全球资源测评导航
返回安全 全球资源 / 安全 / 安全策略标准/生成器 / securitytxt.org
securitytxt.org
🛡 安全 安全策略标准/生成器 美国总部 国内优化

securitytxt.org 安全测评

securitytxt.org 是 security.txt 标准的官方网站。该标准提议通过一个文本文件让网站定义安全漏洞披露政策,包括联系信息、到期日期、加密密钥等。网站提供标准的详细说明、字段定义、创建指南和常见问题,并列出采用该标准的

8.0/10 中国可用
TTG4G 编辑组 ·更新于 2026-05-31 ·数据来源: ai_fine 评测方法 ↗
数据来源
ai_fine · 最近更新 2026-07-11
行业深度解析AI 深度分析
一句话security.txt 是一个用于让网站公开安全漏洞披露联系方式与策略的 RFC 标准及生成指引网站。
定价免费 正文未提及收费、订阅或商业版本;security.txt 标准与站点提供的生成/复制指引可直接使用。
适合谁网站所有者、安全团队、企业安全负责人、独立安全研究员、漏洞披露流程维护者
核心功能定义网站安全漏洞披露渠道生成 .well-known/security.txt 文件内容支持 Contact、Expires 等必填字段支持 Encryption、Acknowledgments、Preferred-Languages、Policy、Hiring、CSAF 等可选字段提供 RFC 阅读入口与示例支持复制生成内容到剪贴板建议使用 OpenPGP 对文件进行明文签名
功能与用途security.txt 是一个拟定并已成为 RFC 的标准,用于让网站以统一位置和格式声明安全漏洞披露政策。其核心用途是帮助独立安全研究员在发现风险后找到正确、安全的联系渠道,减少漏洞因缺少披露路径而无人报告的情况。网站还提供交互式字段说明与生成/复制 security.txt 内容的能力。
支持语言/框架正文未提及特定编程语言或开发框架。该标准本质是文本文件规范,适用于任何可在网站路径下发布静态文本文件的技术栈。
开源还是闭源正文提到欢迎公众通过 GitHub 仓库贡献:https://github.com/securitytxt/security-txt,说明规范/项目具有开放协作属性;未说明网站本身完整代码授权。
自托管选项支持自托管。组织只需在项目的 .well-known 目录下创建 security.txt,推荐路径为 /.well-known/security.txt,也可放在 /security.txt 作为 fallback;文件应以 text/plain 形式并通过 HTTPS 提供。
定价未提及任何收费信息。作为标准和文本文件部署方式,使用门槛接近免费。
API/SDK正文未提及 API 或 SDK。主要交付物是 security.txt 文本文件及其字段规范。
集成与生态已被 Google、Facebook、GitHub、英国政府等组织实施;英国司法部、美国 CISA、法国政府、意大利政府、荷兰政府、澳大利亚网络安全中心等背书。字段还支持 CSAF provider-metadata.json 链接,与安全公告生态衔接。
文档质量页面直接列出字段、是否必填、数量限制、格式要求和示例,并有 FAQ、RFC 链接和视频摘要。文档偏规范型,清晰说明部署路径、HTTPS、text/plain、OpenPGP 签名等关键细节。
中国访问未知
适用场景为网站建立标准化漏洞披露入口;向安全研究员提供联系邮箱、策略页面、加密密钥与首选语言;在企业官网发布安全政策;配合 CSAF 安全公告元数据。
同类HackerOne、Bugcrowd、Intigriti、Open Bug Bounty;也可自建漏洞披露页面或在官网公开安全策略。
性价比9
易用8
服务6
综合8
优点
  • 基于 RFC 的开放标准,便于安全研究员统一查找披露入口
  • 字段设计清晰,覆盖联系、过期时间、加密、公示、策略、招聘、CSAF 等场景
  • 部署成本很低,只需在 /.well-known/security.txt 或根目录放置文本文件
  • 已被 Google、Facebook、GitHub、英国政府等组织采用或背书
  • 公开 GitHub 仓库,接受公众贡献
不足
  • 本身不是漏洞管理平台,不提供工单、SLA、赏金、协作流转等能力
  • 需要组织自行维护 Expires 等字段,过期后可信度会下降
  • 安全披露流程质量仍依赖企业自身响应能力
  • 正文未提供 API、SDK、企业支持或托管服务信息

深度测评

TG4G · 2026-05-31 更新 · 仅供参考

一句话介绍

securitytxt.org 是一个专注于推广安全策略文件(security.txt)标准的国际性项目,旨在帮助网站和服务商定义清晰的安全漏洞披露流程。它由安全社区维护,提供免费的标准定义和部署指南,让组织能够规范地接收来自白帽黑客的安全报告。选择它的用户通常是为了提升自身的安全透明度,降低漏洞被滥用的风险。

