[KongchangAI]
ConceptRFC 9116

security.txt

由RFC 9116定义的网络安全行业标准,允许网站在固定路径放置结构化文本文件,向安全研究者明确告知漏洞上报方式,是负责任披露(Responsible Disclosure)的基础设施规范

Core Facts

Timeline (last 90 days)

Sep 30

建议 security.txt 的过期时间不超过一年

Unverified50%
Sep 30

security.txt 的 Contact 和 Expires 是标准要求的最低配置

Unverified50%
Sep 30

security.txt 文件通常建议使用 OpenPGP 对整个文件进行数字签名,以防止攻击者篡改文件内容

Unverified50%
Sep 30

security.txt 在个人托管(self-hosting)圈子里的采纳率并不高

Unverified50%
Sep 30

security.txt 的目的是为网站和在线服务提供统一渠道,让安全研究人员快速找到组织的安全联系方式

Unverified50%
Sep 30

security.txt 采用键值对格式,Contact 为必填字段,可以是邮箱、电话或联系页面 URL

Unverified50%
Sep 30

security.txt 是一个低成本、高价值的实践,它不会让服务更安全,但会让发现问题到解决问题的链路更顺畅

Unverified50%
Sep 30

对于使用 Caddy、Nginx 等服务器的用户,通常只需几行配置就能将 security.txt 文件对外提供

Unverified50%
Sep 12

安全研究者遇到疑似漏洞时首先检查目标站点的 /.well-known/security.txt 已成为习惯性操作

Unverified50%
Sep 12

security.txt 是一项由 RFC 9116 定义的行业标准

Unverified50%

10 more timeline events

All Facts (20)

Verified

security.txt 是放置在网站根目录(通常位于 /.well-known/security.txt)的标准化文本文件,遵循 RFC 9116 规范,用于为安全研究人员提供漏洞报告的联系渠道

70%
Verified

Hugging Face 平台部署了 security.txt 文件,可通过 https://huggingface.co/security.txt 访问

65%
Verified

security.txt 通常包含 Contact、Expires、Encryption、Policy、Acknowledgments 等核心字段

65%
Unverified

security.txt 文件通常建议使用 OpenPGP 对整个文件进行数字签名,以防止攻击者篡改文件内容

50%
Unverified

security.txt 在个人托管(self-hosting)圈子里的采纳率并不高

50%
Unverified

security.txt 的 Contact 和 Expires 是标准要求的最低配置

50%
Unverified

security.txt 是一个低成本、高价值的实践,它不会让服务更安全,但会让发现问题到解决问题的链路更顺畅

50%
Unverified

对于使用 Caddy、Nginx 等服务器的用户,通常只需几行配置就能将 security.txt 文件对外提供

50%
Unverified

建议 security.txt 的过期时间不超过一年

50%
Unverified

security.txt 的目的是为网站和在线服务提供统一渠道,让安全研究人员快速找到组织的安全联系方式

50%
Unverified

security.txt 采用键值对格式,Contact 为必填字段,可以是邮箱、电话或联系页面 URL

50%
Unverified

安全研究者遇到疑似漏洞时首先检查目标站点的 /.well-known/security.txt 已成为习惯性操作

50%
Unverified

security.txt 是一项由 RFC 9116 定义的行业标准

50%
Unverified

security.txt 的 Contact 字段提供安全团队的邮箱、页面链接或电话,供研究者上报漏洞

50%
Unverified

security.txt 的可选字段包括 Policy、Acknowledgments、Hiring 和 Preferred-Languages

50%
Unverified

部署 security.txt 是面向公众服务的一项低门槛安全最佳实践,无需额外服务器成本

50%
Unverified

security.txt 的普及程度常被当作衡量一家公司安全成熟度的参考指标

50%
Unverified

security.txt 本身不能证明平台绝对安全,真正的安全能力体现在漏洞响应速度、模型扫描机制、访问控制、供应链验证等纵深防御体系上

50%
Unverified

谷歌、GitHub、Meta等主流互联网公司已部署了 security.txt

50%
Unverified

Hugging Face 在其 security.txt 文件中留下了一段注释,直接对可能自动化访问该网站的 AI Agent 喊话

50%

Source Articles