.
Mode d'emploi
- Ajoutez une ou plusieurs méthodes de contact, une par ligne (les liens mailto: ou https: fonctionnent).
- Définissez une date d'expiration — requise par la spécification, pour que les scanners puissent voir que le fichier est encore maintenu.
- Ajoutez éventuellement une URL canonique, une politique de divulgation, une page de remerciements et des langues préférées.
- Publiez le résultat à /.well-known/security.txt sur votre domaine.
Confidentialité
Cet outil fonctionne entièrement dans votre navigateur. Ce que vous saisissez n'est jamais envoyé, stocké ni partagé : fermer l'onglet suffit à tout effacer.
Questions fréquentes
- Où ce fichier doit-il exactement être placé ?
- À /.well-known/security.txt, l'emplacement défini par la spécification ; certains sites publient aussi une copie à la racine /security.txt pour les clients plus anciens.
- Pourquoi Expires est-il requis ?
- Sans date d'expiration, un scanner ne peut pas savoir si le fichier est à jour ou s'il a été abandonné des années plus tôt avec une adresse de contact désormais morte. La RFC 9116 l'exige pour cette raison.
- Que faut-il mettre dans le champ Acknowledgments ?
- Une URL vers une page qui remercie les chercheurs ayant divulgué des vulnérabilités de manière responsable par le passé — cela signale que les signalements sont pris au sérieux et récompensés par de la reconnaissance.