На главную

Сеть

Файлы /.well-known/

Файлы из папки /.well-known/: security.txt с проверкой по RFC 9116, политика MTA-STS с DNS-записями, редирект change-password, связь сайта с приложениями для iOS и Android и сигнал Global Privacy Control.

Адрес: https://ваш-домен/.well-known/security.txt · RFC 9116

Кому сообщать об уязвимостях

Почта, телефон или https-форма. mailto: подставится сам.

Не дальше года — потом файл нужно обновить

  • Нет Expires — поле обязательно (RFC 9116 §2.5.5).
  • Файл не подписан OpenPGP. Подпись необязательна, но защищает от подмены.

security.txt

Contact: mailto:security@example.com
Contact: https://example.com/report
Preferred-Languages: ru, en
Canonical: https://example.com/.well-known/security.txt

Проверить готовый security.txt

Как отдать файл в nginx

location = /.well-known/security.txt {
    default_type "text/plain; charset=utf-8";
    alias /var/www/well-known/security.txt;
}

По RFC 8615 всё из /.well-known/ лежит в корне источника: не в подпапке сайта и не за редиректом на другой домен. Проверьте, что правило не перекрыто запретом на «скрытые» пути вида location ~ /\..