security.txt
由RFC 9116定义的网络安全行业标准,允许网站在固定路径放置结构化文本文件,向安全研究者明确告知漏洞上报方式,是负责任披露(Responsible Disclosure)的基础设施规范
核心事实
时间轴 (近 90 天)
建议 security.txt 的过期时间不超过一年
security.txt 的 Contact 和 Expires 是标准要求的最低配置
security.txt 文件通常建议使用 OpenPGP 对整个文件进行数字签名,以防止攻击者篡改文件内容
security.txt 在个人托管(self-hosting)圈子里的采纳率并不高
security.txt 的目的是为网站和在线服务提供统一渠道,让安全研究人员快速找到组织的安全联系方式
security.txt 采用键值对格式,Contact 为必填字段,可以是邮箱、电话或联系页面 URL
security.txt 是一个低成本、高价值的实践,它不会让服务更安全,但会让发现问题到解决问题的链路更顺畅
对于使用 Caddy、Nginx 等服务器的用户,通常只需几行配置就能将 security.txt 文件对外提供
安全研究者遇到疑似漏洞时首先检查目标站点的 /.well-known/security.txt 已成为习惯性操作
security.txt 是一项由 RFC 9116 定义的行业标准
还有 10 条时间轴事件
全部知识事实 (20)
security.txt 是放置在网站根目录(通常位于 /.well-known/security.txt)的标准化文本文件,遵循 RFC 9116 规范,用于为安全研究人员提供漏洞报告的联系渠道
70%已验证Hugging Face 平台部署了 security.txt 文件,可通过 https://huggingface.co/security.txt 访问
65%已验证security.txt 通常包含 Contact、Expires、Encryption、Policy、Acknowledgments 等核心字段
65%待验证security.txt 文件通常建议使用 OpenPGP 对整个文件进行数字签名,以防止攻击者篡改文件内容
50%待验证security.txt 在个人托管(self-hosting)圈子里的采纳率并不高
50%待验证security.txt 的 Contact 和 Expires 是标准要求的最低配置
50%待验证security.txt 是一个低成本、高价值的实践,它不会让服务更安全,但会让发现问题到解决问题的链路更顺畅
50%待验证对于使用 Caddy、Nginx 等服务器的用户,通常只需几行配置就能将 security.txt 文件对外提供
50%待验证建议 security.txt 的过期时间不超过一年
50%待验证security.txt 的目的是为网站和在线服务提供统一渠道,让安全研究人员快速找到组织的安全联系方式
50%待验证security.txt 采用键值对格式,Contact 为必填字段,可以是邮箱、电话或联系页面 URL
50%待验证安全研究者遇到疑似漏洞时首先检查目标站点的 /.well-known/security.txt 已成为习惯性操作
50%待验证security.txt 是一项由 RFC 9116 定义的行业标准
50%待验证security.txt 的 Contact 字段提供安全团队的邮箱、页面链接或电话,供研究者上报漏洞
50%待验证security.txt 的可选字段包括 Policy、Acknowledgments、Hiring 和 Preferred-Languages
50%待验证部署 security.txt 是面向公众服务的一项低门槛安全最佳实践,无需额外服务器成本
50%待验证security.txt 的普及程度常被当作衡量一家公司安全成熟度的参考指标
50%待验证security.txt 本身不能证明平台绝对安全,真正的安全能力体现在漏洞响应速度、模型扫描机制、访问控制、供应链验证等纵深防御体系上
50%待验证谷歌、GitHub、Meta等主流互联网公司已部署了 security.txt
50%待验证Hugging Face 在其 security.txt 文件中留下了一段注释,直接对可能自动化访问该网站的 AI Agent 喊话
50%