安全研究員 Ed Foudil 向互聯網工程任務組(IETF)遞交了一個 Security.txt 草案,尋找標準化網站的安全政策,這一文件類似定義 Web 和搜索引擎爬蟲政策的 robots.txt 文件。舉例來說,如果一名安全研究人員發現了一個網站的漏洞,他可以訪問該網站的 security.txt 文件,獲取如何聯絡公司和遞交安全漏洞報告。
security.txt 文件包含了如下信息:#This is a comment
Contact: [email protected]
Contact: +1-201-555-0123
Contact: https://example.com/security
Encryption: https://example.com/pgp-key.txt
Acknowledgement: https://example.com/acknowledgements.html
Disclosure: Full但就像一些爬蟲會無視 robots.txt 去抓取網站內容,security.txt 看起來也容易被濫用,比如被垃圾信息發送者濫用。