Outils

GÉNÉRATEUR SECURITY.TXT

Le jour où quelqu'un trouve une faille sur votre site, il doit savoir à qui le dire. Deux minutes pour publier la réponse.

Votre site

Champs obligatoires

Une adresse de messagerie, une page de contact en https:// ou un numéro en tel:. Le premier est le moyen préféré.

Moins d'un an conseillé : le fichier périmé rappelle qu'il faut le relire.

Champs facultatifs

Pour les éditeurs qui publient des avis au format CSAF.

Votre fichier /.well-known/security.txt

    Le servir avec Nginx

    À quoi sert security.txt

    Un chercheur trouve une faille sur votre site. Il veut vous prévenir, mais à qui écrire ? Le formulaire de contact commercial ? L'adresse du webmestre parti il y a trois ans ? Faute de réponse, il finit par publier, ou par abandonner, et la faille reste ouverte.

    Le fichier /.well-known/security.txt, normalisé par la RFC 9116, répond à cette question en deux lignes. C'est la mesure de sécurité la moins chère qui existe.

    Les bonnes pratiques

    • Une adresse dédiée, lue par plusieurs personnes, plutôt qu'une boîte personnelle.
    • Servi en HTTPS, en text/plain, à l'emplacement /.well-known/.
    • Une date d'expiration à moins d'un an, et un rappel dans l'agenda.
    • Une signature OpenPGP si vous publiez une clé : elle prouve que le fichier n'a pas été modifié par un attaquant.
    • Une vraie réponse aux signalements : un accusé de réception sous 72 heures évite bien des publications précipitées.

    Et le reste de la sécurité web

    security.txt indique où signaler ; il ne protège de rien. Les en-têtes HTTP de sécurité (HSTS, CSP, X-Content-Type-Options…) se génèrent avec notre générateur Nginx et Apache, et le blocage des attaques automatisées est l'affaire de CrowdSec et Wazuh.

    Tout est généré dans votre navigateur, rien n'est envoyé.

    Et si quelqu'un vous écrit vraiment ?

    Nous recevons et traitons les signalements de sécurité pour nos clients : qualification, correctif, réponse au chercheur. Parlons de votre exposition.

    Appeler les renforts Tous nos outils