Пятый фактор
Обсудить задачу
Безопасность и эксплуатация

Настройка security.txt и приёма сообщений об уязвимостях

Security.txt помогает исследователю быстро понять, куда отправить сообщение об уязвимости сайта. Мы публикуем машиночитаемый файл по стандартному адресу, указываем актуальный Contact и Expires, добавляем подходящие Policy, Canonical и Preferred-Languages. Одновременно создаём рабочий путь внутри компании: письмо или форма попадает ответственному, получает подтверждение и сохраняется до решения. В результате ценный сигнал реже теряется в общей почте или поддержке.

Срок: 5 рабочих дней

Когда стоит обратиться

Обычно к нам обращаются в таких ситуациях:

  • Сообщения о проблемах безопасности попадают в общую поддержку, пересылаются между сотрудниками или замечаются спустя несколько дней.
  • Исследователь видит уязвимость на сайте, а публичный адрес и правила безопасной отправки технических материалов отсутствуют.
  • У компании несколько доменов и команд, поэтому требуется единый понятный контакт с правильной маршрутизацией по владельцам сервисов.

Что именно мы сделаем

01

Выбираем основной контакт, резервного ответственного, удобный канал, языки общения и внутренний порядок обработки сообщения.

02

Готовим поля security.txt и краткую страницу политики с областью сайтов, ожидаемыми данными и правилами безопасной передачи.

03

Публикуем файл по HTTPS в каталоге /.well-known/ с типом text/plain и кодировкой UTF-8.

04

Настраиваем почтовый ящик или форму, подтверждение получения, защищённую передачу материалов и распределение обращений.

05

Проводим внешний тест файла и контрольное обращение, затем ставим напоминание до даты Expires.

Что входит в стоимость

14 900 ₽ за всю работу

Определяем контакт и внутренний маршрут сообщения, готовим краткую политику приёма, собираем поля security.txt, публикуем файл по адресу /.well-known/security.txt и проверяем его через внешний запрос. Настраиваем почту или форму, подтверждение получения, распределение обращений и напоминание об обновлении Expires.

Что будет готово

Материалы

Передадим вам

  • Опубликованный security.txt по RFC 9116 с актуальными Contact, Expires и выбранными дополнительными полями.
  • Страница политики приёма сообщений или готовый текст для неё с областью ресурсов, каналом связи и ожидаемым составом обращения.
  • Рабочая маршрутизация обращения, шаблоны подтверждения и уточнения, инструкция обновления файла и протокол внешней проверки.
Проверка

Перед сдачей проверим

  • Адрес /.well-known/security.txt открывается по HTTPS, возвращает text/plain в UTF-8 и содержит один актуальный Expires и хотя бы один рабочий Contact.
  • Canonical совпадает с фактическим адресом при его использовании, а ссылки Policy и Encryption открываются через HTTPS и ведут на предназначенные материалы.
  • Контрольное обращение приходит ответственному, получает подтверждение по шаблону и сохраняется в выбранном рабочем канале с понятным владельцем.

Как это выглядит на практике

Схема результата услуги «Настройка security.txt и приёма сообщений об уязвимостях»

Сообщение об уязвимости интернет-магазина

  1. 01

    Исследователь открывает /.well-known/security.txt и видит предпочтительный почтовый адрес, русский и английский языки, ссылку на политику и срок актуальности.

  2. 02

    Письмо автоматически получает номер, направляется техническому ответственному и подтверждается безопасным шаблоном без оценки находки до проверки.

  3. 03

    Ответственный запрашивает воспроизводимые шаги и при необходимости предлагает защищённый канал для файла или подробных технических материалов.

  4. 04

    После обработки обращения владелец обновляет статус задачи, а календарное напоминание заранее возвращает команду к проверке Contact и Expires.

Что понадобится для работы

От вас

  • Домены и поддомены в охвате, доступ к публикации файлов или сотрудник, который внесёт подготовленное изменение.
  • Контакт технического ответственного, резервный адрес, предпочитаемые языки и внутренний канал учёта обращений.
  • Действующая политика раскрытия, PGP-ключ, страница благодарностей и требования службы безопасности при наличии.

Если у вас немного другая ситуация

Небольшие уточнения, которые помогают довести согласованный результат до рабочего состояния, уже учитываем в цене. Если по ходу работы появится отдельный крупный блок или понадобится платная лицензия, сначала обсудим варианты и стоимость. Расскажите о своей ситуации — подстроим план под неё.

Стоимость работ 14 900 ₽ полная стоимость известна заранее
  1. 3 000 ₽после подписания договора через Диадок
  2. 11 900 ₽после выполнения, демонстрации и приёмки результата

Предоплата входит в общую стоимость. Оставшуюся сумму оплачиваете после демонстрации и приёмки готовой работы.

