security.txt ne işe yarar
Biri sitenizde bir güvenlik açığı bulduğunda işin zor kısmı çoğu zaman kime haber vereceğini bulmaktır. security.txt (RFC 9116), /.well-known/security.txt adresinde duran ve bu soruyu yanıtlayan kısa bir metin dosyasıdır: bir e-posta adresi veya bildirim sayfası içeren Contact satırı ve bilgiye ne zamana kadar güvenilebileceğini söyleyen Expires satırı. İkisi de zorunludur. İsteğe bağlı alanlar bir şifreleme anahtarı, açık bildirim politikası, tercih edilen diller, dosyanın kanonik adresi, teşekkür sayfası bağlantısı ve güvenlik alanındaki iş ilanlarını ekler.
Bu araç neye bakar
https://<alan adı>/.well-known/security.txt adresini, orada yoksa eski konum olan /security.txt adresini ister. Birkaç yönlendirmeyi izler ve son adresi bildirir. Ardından alanları ayrıştırır ve RFC 9116'nın istediklerini işaretler: eksik Contact veya Expires, birden fazla Expires, gereken biçimde olmayan tarih, geçmişte kalmış tarih, bir yıldan uzak tarih, düz HTTP üzerinden veya geçersiz sertifikayla sunulmuş dosya, http: kullanan bağlantılar, dosyanın bulunduğu adresle eşleşmeyen Canonical alanı ve dosyanın OpenPGP açık metin imzası taşıyıp taşımadığı.
Birçok site bilinmeyen her yola ana sayfasıyla ve 200 durum koduyla yanıt verir. Bu yüzden HTML yanıt, bozuk bir security.txt olarak değil "bulunamadı" olarak değerlendirilir. İstek başarısız olursa sonuç "kontrol edilemedi" olur: araç zaman aşımı yüzünden hiçbir zaman dosyanın eksik olduğunu bildirmez.
Dosyayı işe yarar durumda tutmak
En sık rastlanan bulgu süresi dolmuş dosyadır, çünkü Expires zorunludur ve unutması kolaydır. Tarihi bir yıldan yakın seçin ve yenilemeyi sertifikalarınız ve alan adlarınızla aynı takvime yazın. Kişisel bir posta kutusu yerine harekete geçebilecek kişilere ulaşan bir adres kullanın; bildirim yapanların dosyayı doğrulayabilmesini istiyorsanız dosyayı imzalayın.