DEV Community

Bryan Rafael
Bryan Rafael

Posted on

security.txt (RFC 9116): o que é, como publicar e como checar em segundos

security.txt (RFC 9116) é um arquivo de texto no seu site que diz quem contatar quando alguém encontrar uma falha. Custou 3 minutos para publicar — e é um dos primeiros itens que qualquer auditor procura.

Como publicar

Crie o arquivo em /.well-known/security.txt:

Contact: mailto:security@suaempresa.com
Expires: 2027-01-01T00:00:00.000Z
Preferred-Languages: pt, en
Canonical: https://suaempresa.com/.well-known/security.txt
Enter fullscreen mode Exit fullscreen mode

Regras que reprovam em auditoria:

  • Expires no passado (sem data futura o arquivo perde validade)
  • sem Contact: (obrigatório)
  • caminho errado: /security.txt raiz ajuda, mas o RFC exige /.well-known/security.txt

Checando automaticamente

O reconpp verifica os dois caminhos, além de headers, TLS, cookies, CORS e arquivos expostos:

pip install git+https://github.com/bryanrafaelbueno/reconpp
reconpp -u https://suaempresa.com -f md -o relatorio.md
Enter fullscreen mode Exit fullscreen mode

Saída para o bloco well-known:

[PASS] well-known: /.well-known/security.txt | RFC 9116 disclosure contact: present (HTTP 200)
[INFO] well-known: /security.txt | Vulnerability disclosure contact: HTTP 404
Enter fullscreen mode Exit fullscreen mode

Por que isso vende a auditoria?

Empresas que já têm security.txt demonstram maturidade — e o relatório ganha um item verde imediato. Empresas sem o arquivo ganham um "quick win" de 3 minutos que parece um grande avanço no resumo executivo.

O checklist completo de auditoria (70+ pontos) está no ebook pt-BR — amostra grátis na loja:

Top comments (0)