业务详解

securitytxt.org 的核心服务是推动和维护 security.txt 标准,这是一个 IETF 标准(RFC 9116),定义了网站应在 /.well-known/security.txt 路径下放置一个文本文件,包含联系信息、加密密钥和漏洞披露政策等。该项目本身不提供托管或监控服务,而是作为标准制定者,提供免费的模板和验证工具。历史背景上,它由安全研究员 Edwin “F0x” 等人在 2017 年发起,迅速被 Google、GitHub、Facebook 等大型平台采纳,行业地位相当于安全领域的“机器人排除协议”(robots.txt)。客户类型涵盖从个人开发者到跨国企业,任何需要公开接收安全漏洞报告的组织都可能用到。

适合谁用

securitytxt.org 最适合三类用户:首先是安全研究人员和白帽黑客,他们需要快速找到目标站点的漏洞报告入口;其次是中小型企业和初创公司,这些组织可能没有专职安全团队,但希望建立基本的漏洞披露流程;最后是大型企业的安全运维人员,他们需要统一管理多个子域的披露政策。对于个人开发者的小型项目,如果担心被恶意利用,也可以部署 security.txt 来明确报告渠道。不过,如果组织已有成熟的漏洞赏金平台(如 HackerOne),则可能不需要额外使用 security.txt 来替代。

关键功能与亮点

  • 标准化漏洞披露流程:定义统一的 security.txt 文件格式,包含联系邮箱、加密 PGP 密钥、漏洞披露政策链接等字段。
  • 免费开源标准:完全免费使用,无任何隐藏费用或订阅要求,社区维护的规范可自由部署。
  • 跨平台兼容性:支持所有主流 Web 服务器(Apache、Nginx、IIS 等),只需在网站根目录放置文件即可。
  • 验证工具支持:提供在线验证器检查文件格式是否合规,避免因语法错误导致报告无法送达。
  • 国际认可:被 IETF 列为 RFC 9116 标准,已被 Google、Apple、Microsoft 等巨头采用,具备权威性。
  • 安全加密可选:支持指定 PGP 公钥,确保漏洞报告在传输过程中加密,防止中间人窃取。

价格分析

securitytxt.org 本身是免费项目,没有任何付费套餐或订阅费用。用户只需自行在服务器上创建并托管 security.txt 文件,成本为零。如果用户需要额外的托管服务或自动化监控,部分第三方平台(如 Bugcrowd 或 HackerOne)可能提供付费集成,但 securitytxt.org 本身不涉及收费。因此,在同类标准中,它属于“免费”档位,性价比极高。需要留意的是,如果用户自行部署,可能需要花费少量时间学习文件格式和服务器配置,但这属于一次性投入。

中国用户怎么用

securitytxt.org 的官方网站在国内可以直接访问,无需科学上网,网络通畅性良好。部署 security.txt 文件完全在用户自己的服务器上操作,不依赖外部服务,因此不受网络限制。支付方式方面,该项目无需付费,所以不涉及支付问题。对于国内用户,建议注意文件路径必须为 /.well-known/security.txt,部分国内 CDN 或云服务商(如阿里云、腾讯云)可能需要额外配置静态文件映射。国内暂无直接替代品,但部分安全社区(如先知社区)提供类似的中文漏洞披露模板,但标准化程度较低。如果用户需要开发票,由于 securitytxt.org 不提供付费服务,自然无法开具发票。

优缺点对比

优点

  • ✅ 完全免费,零成本部署
  • ✅ 国际标准(RFC 9116),权威性高
  • ✅ 部署简单,只需一个文本文件
  • ✅ 国内直连友好,无需梯子
  • ✅ 提升安全透明度,降低被误报风险

缺点

  • ❌ 无官方托管或监控服务,需自行维护
  • ❌ 不提供发票,不适合企业报销场景
  • ❌ 功能单一,仅定义披露流程,不包含漏洞管理
  • ❌ 国内普及度低,部分国内企业可能不认可
  • ❌ 文件若配置错误(如加密密钥过期)可能导致报告无法送达

同类产品对比

与 securitytxt.org 直接竞争的是其他漏洞披露标准或平台:首先是 HackerOne,它提供完整的漏洞赏金管理平台,包含漏洞提交、审核和支付功能,但需要付费订阅,适合大型企业;其次是 Bugcrowd,类似 HackerOne,但更侧重众测模式,价格较高;最后是 GitHub Security Advisories,它集成在 GitHub 仓库中,适合开源项目,但仅限 GitHub 生态。securitytxt.org 的差异化在于:它只定义标准,不涉及运营,因此更轻量、免费,适合预算有限或只需基础披露流程的组织。

