最近,互联网工程指导小组(IESG)发布了网络漏洞披露标准Security.txt的最终草案,该网络安全策略旨在使研究人员尽可能轻松地披露该漏洞。
安全行业广泛关注的IESG漏洞披露标准将很快成为所有网站的推荐漏洞披露报告标准。进入最终评论阶段后,对标准感兴趣的各方可以在不到一个月的时间内提交评论。
标准建议“ Web安全策略的方法”旨在改善独立安全研究人员当前用于公开Web服务漏洞的通信渠道。该标准的实现也非常简单:组织和站点管理员只需将标准化文件Security.txt放在站点指定的目录路径中。安全研究人员可以通过此文件轻松地与公司联系。
该标准提案的GitHub页面显示,Security.txt文件为安全研究人员提供了有关如何报告安全问题的明确指南,并允许定义漏洞赏金计划的范围。由于缺乏清晰的规章制度,研究人员通常无法及时安全地将安全漏洞通知组织。