security.txt是網站安全資訊的公認標準,讓資安研究人員較易於回報安全漏洞。該標準會在特定的位置建立security.txt檔案,檔案內容的語法類似robots.txt的文本文件,但人類與機器皆可讀取,供想要就安全性問題與網站擁有者聯絡的人使用。Google、GitHub、LinkedIn與Facebook等網站已採用security.txt。
歷史
Edwin Foudil於2017年9月首次提交security.txt所屬標準的。該草案當時涵蓋了四項指令:「聯絡」()、「加密」()、「揭露」()與「致謝」()。Foudil表示會根據回饋新增其他指令。
2019年,美國网络安全和基础设施安全局發佈了一份有約束力的作業指令草案,要求美國所有的聯邦機構須於180天內發佈security.txt。
網際網路工程指導組(,縮寫為IESG)於2019年12月針對security.txt發出最終徵詢,並於2020年1月6日結束。
2021年的一項研究發現,在排名前100的網站中,有超過百分之十的網站發佈了security.txt檔案,隨著網站排名增加,發佈該檔案的網站比例也隨之降低。此研究也注意到標準與實際的檔案內容間有許多差異。
2022年4月,互联网工程任务组將security.txt接納為。
參見
*
*
- robots.txt
參考資料
外部連結
*
- 中文維基百科的security.txt檔案
评论 (0)