Настройка security.txt и приёма сообщений об уязвимостях
Security.txt помогает исследователю быстро понять, куда отправить сообщение об уязвимости сайта. Мы публикуем машиночитаемый файл по стандартному адресу, указываем актуальный Contact и Expires, добавляем подходящие Policy, Canonical и Preferred-Languages. Одновременно создаём рабочий путь внутри компании: письмо или форма попадает ответственному, получает подтверждение и сохраняется до решения. В результате ценный сигнал реже теряется в общей почте или поддержке.
Когда стоит обратиться
Обычно к нам обращаются в таких ситуациях:
- Сообщения о проблемах безопасности попадают в общую поддержку, пересылаются между сотрудниками или замечаются спустя несколько дней.
- Исследователь видит уязвимость на сайте, а публичный адрес и правила безопасной отправки технических материалов отсутствуют.
- У компании несколько доменов и команд, поэтому требуется единый понятный контакт с правильной маршрутизацией по владельцам сервисов.
Что именно мы сделаем
Выбираем основной контакт, резервного ответственного, удобный канал, языки общения и внутренний порядок обработки сообщения.
Готовим поля security.txt и краткую страницу политики с областью сайтов, ожидаемыми данными и правилами безопасной передачи.
Публикуем файл по HTTPS в каталоге /.well-known/ с типом text/plain и кодировкой UTF-8.
Настраиваем почтовый ящик или форму, подтверждение получения, защищённую передачу материалов и распределение обращений.
Проводим внешний тест файла и контрольное обращение, затем ставим напоминание до даты Expires.
Что входит в стоимость
14 900 ₽ за всю работу
Определяем контакт и внутренний маршрут сообщения, готовим краткую политику приёма, собираем поля security.txt, публикуем файл по адресу /.well-known/security.txt и проверяем его через внешний запрос. Настраиваем почту или форму, подтверждение получения, распределение обращений и напоминание об обновлении Expires.
Что будет готово
Передадим вам
- Опубликованный security.txt по RFC 9116 с актуальными Contact, Expires и выбранными дополнительными полями.
- Страница политики приёма сообщений или готовый текст для неё с областью ресурсов, каналом связи и ожидаемым составом обращения.
- Рабочая маршрутизация обращения, шаблоны подтверждения и уточнения, инструкция обновления файла и протокол внешней проверки.
Перед сдачей проверим
- Адрес /.well-known/security.txt открывается по HTTPS, возвращает text/plain в UTF-8 и содержит один актуальный Expires и хотя бы один рабочий Contact.
- Canonical совпадает с фактическим адресом при его использовании, а ссылки Policy и Encryption открываются через HTTPS и ведут на предназначенные материалы.
- Контрольное обращение приходит ответственному, получает подтверждение по шаблону и сохраняется в выбранном рабочем канале с понятным владельцем.
Как это выглядит на практике
Сообщение об уязвимости интернет-магазина
- 01
Исследователь открывает /.well-known/security.txt и видит предпочтительный почтовый адрес, русский и английский языки, ссылку на политику и срок актуальности.
- 02
Письмо автоматически получает номер, направляется техническому ответственному и подтверждается безопасным шаблоном без оценки находки до проверки.
- 03
Ответственный запрашивает воспроизводимые шаги и при необходимости предлагает защищённый канал для файла или подробных технических материалов.
- 04
После обработки обращения владелец обновляет статус задачи, а календарное напоминание заранее возвращает команду к проверке Contact и Expires.
Что понадобится для работы
От вас
- Домены и поддомены в охвате, доступ к публикации файлов или сотрудник, который внесёт подготовленное изменение.
- Контакт технического ответственного, резервный адрес, предпочитаемые языки и внутренний канал учёта обращений.
- Действующая политика раскрытия, PGP-ключ, страница благодарностей и требования службы безопасности при наличии.
Если у вас немного другая ситуация
Небольшие уточнения, которые помогают довести согласованный результат до рабочего состояния, уже учитываем в цене. Если по ходу работы появится отдельный крупный блок или понадобится платная лицензия, сначала обсудим варианты и стоимость. Расскажите о своей ситуации — подстроим план под неё.
- 3 000 ₽после подписания договора через Диадок
- 11 900 ₽после выполнения, демонстрации и приёмки результата
Предоплата входит в общую стоимость. Оставшуюся сумму оплачиваете после демонстрации и приёмки готовой работы.
Часто спрашивают
Об этой услуге
Что такое security.txt и кто его использует?
