🛡️ Ciekawostka: czy Twoja strona ma już plik security.txt?

Udostępnij ten wpis:

Czy wiedzieliście, że osoby zajmujące się cyberbezpieczeństwem oraz etyczni hakerzy szukają na stronach internetowych jednego, bardzo konkretnego pliku? Chodzi o `/security.txt`.

Znajdziecie go w specjalnym folderze `.well-known`. Łączna ścieżka wygląda tak: “fabiandigital.org/.well-known/security.txt”

Zrzut ekranu paska adresu przeglądarki z plikiem security.txt umieszczonym w folderze .well-known, który pozwala etycznym hakerom na zgłaszanie luk w zabezpieczeniach.

 

Dlaczego akurat tam? 🤔

Folder `.well-known` to międzynarodowy standard uprawniający do przechowywania ważnych metadanych strony. Kropka na początku nazwy w systemach Linux oznacza folder ukryty – chroni go to przed przypadkowym skasowaniem podczas codziennych prac deweloperskich.

Sam plik `security.txt` został oficjalnie uznany za globalny standard w 2022 roku pod nazwą RFC 9116. Tworzy się go po to, aby badacze bezpieczeństwa, którzy znajdą błąd lub lukę na Twojej stronie, wiedzieli, jak bezpiecznie i szybko się z Tobą skontaktować, zanim informacja o podatności trafi w ręce cyberprzestępców.

Jak wygląda taki wzór?

To prosty plik tekstowy. Na naszej stronie wygląda on tak:

> `# Hello! Thank you for wanting to report a security vulnerability to us.`
> Contact: mailto:[email protected]
> Expires: 2027-06-25T00:00:00.000Z
> Preferred-Languages: en, pl

🎁 Easter egg od gigantów, czyli jak Google rekrutuje hakerów

Co ciekawe, jeśli wpiszecie w przeglądarkę analogiczną ścieżkę dla największych serwisów na świecie, możecie trafić na coś ciekawego. W pliku `security.txt` od Google znajduje się linijka:

👉 `Hiring: https://g.co/SecurityPrivacyEngJobs`

Dlaczego Google umieściło tam link do ofert pracy? To proste! Wychodzą z założenia, że jeśli jesteś na tyle dociekliwy i masz wiedzę, by przeglądać pliki konfiguracyjne bezpieczeństwa w poszukiwaniu luk, to masz idealne skille, by pracować u nich jako specjalista ds. cyberbezpieczeństwa.

A Ty? Masz już swój `security.txt`? 💻