#334 · Herramienta para desarrolladores

Security.txt Generator

Genera un archivo security.txt siguiendo la estructura habitual de RFC 9116 a partir de campos pegados como pares clave-valor. Ordena los campos reconocidos, exige al menos un Contact, permite añadir Expires, Canonical, Encryption, Acknowledgments, Hiring y Policy, y conserva campos de extensión válidamente formados.

Datos de entrada

Entrada
Espacio publicitario

Cómo usar esta herramienta para desarrolladores

  1. Escribe cada campo como Nombre: valor.
  2. Incluye al menos una línea Contact.
  3. Añade Expires y Canonical cuando dispongas de esos datos.
  4. Genera el archivo y publícalo normalmente en /.well-known/security.txt.

Qué hace esta herramienta para desarrolladores

Normaliza espacios, conserva campos repetibles como Contact y genera una salida de texto. No inventa direcciones, fechas ni claves de cifrado que no hayas proporcionado.

Contact es obligatorio para una salida utilizable. Expires se comprueba como fecha ISO válida cuando aparece. Los nombres de campo deben contener letras, números o guiones y los valores no pueden estar vacíos.

El generador no firma el archivo. Si necesitas una firma OpenPGP, debes realizarla fuera del navegador con tu flujo habitual de gestión de claves.

Ejemplo

Contact: mailto:security@example.com Expires: 2027-12-31T23:59:59Z Canonical: https://example.com/.well-known/security.txt

Casos de uso

  • Crear el punto de contacto para informes de vulnerabilidades.
  • Preparar security.txt para varios dominios.
  • Evitar errores de formato antes del despliegue.
  • Documentar enlaces a políticas y acknowledgments.

Consejos para obtener resultados fiables

  • Usa una dirección o URL monitorizada por el equipo de seguridad.
  • Renueva Expires antes de que caduque.
  • Publica por HTTPS cuando sea posible.
  • Mantén Canonical alineado con la URL real del archivo.
  • No publiques claves privadas ni secretos.

Detalles del procesamiento

La salida se genera localmente y respeta el orden recomendado de campos conocidos para que el archivo sea fácil de revisar en control de versiones.

No comprueba que las URL respondan, que el buzón exista ni que el archivo esté desplegado en la ubicación correcta.

Preguntas frecuentes

¿Qué campo es obligatorio en un archivo security.txt?

Debe existir al menos un campo Contact que indique cómo enviar informes de seguridad.

¿Dónde se publica normalmente security.txt?

La ubicación habitual es /.well-known/security.txt en el origen HTTPS correspondiente.

¿Cómo debe escribirse la fecha Expires en security.txt?

Debe representarse como una fecha y hora válida; es habitual usar ISO 8601 en UTC, por ejemplo 2027-12-31T23:59:59Z.

¿Puedo incluir varios campos Contact?

Sí. Puedes publicar más de un método de contacto, por ejemplo una dirección mailto y un formulario HTTPS.

¿El generador firma security.txt con OpenPGP?

No. Genera el contenido de texto; cualquier firma criptográfica debe realizarse con herramientas de claves externas.

Resumen técnico

CampoTratamiento
ContactObligatorio y repetible
ExpiresFecha validada
CanonicalURL conservada
ExtensionesSe conservan si el nombre es válido

Explorar Cabeceras HTTP y seguridad

Consulta más utilidades para analizar y construir cabeceras HTTP y políticas de seguridad.

Ver categoría