Ravensfell
Écrire au cabinet

Outils gratuits Générateur de security.txt

Générateur de security.txt

Le fichier security.txt (RFC 9116) indique aux chercheurs, aux CERT et aux autorités comment vous signaler une vulnérabilité. À partir du 11 décembre 2027, le Cyber Resilience Act exige un point de contact et une politique de divulgation publiés. Remplissez, copiez, déposez à /.well-known/security.txt.

Vos informations

Une boîte lue tous les jours ouvrés. Évitez l'adresse personnelle d'un salarié.
Pas encore de politique ? Générez-la ici.
La RFC recommande moins d'un an. Mettez un rappel pour renouveler.
Le fichier apparaîtra ici.

Comment le publier

  1. Déposez le fichier à https://votre-domaine.fr/.well-known/security.txt (le dossier .well-known à la racine). Par compatibilité, dupliquez-le aussi à /security.txt.
  2. Servez-le en text/plain; charset=utf-8, en HTTPS uniquement.
  3. Vérifiez-le avec le vérificateur.
  4. Signez-le avec PGP si vous le pouvez (signature en clair, le fichier reste lisible). Optionnel mais apprécié des chercheurs.
  5. Renouvelez la date Expires avant échéance : un fichier expiré est considéré comme invalide.

Questions fréquentes

Le security.txt est-il obligatoire ?

Le fichier lui-même n'est pas nommé dans la loi. Mais à partir du 11 décembre 2027, le Cyber Resilience Act (annexe I, partie II) impose une politique de divulgation coordonnée et un point de contact pour les signalements, et la norme ISO/IEC 29147 recommande le security.txt comme moyen standard de le publier. C'est aussi le premier endroit où le CERT-FR et les chercheurs regardent pour vous prévenir.

Quels champs sont obligatoires ?

Deux seulement : Contact (au moins un, sous forme d'URI : mailto: pour un email, tel: pour un téléphone, et toute adresse web doit commencer par https://) et Expires (date au format ISO 8601, une seule occurrence). Le fichier lui-même doit être servi en HTTPS. Les autres sont recommandés : Preferred-Languages, Policy, Canonical, Encryption, Acknowledgments, Hiring.

Quelle adresse email utiliser ?

Une boîte dédiée (security@, securite@) lue par au moins deux personnes, avec un accusé de réception automatique qui indique le délai de réponse. C'est cette boîte qui recevra les signalements que vous devrez qualifier sous 24 h en cas d'exploitation active.

Et si je n'ai pas encore de politique de divulgation ?

Générez-la en deux minutes avec le générateur de politique, publiez-la, puis mettez son URL dans le champ Policy.

Outils connexes