security.txt (RFC 9116) é um arquivo de texto no seu site que diz quem contatar quando alguém encontrar uma falha. Custou 3 minutos para publicar — e é um dos primeiros itens que qualquer auditor procura.
Como publicar
Crie o arquivo em /.well-known/security.txt:
Contact: mailto:security@suaempresa.com
Expires: 2027-01-01T00:00:00.000Z
Preferred-Languages: pt, en
Canonical: https://suaempresa.com/.well-known/security.txt
Regras que reprovam em auditoria:
-
Expiresno passado (sem data futura o arquivo perde validade) - sem
Contact:(obrigatório) - caminho errado:
/security.txtraiz ajuda, mas o RFC exige/.well-known/security.txt
Checando automaticamente
O reconpp verifica os dois caminhos, além de headers, TLS, cookies, CORS e arquivos expostos:
pip install git+https://github.com/bryanrafaelbueno/reconpp
reconpp -u https://suaempresa.com -f md -o relatorio.md
Saída para o bloco well-known:
[PASS] well-known: /.well-known/security.txt | RFC 9116 disclosure contact: present (HTTP 200)
[INFO] well-known: /security.txt | Vulnerability disclosure contact: HTTP 404
Por que isso vende a auditoria?
Empresas que já têm security.txt demonstram maturidade — e o relatório ganha um item verde imediato. Empresas sem o arquivo ganham um "quick win" de 3 minutos que parece um grande avanço no resumo executivo.
O checklist completo de auditoria (70+ pontos) está no ebook pt-BR — amostra grátis na loja:
Top comments (0)