● SECTXT-025 · RFC 9116
别再手写 security.txt 漏 Expires 了。填 Contact 和过期日,本机一键出标准文件。
站点要放 /.well-known/security.txt,却记不住 RFC 9116:Expires 格式易错,Contact 少写 scheme。填联系方式和过期日,本页在浏览器里出文件。不托管、不扫描漏洞、不代收报告。
01
Contact
必填。每行一条,从上到下就是偏好顺序。裸邮箱补
mailto:,以 + 或数字开头的电话补 tel:。网页必须 https://,拒 http://、相对路径、javascript:、data:、dns:。不要用逗号串在同一行。
02
Expires
必填,恰好一条。选本地日期和时间。文件写成带 Z 的 RFC3339(
YYYY-MM-DDTHH:mm:ss.sssZ)——本地墙钟会换算,不会直接贴上 Z。只有日期不行。已经过期会标红警告,仍可下载。超过一年会警告,也不禁止下载。
03
可选字段
打开开关才会写入。空着的整行不出现。Acknowledgments、Canonical、Policy、Hiring 和网页 Encryption:没写协议才补
https://,并且要有主机名。Encryption 还可以是 openpgp4fpr: 或 dns:,只收 URI,不要贴密钥正文。Preferred-Languages 只能一行,逗号分隔语言标签,不是 URL。
04
预览
只读。请把文件放到
/.well-known/security.txt(根上的 /security.txt 也可以,但 well-known 优先)。本页不做 PGP 签名。顺序是 Contact、Expires、Encryption、Acknowledgments、Preferred-Languages、Canonical、Policy、Hiring。空的可选字段不写。下载名锁死 security.txt。