Lompat ke konten utama

Generator security.txt

Agar orang yang menemukan lubang tahu ke mana melapor

Susun file security.txt sesuai RFC 9116 dengan kontak, masa berlaku, kebijakan, dan kunci PGP — beserta pemeriksaan tanggal yang menolak file kedaluwarsa.

Satu per baris. Diurutkan dari yang paling diutamakan.
Wajib menurut RFC 9116, dan jangan lebih dari setahun.
Boleh dikosongkan, tetapi sangat dianjurkan.
Alamat file kuncinya, bukan isi kuncinya.
Bagian resmi dari standar, dan memang sering dibaca peneliti.

Simpan sebagai /.well-known/security.txt. Letak itu wajib menurut standar; salinan di akar situs hanya backup.

Seluruh perhitungan berjalan di browser Anda. Alamat IP, nama interface, dan password yang Anda masukkan tidak pernah dikirim ke server CoreNet.

File kecil dengan pengaruh besar

Seseorang menemukan lubang di situs Anda. Yang terjadi berikutnya ditentukan oleh satu hal sederhana: apakah ia dapat menemukan ke mana harus melapor.

Tanpa alamat yang jelas, sebagian orang menyerah setelah lima menit mencari. Itu tidak berarti lubangnya hilang — hanya berarti Anda tidak akan pernah tahu, sampai orang lain yang menemukannya memakai jalur berbeda.

Letaknya sudah ditentukan standar

/.well-known/security.txt

Letak itu wajib menurut RFC 9116, karena di situlah tools dan peneliti mencarinya secara otomatis. Salinan di akar situs boleh ada sebagai backup, tetapi yang dibaca mesin adalah yang di .well-known.

Expires adalah medan yang paling sering terlupakan

Selain Contact, hanya Expires yang wajib. Dan file yang kedaluwarsa lebih buruk daripada tidak ada file sama sekali: peneliti yang menemukannya akan menyimpulkan bahwa alamat kontaknya sudah tidak dipakai, dan tidak melapor.

Jangan lebih dari setahun. Pasang pengingat untuk memperbaruinya.

Yang perlu disiapkan sebelum memasang

Alamat kontak di file ini akan dibaca mesin pemindai, bukan hanya manusia. Bersiaplah menerima laporan otomatis bermutu rendah — hasil pemindai gratis yang dikirim massal, sering menuntut imbalan — bercampur dengan laporan sungguhan yang berharga.

Karena itu pakailah alamat yang benar-benar dibaca seseorang. Alamat kontak yang tidak pernah dibuka lebih buruk daripada tidak ada file ini, karena orang yang menemukan lubang sungguhan akan mengira sudah melapor dan berhenti mencoba.

Policy lebih berguna daripada yang terlihat

Halaman kebijakan menjelaskan apa yang boleh diuji, apa yang tidak, dan berapa lama peneliti diminta menunggu sebelum mengumumkan temuannya. Tanpa itu, batasnya ditafsirkan sendiri oleh masing-masing pihak — dan di situlah perselisihan bermula.

Jangan sampai tertutup robots.txt

Bila robots.txt Anda menutup file berawalan titik, buka pengecualian untuk /.well-known/. Generator robots.txt sudah menanganinya secara default.

Pertanyaan yang sering diajukan

Apakah ini wajib? Tidak ada kewajiban hukum di Indonesia. Tetapi ini standar yang diakui, dan keberadaannya menandakan organisasi yang menganggap serius laporan keamanan.

Perlukah kunci PGP? Berguna bila laporan mungkin memuat rincian sensitif. Untuk sebagian besar situs, alamat email biasa sudah memadai — dan kunci PGP yang tidak pernah dipakai hanya menambah file yang harus dirawat.

Bagaimana kalau saya tidak punya tim keamanan? Alamat email yang dibaca pemilik situs sudah jauh lebih baik daripada tidak ada. Yang penting bukan besarnya tim, melainkan bahwa laporannya sampai kepada seseorang.

Lanjut ke