Balou Tools

Vérificateur security.txt

Vérifie la présence et la conformité RFC 9116 des fichiers security.txt.

Guide & bonnes pratiques

security.txt Check pour /.well-known selon RFC 9116

Validez que votre security.txt est accessible et contient les champs clés pour une divulgation de vulnérabilités crédible.

Cas d’utilisation typiques

Utile pour les programmes de divulgation, les contrôles de conformité et pour offrir aux chercheurs un canal de signalement clair.

Comment Balou vérifie security.txt

Balou récupère /.well-known/security.txt via HTTPS, vérifie les champs requis et optionnels selon RFC 9116 et signale les problèmes comme un Expires manquant.

Bonnes pratiques security.txt

Renseignez au moins Contact et Expires, gardez Expires à jour (p. ex. +1 an), servez via HTTPS et signez le fichier en PGP si possible.

Questions fréquentes

Quels champs sont obligatoires dans security.txt ?

Contact (canal de signalement) et Expires (date d’expiration) sont requis ; optionnels : Encryption, Canonical, Policy, Preferred-Languages.

Où doit se trouver le fichier ?

À « https://votre-domaine/.well-known/security.txt » et il doit être accessible via HTTPS.

Pourquoi un champ Expires ?

Il impose une maintenance régulière ; après expiration le fichier est considéré obsolète et doit être renouvelé (p. ex. chaque année).

Faut-il signer security.txt ?

Une signature PGP améliore l’authenticité ; optionnelle, mais recommandée pour les programmes sensibles.