分類: 開發工具

security.txt 產生器

站方自行規劃沒找到想要的工具?

產生用於漏洞揭露的 security.txt 檔案

填入安全聯絡方式、到期日、揭露政策、致謝頁面和偏好語言,即可取得符合 RFC 9116 格式、可直接發布的 security.txt 檔案。全部在瀏覽器本機完成。

security.txt
Contact: mailto:security@example.com
Preferred-Languages: en

本頁的所有處理都在瀏覽器中完成,不會上傳任何內容。

這個工具能做什麼

security.txt 是一個標準化檔案,告訴資安研究人員該如何回報漏洞,而不用讓他們自己猜測電子郵件地址或翻找聯絡頁面。它發布在 /.well-known/security.txt(或網站根目錄),至少需要一個 Contact 欄位和一個 Expires 到期日,讓掃描工具能分辨這是過期檔案還是仍在維護中。這個工具會替你填好 RFC 9116 所需欄位並正確格式化。

使用方式

  1. 新增一個或多個聯絡方式,每行一個(可使用 mailto: 或 https: 連結)。
  2. 設定到期日——規格要求必填,讓掃描工具能判斷檔案是否仍在維護。
  3. 可選擇加入標準網址、揭露政策、致謝頁面和偏好語言。
  4. 把結果發布到你網域下的 /.well-known/security.txt。

隱私說明

本工具完全在你的瀏覽器中執行。輸入的內容不會被上傳、儲存或分享,關閉分頁就隨之消失。

常見問題

這個檔案到底該放在哪裡?
規格定義的位置是 /.well-known/security.txt;部分網站也會在單純的 /security.txt 根目錄路徑另外提供一份副本,以相容較舊的用戶端。
為什麼 Expires 是必填的?
如果沒有到期日,掃描工具就無法判斷這份檔案是最新的,還是幾年前就被放棄、聯絡地址早已失效。RFC 9116 因此要求必須填寫。
Acknowledgments 欄位要填什麼?
填入一個頁面的網址,用來感謝過去負責任揭露漏洞的研究人員——這代表回報會被認真看待,並以公開致謝作為回饋。