总结建议

securitytxt.org 最适合那些预算紧张、希望快速建立基础漏洞披露流程的个人开发者或小型团队,尤其是当组织已有其他安全工具但缺乏统一报告入口时。它的免费特性和国际标准地位使其成为入门级首选。但如果你需要完整的漏洞管理、赏金支付或发票报销,建议考虑 HackerOne 等付费平台。此外,国内用户如果主要面向国内市场,可能需要额外添加中文说明或配合国内安全社区使用。建议直接部署免费版测试,无需任何付费决策。

本测评基于公开资料整理,不构成购买建议,请以 securitytxt.org 官网实际信息为准。

中文卖点

网站安全披露标准,站长可直接采用。

官网快照

/shot/securitytxt-org.png
securitytxt.org

价格走势

当前价 · 仅供参考
价格未公开 当前定价
价格采集自官网公开页面,实时更新;历史走势数据采集中,暂无足够历史样本。下单请以官网实时价为准。

用户评价

综合评分
8.0/10
TG4G 综合评分

评分明细(分布与用户短评)接入中。当前展示 TG4G 综合评分,数据源自公开测评与用户反馈。

常见问题

securitytxt.org 是一家美国的安全 (安全策略标准/生成器)服务商. 本页收录其「securitytxt.org 是 security.txt 标准的官方网站。该标准提议通过一个文本文件让网站定义安全漏洞披露政策,包括联系信息、到期日期、加密密钥等。网站提供标准的详细说明、字段定义、创建指南和常见问题,并列出采用该标准的」套餐. 网站安全披露标准,站长可直接采用.
securitytxt.org 综合评分 8.0/10, 总部美国. 一句话介绍 securitytxt.org 是一个专注于推广安全策略文件(security.txt)标准的国际性项目,旨在帮助网站和服务商定义清晰的安全漏洞披露流程。它由安全社区维护,提供免费的标准定义和部署指南,让组织能够规范地接收来自白帽黑客的安全报告。选择它的用户通常是为了提升自身的安全透明度... 完整深度测评见本页下方.
securitytxt.org 在中国大陆有较好的直连体验, 多数地区无需代理即可访问. 该商家总部位于美国, 主要面向海外市场.
访问 securitytxt.org 官网完成注册即可使用. 注册一般需要邮箱 (推荐 Gmail/Outlook) 和支付方式. 多数海外服务支持信用卡 / PayPal / 加密货币. 完整流程见本页"前往官网"按钮.

浏览其他大类

🌾 农业食品 🤖 AI 应用 🔗 API 数据 🚪 API 网关 🧊 3D素材 🚗 汽车出行 🗃 备份容灾 📋 公司合规 📡 智能盒子 🧱 建站模板 🌐 CDN 💬 聊天 App ☁ 网盘云盘 📖 漫画网文 ✉ 通讯邮箱 🏢 跨国名企 💰 加密 🗄 托管数据库 🏷 比价优惠 🎨 设计创意 🔧 开发工具 📡 DNS 解析 🌍 域名 ⬇ 下载软件 🛒 电商 📚 教育课程 📧 邮件发送 ⚡ 能源环保 🎫 活动票务 🎪 会展展会 📤 文件传输 🏦 金融钱包 📝 表单调研 💭 论坛社区 💸 众筹融资 🎮 游戏服务 🎮 游戏市场 🕹 游戏平台 🎁 订阅礼品卡 🏛 政府机构 🎯 GPU 算力 🔌 硬件 IoT 🩺 医疗健康 👔 招聘远程 🖼 图片灵感 🛡 保险 💼 求职招聘 📒 知识笔记 ⚖ 法务财税 📍 本地生活 📦 物流货运 🔎 生活查询 🗺 地图导航 📈 营销 SEO 📺 流媒体订阅 🎞 家庭影音 📰 新闻资讯 🤝 公益慈善 📄 办公协作 🌍 国际组织 ☁ 应用部署 🎛 主机面板 🔑 密码安全 💳 支付 🐾 宠物 👕 印刷定制 🎙 播客有声 🔌 代理 ❓ 问答内容 🏠 房产租售 ⚡ 实时通信 🖥 远程桌面 🗂 资源站 ⚙ SaaS ♻ 二手交易 📱 短视频直播 📲 接码虚拟号 💬 社交约会 🔐 SSL 证书 💾 云存储 🎓 留学教育 🎧 在线客服 🧰 在线工具 🌐 翻译本地化 ✈ 旅游出行 🏛 全球大学 🚀 加速器 VC ▶ 视频平台 🎬 视频托管 🔒 VPN 隐私 🖥 服务器 🌐 虚拟主机 🔏 零信任组网