Зачем нужен security.txt и куда его загружать?
Файл `security.txt` — это современный интернет-стандарт (RFC 9116), который указывает «белым» хакерам и ИБ-специалистам прямой канал связи с владельцем сайта для приватного сообщения об уязвимостях.
После заполнения полей скопируйте сгенерированный текст, создайте файл с именем `security.txt` и загрузите его на свой хостинг в директорию **`https://site.ru`**.
Инструмент работает полностью на стороне вашего браузера (Client-Side JS) и мгновенно создает валидный конфиг безопасности. Подробный технический разбор настройки политик безопасности читайте в наших статьях.
Где взять и как сгенерировать открытый PGP-ключ?
Директива Encryption в файле security.txt требует указания прямой ссылки на ваш публичный (открытый) криптографический ключ. Этот ключ необходим исследователям безопасности, чтобы полностью зашифровать отчет об уязвимости перед отправкой вам по почте. Генерировать пару ключей через сомнительные онлайн-сервисы категорически запрещено — вся процедура должна проходить строго локально на вашем рабочем компьютере.
Шаг 1. Локальная генерация пары ключей
Вы можете быстро создать криптографическую пару (открытый и закрытый ключи) с помощью официального бесплатного программного обеспечения под вашу операционную систему:
- Для Windows: Скачайте официальный дистрибутив Gpg4win. После установки запустите встроенный графический менеджер Kleopatra, нажмите кнопку «Создать новую пару ключей» и следуйте подсказкам мастера.
- Для macOS: Установите бесплатный пакет утилит GPG Suite. Управление и генерация ключей происходят в два клика через нативное приложение GPG Keychain.
- Через терминал (Git Bash / Linux): Если на ПК установлен Git, откройте консоль и выполните команду:
gpg --full-generate-key. Выберите параметры по умолчанию (RSA, размер 4096 бит), введите ваше имя и рабочий Email.
Шаг 2. Размещение ключа на вашем хостинге
После генерации программа выдаст вам две сущности: Закрытый ключ (Private Key — хранится строго на вашем ПК, его нельзя передавать третьим лицам) и Открытый ключ (Public Key).
- Экспортируйте ваш Открытый ключ из программы в формате обычного текстового файла. Внутри он представляет собой блок зашифрованного текста, начинающийся со строчки
-----BEGIN PGP PUBLIC KEY BLOCK-----. - Переименуйте полученный текстовый файл в pgp-key.txt.
- Загрузите этот файл по FTP или SSH в корневую директорию вашего веб-сервера.
- Полученную прямую ссылку вида https://webindex.su укажите в поле генератора выше.