Outils gratuits Vérificateur de security.txt
Vérificateur de security.txt
Un chercheur qui trouve une faille dans votre produit, ou le CERT-FR qui veut vous prévenir, regarde d'abord /.well-known/security.txt. Entrez un domaine : l'outil dit si le fichier existe, s'il est valide, et ce qu'il faut corriger. Notre serveur fait deux requêtes GET publiques, rien d'autre.
Questions fréquentes
Mon security.txt existe mais l'outil dit "invalide"
Les causes fréquentes : champ Expires absent ou passé, champ Contact sans mailto: ni https://, fichier servi en HTML au lieu de texte brut, ou redirection vers la page d'accueil. Régénérez-le avec le générateur.
Que fait votre serveur exactement ?
Deux requêtes GET vers https://votre-domaine/.well-known/security.txt et /security.txt, avec un délai de 8 secondes, sans suivre de redirection vers un autre hôte, sans stocker le contenu. Les adresses privées et locales sont refusées.
Pourquoi ça compte pour le CRA ?
À partir du 11 décembre 2027, le CRA exige une adresse de signalement des vulnérabilités (annexe I, partie II, point 6). Dès aujourd'hui, c'est par elle qu'on vous prévient d'une exploitation. Sans security.txt, un chercheur écrira à contact@ ou ne vous préviendra pas, et vous découvrirez l'exploitation trop tard pour tenir le délai de 24 heures.