Categoria: Desenvolvimento
Gerador de security.txt
Gere um arquivo security.txt para divulgação de vulnerabilidades
Preencha um contato de segurança, data de expiração, política de divulgação, página de agradecimentos e idiomas preferidos, e obtenha um arquivo security.txt pronto para publicar no formato RFC 9116. Feito localmente no seu navegador.
Contact: mailto:security@example.com Preferred-Languages: en
Tudo nesta página é processado no seu navegador. Nada é enviado.
Para que serve
security.txt é um arquivo padronizado que informa a pesquisadores de segurança como relatar uma vulnerabilidade, em vez de deixá-los adivinhar um endereço de e-mail ou vasculhar uma página de contato. Publicado em /.well-known/security.txt (ou na raiz do site), ele precisa no mínimo de um campo Contact e uma data Expires para que scanners consigam distinguir um arquivo desatualizado de um mantido. Esta ferramenta preenche os campos da RFC 9116 para você e os formata corretamente.
Como usar
- Adicione um ou mais métodos de contato, um por linha (links mailto: ou https: funcionam).
- Defina uma data de expiração — exigida pela especificação, para que scanners saibam que o arquivo ainda é mantido.
- Opcionalmente adicione uma URL canônica, política de divulgação, página de agradecimentos e idiomas preferidos.
- Publique o resultado em /.well-known/security.txt no seu domínio.
Privacidade
Esta ferramenta roda inteiramente no seu navegador. O que você digita nunca é enviado, salvo ou compartilhado — fechar a aba já remove tudo.
Perguntas frequentes
- Onde exatamente esse arquivo deve ficar?
- Em /.well-known/security.txt é o local definido pela especificação; alguns sites também servem uma cópia no caminho raiz simples /security.txt para clientes mais antigos.
- Por que Expires é obrigatório?
- Sem uma data de expiração, um scanner não consegue saber se o arquivo está atual ou foi abandonado anos atrás com um endereço de contato hoje inativo. A RFC 9116 exige isso por esse motivo.
- O que colocar no campo Acknowledgments?
- Uma URL para uma página que credita pesquisadores que divulgaram vulnerabilidades de forma responsável no passado — isso sinaliza que os relatos são levados a sério e recompensados com reconhecimento.