Para qué sirve security.txt
Cuando alguien encuentra una vulnerabilidad en su sitio, lo difícil suele ser averiguar a quién avisar. security.txt (RFC 9116) es un archivo de texto breve en /.well-known/security.txt que responde a eso: una línea Contact con una dirección de correo o una página para enviar informes, y una línea Expires que indica hasta cuándo se puede confiar en la información. Ambas son obligatorias. Los campos opcionales añaden una clave de cifrado, la política de divulgación, los idiomas preferidos, la URL canónica del archivo, un enlace a los agradecimientos y las ofertas de empleo en seguridad.
Qué comprueba esta herramienta
Solicita https://<domain>/.well-known/security.txt y, si no está ahí, la ubicación antigua /security.txt. Sigue unas pocas redirecciones e informa de la URL final. Después analiza los campos y señala lo que pide RFC 9116: falta de Contact o de Expires, más de un Expires, una fecha que no está en el formato exigido, una fecha pasada, una fecha a más de un año vista, un archivo servido por HTTP sin cifrar o con un certificado no válido, enlaces que usan http:, un campo Canonical que no coincide con la URL en la que se encontró el archivo, y si el archivo lleva una firma OpenPGP en texto claro.
Muchos sitios responden a cualquier ruta desconocida con su página de inicio y el estado 200. Por eso una respuesta HTML se trata como «no encontrado», no como un security.txt defectuoso. Y si la petición falla, el resultado es «no se pudo comprobar»: la herramienta nunca da un archivo por ausente a causa de un tiempo de espera agotado.
Mantener el archivo útil
Un archivo caducado es el hallazgo más frecuente, porque Expires es obligatorio y fácil de olvidar. Fíjelo a menos de un año vista y anote la renovación en el mismo calendario que sus certificados y dominios. Use una dirección que llegue a personas que puedan actuar, no un buzón personal, y firme el archivo si quiere que quienes informan puedan verificarlo.