À quoi sert security.txt
Quand quelqu'un trouve une vulnérabilité sur votre site, le plus difficile est souvent de savoir à qui le dire. security.txt (RFC 9116) est un court fichier texte placé sous /.well-known/security.txt qui répond à cette question : une ligne Contact avec une adresse e-mail ou une page de signalement, et une ligne Expires qui dit jusqu'à quand on peut se fier à ces informations. Les deux sont obligatoires. Des champs facultatifs ajoutent une clé de chiffrement, la politique de divulgation, les langues préférées, l'URL canonique du fichier, un lien vers les remerciements et les offres d'emploi en sécurité.
Ce que vérifie cet outil
Il demande https://<domain>/.well-known/security.txt et, s'il n'y est pas, l'ancien emplacement /security.txt. Il suit quelques redirections et indique l'URL finale. Il analyse ensuite les champs et signale ce que demande la RFC 9116 : un Contact ou un Expires absent, plusieurs Expires, une date qui n'est pas au format requis, une date passée, une date à plus d'un an, un fichier servi en HTTP en clair ou avec un certificat non valide, des liens en http:, un champ Canonical qui ne correspond pas à l'URL où le fichier a été trouvé, et si le fichier porte une signature OpenPGP en clair.
De nombreux sites répondent à tout chemin inconnu par leur page d'accueil avec le statut 200. Une réponse HTML est donc traitée comme « introuvable », pas comme un security.txt défectueux. Et si la requête échoue, le résultat est « n'a pas pu être vérifié » : l'outil ne déclare jamais un fichier absent à cause d'un délai dépassé.
Garder le fichier utile
Un fichier expiré est le constat le plus fréquent, car Expires est obligatoire et facile à oublier. Fixez-le à moins d'un an et inscrivez le renouvellement dans le même calendrier que vos certificats et vos domaines. Utilisez une adresse qui atteint des personnes capables d'agir, pas une boîte personnelle, et signez le fichier si vous voulez que les personnes qui signalent puissent le vérifier.