Security.txt
És un estàndar de ciber seguritat para llocs web en l'objectiu de facilitar als investigadors de seguritat que reporten de forma senzilla les vulnerabilitats de seguritat d'un lloc web.[1][2] L'estàndart consta d'un archiu de text simple denominat "security.txt" que deurà estar generalment en la carpeta well known, dit archiu tindrà un correu electrònic o un lloc web referent als assunts de seguritat, ademés de poder contindre un enllaç a una clau PGP per a poder comunicar-se per mig de correu electrònic de manera sifrada.
L'archiu de text "security.txt" és similar a robots.txt pero que pretén ser llegit per persones que desigen contactar a l'amo o administrador d'un lloc web per a assunts de seguritat.[3]
Security.txt ha segut adoptat per Google, GitHub, LinkedIn, i Facebook.[4]
Història
[editar | editar còdic]La proposta va nàixer de la necessitat dels investigadors de seguritat i dels caçadors de bugs de voler comunicar-se en els propietaris o administrador d'un lloc web per a poder reportar breches de seguritat, pero que no tenien un mig de contacte dedicat a això.
El Borrador d'Internet va ser entregat per primera volta per Edwin Foudil en setembre de 2017.[1] En aquell moment comprenia quatre directives: "Contacte", "Sifrat", "Divulgació" i "Reconeiximent". Foudil esperava afegir encara més directives basant-se en la retroalimentación.[2] En aquell llavors, l'expert de seguritat web Scott Helme va dir que hi havia vist una retroalimentación positiva de la comunitat de seguritat, mentres que l'us entre el primer milló de llocs web era "tan baix com s'esperava per a ara mateix".
En abril de 2022 l'archiu security.txt va ser acceptat oficialment per Internet Engineering Task Force (IETF) com el Plantilla:IETF RFC.[5]
Ubicació
[editar | editar còdic]Un archiu security.txt pot estar estajat en la carpeta /.well-known/ (eixemple. /.well-known/security.txt) o en la carpeta raïl (eixemple. /security.txt) d'un lloc web.
És recomanable que l'archiu siga usat en llocs web que usen HTTPS i que estiga en format de text simple.[6]
Vore també
[editar | editar còdic]Referències
[editar | editar còdic]- ↑ 1,0 1,1 at 13:47. «Bug-finders' scheme: Tick-tock, this tech's tested by flaws.. but who the heck do you tell?» (en en). www.theregister.co.uk. Consultat el 14 d'abril de 2019.
- ↑ 2,0 2,1 «Security.txt Standard Proposed, Similar to Robots.txt» (en en). BleepingComputer. Consultat el 14 d'abril de 2019.
- ↑ «The Telltale Text File: Security Researcher Proposes Standard for Reporting Vulnerabilities» (en en). Security Intelligence. Consultat el 14 d'abril de 2019.
- ↑ Cimpanu, Catalin. «iOS apps could really benefit from the newly proposed Security.plist standard».
- ↑ “RFC 9116 – A File Format to Aid in Security Vulnerability Disclosure” .
- ↑ «Characterizing the Adoption of Security.txt Files».
Referències
[editar | editar còdic]
- Este artícul conté una traducció derivada de «Security.txt» de Wikipedia en castellà publicada baix la Llicència de documentació lliure de GNU i la Llicència Creative Commons Reconeiximent-CompartirIgual 4.0 Internacional.