●  SECTXT-025 · RFC 9116

别再手写 security.txt 漏 Expires 了。填 Contact 和过期日,本机一键出标准文件。

站点要放 /.well-known/security.txt,却记不住 RFC 9116:Expires 格式易错,Contact 少写 scheme。填联系方式和过期日,本页在浏览器里出文件。不托管、不扫描漏洞、不代收报告。

01 Contact 必填。每行一条,从上到下就是偏好顺序。裸邮箱补 mailto:,以 + 或数字开头的电话补 tel:。网页必须 https://,拒 http://、相对路径、javascript:、data:、dns:。不要用逗号串在同一行。
02 Expires 必填,恰好一条。选本地日期和时间。文件写成带 Z 的 RFC3339(YYYY-MM-DDTHH:mm:ss.sssZ)——本地墙钟会换算,不会直接贴上 Z。只有日期不行。已经过期会标红警告,仍可下载。超过一年会警告,也不禁止下载。

03 可选字段 打开开关才会写入。空着的整行不出现。Acknowledgments、Canonical、Policy、Hiring 和网页 Encryption:没写协议才补 https://,并且要有主机名。Encryption 还可以是 openpgp4fpr: 或 dns:,只收 URI,不要贴密钥正文。Preferred-Languages 只能一行,逗号分隔语言标签,不是 URL。
04 预览 只读。请把文件放到 /.well-known/security.txt(根上的 /security.txt 也可以,但 well-known 优先)。本页不做 PGP 签名。顺序是 Contact、Expires、Encryption、Acknowledgments、Preferred-Languages、Canonical、Policy、Hiring。空的可选字段不写。下载名锁死 security.txt。