Это текстовый машиночитаемый файл с контактами и правилами сообщения об уязвимостях. Его ищут исследователи безопасности и автоматизированные инструменты.
Где должен находиться файл security.txt?
RFC 9116 задаёт адрес /.well-known/security.txt на нужном домене или IP. Файл открывается через HTTPS и отдаётся как text/plain в UTF-8.
Какие поля обязательны по RFC 9116?
Файл содержит хотя бы один Contact и ровно один Expires. Дополнительно полезны Canonical, Policy, Preferred-Languages, Encryption и Acknowledgments.
Один файл действует на все поддомены компании?
Область файла привязана к домену или IP, с которого он получен. Для важных самостоятельных поддоменов публикуем собственный адрес либо выбранную копию.
Обязывает ли security.txt выплачивать вознаграждение?
Разрешённые действия и условия вознаграждений определяет отдельная политика компании. Файл прежде всего публикует контакт и порядок передачи сведений об уязвимости.
Как защитить контактный адрес от спама?
Используем выделенный ящик, фильтры, ограниченную форму или систему задач. Важные письма сохраняют отдельное правило доставки и резервного получателя.
Зачем указывать дату Expires?
Дата показывает срок актуальности контактов и политики. Ставим напоминание заранее, чтобы команда проверила владельцев и обновила файл до истечения срока.
Можно подписать security.txt цифровой подписью?
Да. RFC рекомендует OpenPGP-подпись и поле Canonical для подтверждения расположения. Такой вариант добавляем при наличии управляемого ключа и процесса его обновления.
Цена и изменения по ходу работы
Цена на странице окончательная?
Да. Перед началом мы сверяем исходные данные и фиксируем результат в договоре. Указанная на странице сумма покрывает согласованную работу целиком, даже если её техническая реализация потребует больше времени, чем ожидалось при оценке.
Что означает резерв незапланированных работ?
Это уже включённый в цену запас времени на небольшие связанные уточнения заказчика, которые появляются после старта: например, добавить поле, изменить формат уведомления или учесть ещё одно условие обработки.
Резерв рассчитывается по формуле: стоимость услуги × 30% ÷ 1 500 ₽. Для услуги за 30 000 ₽ это 6 часов. Эти часы относятся только к дополнительным, заранее незапланированным уточнениям. Они не являются сроком проекта и не ограничивают время на основную работу: согласованный результат мы выполняем полностью.
Можно уточнять детали уже во время работы?
Да. Небольшие связанные изменения обычно помещаются во включённый резерв и не требуют доплаты. Если новая идея заметно меняет результат или превращается в самостоятельную задачу, сначала обсудим подход и стоимость. Любое решение согласуем до выполнения.
Начало работы и оплата
Как оформляются договор и оплата?
Подписываем договор через Диадок. Предоплата составляет 3 000 ₽ и входит в общую стоимость услуги. Остаток оплачивается после демонстрации и приёмки готового результата.
Когда начинается срок выполнения?
Срок отсчитывается после согласования задачи, получения необходимых доступов и материалов, подписания договора и поступления предоплаты. Конкретную дату старта и плановый день готовности подтверждаем перед началом.
Как учитываются платные лицензии и внешние сервисы?
До старта проверяем, нужны ли тарифы, лицензии, сертификаты или дополнительные ресурсы внешних систем. Если они потребуются, заранее покажем варианты и стоимость. По возможности аккаунты и лицензии оформляются сразу на заказчика.
Проверка результата и гарантия
Как принимается готовая работа?
Вместе проверяем согласованные сценарии на контрольных данных или тестовой копии, а затем демонстрируем результат. Для интеграций сверяем передачу данных и обработку ошибок, для сайта — работу нужных страниц и действий пользователя, для отчёта — расчёты и обновление данных.
Какая гарантия действует после сдачи?
На выполненные изменения действует гарантия 3 месяца. Если в изменённой нами части обнаружится ошибка нашей реализации, проверим и исправим её без дополнительной оплаты. Переданные материалы, настройки и код остаются у заказчика.
Следующие шаги по защите
Связанные работы выстроены в практическом порядке. Можно начать с текущей задачи или перейти к соседнему этапу.
- 01Инвентаризация внешнего периметра компании
Проверить внешний периметр
- 02Настройка security.txt и приёма сообщений об уязвимостях
Настроить канал сообщений
- 03Регулярная проверка сайта на уязвимости
Контролировать новые риски