security.txt生成器
按 RFC 9116 规范生成 /.well-known/security.txt 安全漏洞披露联系文件,表单填写Contact/Expires等字段,自动校验必填项和日期格式,一键生成符合规范的纯文本内容。
使用说明
填写 Contact(必填,至少一个联系方式,支持 mailto:/https:/tel: 等形式,可点击“+ 添加联系方式”填写多个,按优先级从高到低排列)和 Expires(必填,ISO 8601 格式的过期时间,如 2027-12-31T23:59:59.000Z)。
可选填写:Encryption(PGP公钥链接)、Acknowledgments(致谢页面)、Preferred-Languages(逗号分隔的语言代码,如“zh, en”)、Canonical(本文件的规范地址)、Policy(安全政策页面)、Hiring(安全团队招聘页面)。
点击“生成 security.txt”,工具会先校验Contact是否至少填写一项、Expires是否为合法的ISO 8601格式,校验通过后按RFC 9116规定的字段顺序和格式(如 Contact: mailto:security@example.com)生成纯文本内容。生成的内容需要部署到网站根目录的 /.well-known/security.txt 路径下(纯文本文件,不需要HTML包裹)。
功能介绍
security.txt 是 RFC 9116 定义的一种标准化文件格式,用于告诉安全研究人员如何负责任地向网站报告安全漏洞,替代过去各家网站联系方式五花八门、难以查找的局面。文件应部署在网站的 /.well-known/security.txt(推荐)或网站根目录 /security.txt 路径。
按RFC 9116规范,Contact 字段是必填的,且可以出现多次(声明多个联系渠道,按顺序代表优先级);Expires 字段也是必填的,且只能出现一次,值为ISO 8601格式的日期时间,用于表明这份文件的有效期(RFC建议不要设置得太远,通常不超过一年,过期后应视为文件已失效,提醒维护者及时更新)。其余字段(Encryption/Acknowledgments/Preferred-Languages/Canonical/Policy/Hiring)均为可选。
本工具在生成前会校验这两个必填字段是否存在、Expires是否符合ISO 8601格式,避免生成不合规的文件。所有内容都在浏览器本地拼装,不会上传或存储你填写的任何信息。