Интернет проект security.txt — знакомство с еще одним .well-known файлом

Моя цель - предложение широкого ассортимента товаров и услуг на постоянно высоком качестве обслуживания по самым выгодным ценам.

Прежде чем перейти к статье, хочу вам представить, экономическую онлайн игру Brave Knights, в которой вы можете играть и зарабатывать. Регистируйтесь, играйте и зарабатывайте!

Основная идея проекта — формализация взаимодействия между внутренней ИБ и внешними исследователями, давая четкое указание как и куда направлять информацию об уязвимостях или проблемах безопасности. Формализация взаимодействия — серьезная проблема, не все сайты имеют программы bug bounty, или даже просто указывают контакты специалистов по безопасности. А попытки достучаться через службу поддержки и твиттер зачастую заканчиваются уверениями что «Все так и должно быть», и последующим игнорированием.
Конечно, это будет работать только если компания размещающая информацию в security.txt готова проверять и своевременно реагировать на информацию полученную через этот канал.



Разработка стандарта ведется с августа 2017 года, пока еще это только интернет проект (Internet Draft) и ему не назначен свой номер RFC. Несмотря на это, им уже пользуются несколько крупных компаний таких как Google, Dropbox, Pixiv. В рунете у меня получилось найти Goloslogos, Чистую Линию, Top Deck, и Drive2.

В security.txt предлагается указывать следующую информацию:

  • Способ связаться: ссылка на форму обратной связи, программу bug bounty или почтовый адрес (это единственный обязательный пункт)
  • Публичный ключ PGP: для шифрования чувствительной информации
  • Ссылку на Hall of Fame: для выражения признательности
  • Языки для связи: возможно указать несколько
  • Ссылку на сам security.txt: необходима для проверки подлинности, если вы заверили его цифровой подписью
  • Ссылку на политику безопасности: если она есть у вашего ресурса
  • Ссылку на вакансии: если вы ищете специалистов по безопасности

Помочь с генерацией файла в правильном формате может форма на официальном сайте.

Ссылки:

Официальный сайт
Текст проекта на IETF
Гитхаб проекта
Источник: https://habr.com/ru/post/456910/


Интересные статьи

Интересные статьи

Попытки создания Интернет-радио за историю веба предпринимались столько раз, все их сложно вспомнить. Каждый раз появлялась ещё одна инновация и, в большинстве случаев, происходил...
В этом пошаговом руководстве я расскажу, как настроить Mikrotik, чтобы запрещённые сайты автоматом открывались через этот VPN и вы могли избежать танцев с бубнами: один раз настр...
tl;dr; И так, что будет сделано в конце всего туториала? создадим основной сервер, так называемое лобби — место, куда попадают все игроки, только что подключившиеся к серверу запустим...
GeoJSON — это стандартизованный формат представления географических структур данных, основанный на JSON. Существует множество замечательных инструментов для визуализации GeoJSON-данных. При этом ...
Один из самых острых вопросов при разработке на Битрикс - это миграции базы данных. Какие же способы облегчить эту задачу есть на данный момент?