- PVSM.RU - https://www.pvsm.ru -

Интернет проект security.txt — знакомство с еще одним .well-known файлом

Основная идея проекта — формализация взаимодействия между внутренней ИБ и внешними исследователями, давая четкое указание как и куда направлять информацию об уязвимостях или проблемах безопасности. Формализация взаимодействия — серьезная проблема, не все сайты имеют программы bug bounty, или даже просто указывают контакты специалистов по безопасности. А попытки достучаться через службу поддержки и твиттер зачастую заканчиваются уверениями что «Все так и должно быть», и последующим игнорированием.
Конечно, это будет работать только если компания размещающая информацию в security.txt готова проверять и своевременно реагировать на информацию полученную через этот канал.

Интернет проект security.txt — знакомство с еще одним .well-known файлом - 1

Разработка стандарта ведется с августа 2017 года, пока еще это только интернет проект (Internet Draft) и ему не назначен свой номер RFC. Несмотря на это, им уже пользуются несколько крупных компаний таких как Google [1], Dropbox [2], Pixiv [3]. В рунете у меня получилось найти Goloslogos [4], Чистую Линию [5], Top Deck [6], и Drive2 [7].

В security.txt предлагается указывать следующую информацию:

  • Способ связаться: ссылка на форму обратной связи, программу bug bounty или почтовый адрес (это единственный обязательный пункт)
  • Публичный ключ PGP: для шифрования чувствительной информации
  • Ссылку на Hall of Fame: для выражения признательности
  • Языки для связи: возможно указать несколько
  • Ссылку на сам security.txt: необходима для проверки подлинности, если вы заверили его цифровой подписью
  • Ссылку на политику безопасности: если она есть у вашего ресурса
  • Ссылку на вакансии: если вы ищете специалистов по безопасности

Помочь с генерацией файла в правильном формате может форма на официальном сайте.

Ссылки:

Официальный сайт [8]
Текст проекта на IETF [9]
Гитхаб проекта [10]

Автор: leiocalyx

Источник [11]


Сайт-источник PVSM.RU: https://www.pvsm.ru

Путь до страницы источника: https://www.pvsm.ru/web-razrabotka/321416

Ссылки в тексте:

[1] Google: https://www.google.com/.well-known/security.txt

[2] Dropbox: https://www.dropbox.com/.well-known/security.txt

[3] Pixiv: https://www.pixiv.net/.well-known/security.txt

[4] Goloslogos: https://goloslogos.ru/.well-known/security.txt

[5] Чистую Линию: https://www.chistaya-linia.ru/.well-known/security.txt

[6] Top Deck: https://topdeck.ru/.well-known/security.txt

[7] Drive2: https://drive2.ru/.well-known/security.txt

[8] Официальный сайт: https://securitytxt.org/

[9] Текст проекта на IETF: https://securitytxt.io

[10] Гитхаб проекта: https://github.com/securitytxt/security-txt

[11] Источник: https://habr.com/ru/post/456910/?utm_campaign=456910&utm_source=habrahabr&utm_medium=rss