分类: 开发工具

security.txt 生成器

站方自主规划没找到想要的工具?

生成用于漏洞披露的 security.txt 文件

填写安全联系方式、过期日期、披露政策、致谢页面和首选语言,即可得到符合 RFC 9116 格式、可直接发布的 security.txt 文件。完全在浏览器本地生成。

security.txt
Contact: mailto:security@example.com
Preferred-Languages: en

本页的所有处理都在浏览器中完成,不会上传任何内容。

这个工具能做什么

security.txt 是一种标准化文件,用于告诉安全研究人员如何报告漏洞,而不是让他们自己猜测邮箱地址或翻找联系页面。它通常发布在 /.well-known/security.txt(或站点根目录),至少需要一个 Contact 字段和一个 Expires 日期,方便扫描工具判断这份文件是否仍在维护。这个工具会为你填好 RFC 9116 规定的字段并正确格式化。

使用方法

  1. 添加一个或多个联系方式,每行一条(支持 mailto: 或 https: 链接)。
  2. 设置过期日期——规范要求必填,方便扫描工具判断文件是否仍在维护。
  3. 可选填写规范 URL、披露政策、致谢页面和首选语言。
  4. 将结果发布到你域名下的 /.well-known/security.txt。

隐私说明

本工具完全在你的浏览器中运行。输入的内容不会被上传、保存或分享,关闭标签页即随之消失。

常见问题

这个文件具体应该放在哪里?
规范定义的位置是 /.well-known/security.txt;部分网站还会在根目录的 /security.txt 提供一份副本,兼容较旧的客户端。
为什么 Expires 是必填项?
没有过期日期,扫描工具就无法判断这份文件是当前有效的,还是多年前废弃、联系地址早已失效的。RFC 9116 因此要求必须填写。
Acknowledgments 字段应该填什么?
填写一个致谢页面的 URL,用于感谢曾经负责任地披露漏洞的研究人员——这表明报告会被认真对待并给予认可。