| セキュリティ脆弱性の開示を支援するファイル形式 | |
security.txt ファイルの例 | |
| 状態 | 公開済み |
|---|---|
| 開始年 | 2017 |
| 初版 | 2017年9月 |
| 最新バージョン | 2022年4月 |
| 著者 | エドウィン・ファウディル |
| 基本基準 | RFC9116の翻訳 |
| Webサイト | セキュリティtxt |
security.txtは、ウェブサイトのセキュリティ情報の標準として認められており、セキュリティ研究者がセキュリティの脆弱性を簡単に報告できるようにしています。[1]この標準では、セキュリティ問題についてウェブサイトの所有者に連絡したい人のために、機械と人間が読めるように設計された、robots.txtと構文が似ているsecurity.txtというテキストファイルをよく知られた場所に配置することを規定しています。 [2] security.txtファイルは、 Google、GitHub、LinkedIn、Facebookで採用されています。[3]
歴史
インターネット草案は、2017年9月にエドウィン・ファウディル氏によって初めて提出されました。[4]当時、草案は「連絡」、「暗号化」、「開示」、「確認」の4つの指令をカバーしていました。ファウディル氏は、フィードバックに基づいてさらに指令を追加する予定でした。[5]さらに、ウェブセキュリティの専門家であるスコット・ヘルム氏は、セキュリティコミュニティから肯定的なフィードバックが寄せられている一方で、上位100万のウェブサイトでの使用率は「現時点では予想通り低い」と述べています。[4]
2019年、サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、すべての連邦機関に180日以内にsecurity.txtファイルを公開することを要求する拘束力のある運用指令の草案を公開しました。[6] [7]
インターネットエンジニアリングステアリンググループ(IESG)は、2019年12月にsecurity.txtの最終呼びかけを発行し、2020年1月6日に終了しました。[8]
2021年の調査では、上位100のウェブサイトのうち10%以上がsecurity.txtファイルを公開しており、検討対象となるウェブサイトが増えるにつれて、ファイルを公開しているサイトの割合が減少していることがわかりました。[9]この調査では、標準とファイルの内容の間にいくつかの矛盾があることも指摘されています。
2022年4月にsecurity.txtファイルはインターネット技術タスクフォース(IETF)によってRFC 9116として承認されました。[1]
ファイル形式
/.well-known/security.txtファイルは、ウェブサイトのディレクトリ(つまり/.well-known/security.txt)またはトップレベルディレクトリ(つまり)で提供することができます/security.txt。ファイルはHTTPS経由でプレーンテキスト形式で提供する必要があります。[10]
参照
参考文献
- ^ ab Foudil, Edwin; Shafranovich, Yakov ( 2022 年 4 月)。セキュリティ脆弱性開示を支援するファイル形式。IETF。doi : 10.17487 / RFC9116。ISSN 2070-1721。RFC 9116 。 情報提供。
- ^ 「Telltale テキストファイル: セキュリティ研究者が脆弱性報告の標準を提案」。セキュリティインテリジェンス。2019 年 4 月 14 日閲覧。
- ^ Cimpanu、Catalin (2019-11-29)。「iOS アプリは、新たに提案された Security.plist 標準から大きな恩恵を受ける可能性がある」ZDNet。2020年 6 月 16 日閲覧。
- ^ ab Leyden, John (2018年1月3日). 「バグ発見者の計画:チクタク、この技術は欠陥によってテストされています…でも一体誰に伝えるのですか?」www.theregister.co.uk . 2019年4月14日閲覧。
- ^ 「Robots.txt に似た Security.txt 標準が提案」BleepingComputer . 2019 年 4 月 14 日閲覧。
- ^ 「CISA、脆弱性レポートを政府がどのように扱うべきかについてコメントを求める」Decipher 。 2020年1月29日閲覧。
- ^ Kuldell, Heather (2019-12-18). 「CISA は依然として脆弱性開示ポリシーに関するご意見を募集しています」. Nextgov.com . 2020-01-29閲覧。
- ^ 「Security.txt – IESGが脆弱性報告標準案に対するコメントの最終募集を開始」The Daily Swig | サイバーセキュリティのニュースと見解2019年12月12日2020年3月30日閲覧。
- ^ Poteat, Tara; Li, Frank (2021 年 11 月)。「Who you gonna call?: an empirical evaluation of website security.txt deployment」。IMC '21 : Proceedings of the 21st ACM Internet Measurement Conference。Internet Measurement Conference。オンライン: ACM。pp. 526–532。doi :10.1145/3487552.3487841。
- ^ 「Security.txt ファイルの採用の特徴」(PDF) . Security.txt ファイルの採用の特徴. 2022-02-11 . 2022-03-01に閲覧。
外部リンク
- 公式サイト
- security.txt ファイルの例