Часто спрашивают

Об этой услуге

Что такое security.txt и кто его использует?

Это текстовый машиночитаемый файл с контактами и правилами сообщения об уязвимостях. Его ищут исследователи безопасности и автоматизированные инструменты.

Где должен находиться файл security.txt?

RFC 9116 задаёт адрес /.well-known/security.txt на нужном домене или IP. Файл открывается через HTTPS и отдаётся как text/plain в UTF-8.

Какие поля обязательны по RFC 9116?

Файл содержит хотя бы один Contact и ровно один Expires. Дополнительно полезны Canonical, Policy, Preferred-Languages, Encryption и Acknowledgments.

Один файл действует на все поддомены компании?

Область файла привязана к домену или IP, с которого он получен. Для важных самостоятельных поддоменов публикуем собственный адрес либо выбранную копию.

Обязывает ли security.txt выплачивать вознаграждение?

Разрешённые действия и условия вознаграждений определяет отдельная политика компании. Файл прежде всего публикует контакт и порядок передачи сведений об уязвимости.

Как защитить контактный адрес от спама?

Используем выделенный ящик, фильтры, ограниченную форму или систему задач. Важные письма сохраняют отдельное правило доставки и резервного получателя.

Зачем указывать дату Expires?

Дата показывает срок актуальности контактов и политики. Ставим напоминание заранее, чтобы команда проверила владельцев и обновила файл до истечения срока.

Можно подписать security.txt цифровой подписью?

Да. RFC рекомендует OpenPGP-подпись и поле Canonical для подтверждения расположения. Такой вариант добавляем при наличии управляемого ключа и процесса его обновления.

Цена и изменения по ходу работы

Цена на странице окончательная?

Да. Перед началом мы сверяем исходные данные и фиксируем результат в договоре. Указанная на странице сумма покрывает согласованную работу целиком, даже если её техническая реализация потребует больше времени, чем ожидалось при оценке.

Что означает резерв незапланированных работ?

Это уже включённый в цену запас времени на небольшие связанные уточнения заказчика, которые появляются после старта: например, добавить поле, изменить формат уведомления или учесть ещё одно условие обработки.

Резерв рассчитывается по формуле: стоимость услуги × 30% ÷ 1 500 ₽. Для услуги за 30 000 ₽ это 6 часов. Эти часы относятся только к дополнительным, заранее незапланированным уточнениям. Они не являются сроком проекта и не ограничивают время на основную работу: согласованный результат мы выполняем полностью.

Можно уточнять детали уже во время работы?

Да. Небольшие связанные изменения обычно помещаются во включённый резерв и не требуют доплаты. Если новая идея заметно меняет результат или превращается в самостоятельную задачу, сначала обсудим подход и стоимость. Любое решение согласуем до выполнения.

Начало работы и оплата

Как оформляются договор и оплата?

Подписываем договор через Диадок. Предоплата составляет 3 000 ₽ и входит в общую стоимость услуги. Остаток оплачивается после демонстрации и приёмки готового результата.

Когда начинается срок выполнения?

Срок отсчитывается после согласования задачи, получения необходимых доступов и материалов, подписания договора и поступления предоплаты. Конкретную дату старта и плановый день готовности подтверждаем перед началом.

Как учитываются платные лицензии и внешние сервисы?

До старта проверяем, нужны ли тарифы, лицензии, сертификаты или дополнительные ресурсы внешних систем. Если они потребуются, заранее покажем варианты и стоимость. По возможности аккаунты и лицензии оформляются сразу на заказчика.

Проверка результата и гарантия

Как принимается готовая работа?

Вместе проверяем согласованные сценарии на контрольных данных или тестовой копии, а затем демонстрируем результат. Для интеграций сверяем передачу данных и обработку ошибок, для сайта — работу нужных страниц и действий пользователя, для отчёта — расчёты и обновление данных.

Какая гарантия действует после сдачи?

На выполненные изменения действует гарантия 3 месяца. Если в изменённой нами части обнаружится ошибка нашей реализации, проверим и исправим её без дополнительной оплаты. Переданные материалы, настройки и код остаются у заказчика.

Следующие шаги по защите

Связанные работы выстроены в практическом порядке. Можно начать с текущей задачи или перейти к соседнему этапу.

  1. 01Инвентаризация внешнего периметра компании

    Проверить внешний периметр

  2. 02Настройка security.txt и приёма сообщений об уязвимостях

    Настроить канал сообщений

  3. 03Регулярная проверка сайта на уязвимости

    Контролировать новые риски

Все услуги по безопасной разработке

Следующий шаг

Опишите задачу

Опишите задачу и желаемый результат. Можно указать сайт, CMS, 1С, CRM, ERP или другую систему — разберёмся в ситуации и предложим подходящий следующий шаг.