security.txt es un estándar aceptado para la información de seguridad de sitios web que permite a los investigadores de seguridad reportar vulnerabilidades de seguridad fácilmente. [ 1 ] El estándar prescribe un archivo de texto llamado security.txt en una ubicación conocida , similar en sintaxis a robots.txt pero diseñado para ser legible tanto por máquinas como por humanos, para aquellos que deseen contactar al propietario de un sitio web sobre problemas de seguridad. [ 2 ]
Historia
El borrador de Internet fue presentado por primera vez por Edwin Foudil en septiembre de 2017. [ 3 ] En ese momento, abarcaba cuatro directivas: "Contacto", "Cifrado", "Divulgación" y "Reconocimiento". Foudil esperaba agregar más directivas en función de los comentarios recibidos. [ 4 ] Además, el experto en seguridad web Scott Helme dijo haber visto comentarios positivos de la comunidad de seguridad, mientras que el uso entre el millón de sitios web más importantes era "tan bajo como se esperaba en este momento". [ 3 ]
En 2019, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) publicó un borrador de directiva operativa vinculante que exige a todas las agencias federales de EE. UU. publicar un archivo security.txt en un plazo de 180 días. [ 5 ] [ 6 ] En noviembre de 2019, los archivos security.txt ya habían sido ampliamente adoptados, incluso por Google , GitHub , LinkedIn y Facebook . [ 7 ]
El Grupo Directivo de Ingeniería de Internet (IESG) emitió un último llamado para security.txt en diciembre de 2019 que finalizó el 6 de enero de 2020. [ 8 ]
Un estudio de 2021 reveló que más del diez por ciento de los 100 sitios web más importantes publicaban un archivo security.txt, y que el porcentaje de sitios que publicaban dicho archivo disminuía a medida que se consideraba un mayor número de sitios web. [ 9 ] El estudio también señaló varias discrepancias entre el estándar y el contenido del archivo.
En abril de 2022, el archivo security.txt fue aceptado por el Grupo de Trabajo de Ingeniería de Internet ( IETF) como RFC 9116. [ 1 ]
Formato de archivo
Los archivos security.txt pueden servirse en el /.well-known/directorio (es decir, /.well-known/security.txt) o en el directorio de nivel superior (es decir, /security.txt) de un sitio web. El archivo debe servirse a través de HTTPS y en formato de texto plano . [ 10 ]
Véase también
Referencias
- 1 2 Foudil, Edwin; Shafranovich, Yakov (abril de 2022). Un formato de archivo para ayudar en la divulgación de vulnerabilidades de seguridad . Grupo de trabajo de ingeniería de Internet . doi : 10.17487/RFC9116 . ISSN 2070-1721 . RFC 9116 . Informativo.
- ↑ "El archivo de texto revelador: un investigador de seguridad propone un estándar para informar sobre vulnerabilidades" . Security Intelligence . Archivado del original el 14 de abril de 2019. Consultado el 14 de abril de 2019 .
- 1 2 Leyden, John (3 de enero de 2018). "Plan de buscadores de errores: Tic-tac, esta tecnología se pone a prueba con fallos... ¿pero a quién diablos se lo cuentas?" . www.theregister.co.uk . Archivado del original el 14 de abril de 2019. Recuperado el 14 de abril de 2019 .
- ↑ "Se propone un estándar Security.txt, similar a Robots.txt" . BleepingComputer . Archivado del original el 14 de abril de 2019. Consultado el 14 de abril de 2019 .
- ↑ "CISA solicita comentarios sobre cómo el gobierno debería gestionar los informes de vulnerabilidad" . Decipher . Archivado del original el 29 de enero de 2020. Consultado el 29 de enero de 2020 .
- ↑ Kuldell, Heather (18 de diciembre de 2019). "CISA aún quiere conocer su opinión sobre su política de divulgación de vulnerabilidades" . Nextgov.com . Archivado del original el 29 de enero de 2020. Consultado el 29 de enero de 2020 .
- ↑ Cimpanu, Catalin (29/11/2019). "Las aplicaciones de iOS podrían beneficiarse enormemente del nuevo estándar Security.plist propuesto" . ZDNet . Archivado del original el 11/08/2020 . Consultado el 16/06/2020 .
- ↑ "Security.txt – IESG emite una última convocatoria para comentarios sobre la propuesta de estándar de notificación de vulnerabilidades" . The Daily Swig | Noticias y opiniones sobre ciberseguridad . 12 de diciembre de 2019. Archivado del original el 21 de septiembre de 2020. Consultado el 30 de marzo de 2020 .
- ↑ Poteat, Tara; Li, Frank (noviembre de 2021). "¿A quién vas a llamar?: una evaluación empírica de la implementación de website security.txt" . IMC '21: Actas de la 21.ª Conferencia de Medición de Internet de la ACM . Conferencia de Medición de Internet. En línea: ACM. págs. 526–532 . doi : 10.1145/3487552.3487841 . Archivado del original el 9 de junio de 2025. Recuperado el 19 de marzo de 2022 .
- ↑ "Caracterización de la adopción de archivos Security.txt" (PDF) . Caracterización de la adopción de archivos Security.txt . 11 de febrero de 2022. Archivado (PDF) del original el 10 de junio de 2025. Consultado el 1 de marzo de 2022 .
Enlaces externos
- Sitio web oficial
- Ejemplo de un archivo security.txt
- Estándares web
- Seguridad informática
- Archivos de texto