Saltar al contenido

Validador de security.txt

Verifica un archivo security.txt contra RFC 9116 y lista qué falta, es inválido u obsoleto.

Entrada
Salida

Validador de security.txt

Pega el contenido de un archivo security.txt —el que debe residir en /.well-known/security.txt— y esta herramienta lo verifica contra RFC 9116, el estándar que define el formato. Reporta campos obligatorios faltantes, valores que no se analizan, y nombres de campos que son obsoletos o no reconocidos, cada uno vinculado a la línea de la que proviene.

RFC 9116 requiere al menos una línea "Contact" y exactamente una línea "Expires"; ambas se verifican por defecto, junto con la fecha "Expires" en sí — debe ser una marca de tiempo ISO 8601 completa con zona horaria, y la herramienta advierte cuando esa fecha ya ha pasado. Encryption, Policy, Hiring, Canonical y Acknowledgments se supone que contienen una URI, por lo que la herramienta marca un dominio desnudo o correo electrónico sin esquema. También detecta la ortografía británica obsoleta "Acknowledgements" (RFC 9116 usa "Acknowledgments"), campos eliminados de borradores anteriores como "Disclosure", nombres de campos escritos en mayúsculas incorrectas, líneas "Expires" o "Preferred-Languages" duplicadas, y campos que se salen del orden de lectura convencional. Cualquiera de estas verificaciones se puede desactivar individualmente.

Alterna la salida entre una lista línea por línea de hallazgos y un archivo corregido: la versión corregida reagrupa los campos reconocidos en el orden convencional, reduce los campos singulares duplicados a la primera ocurrencia, corrige los nombres de campos obsoletos, y mantiene todo lo que no reconoce en lugar de borrarlo. Las líneas sin una forma válida "Field: value" se señalan en lugar de adivinarse, y un "Contact" o "Expires" faltante se anota con un comentario en lugar de inventarse completamente.

Todo se ejecuta localmente en tu navegador — el archivo que pegas, que a menudo es una dirección de contacto de seguridad real y no publicada, nunca se carga en ningún lugar. Copia el resultado, descárgalo como archivo .txt listo para publicar, o envíalo nuevamente a la entrada para verificar otra revisión.

Preguntas frecuentes

¿Qué exige realmente RFC 9116?
Como mínimo, un campo "Contact" y exactamente un campo "Expires" con una fecha-hora válida según RFC 3339. Todo lo demás — Encryption, Canonical, Preferred-Languages, Acknowledgments, Hiring y Policy — es opcional.
¿Por qué se marca mi fecha "Expires" como inválida?
RFC 9116 requiere una fecha-hora completa con zona horaria, como 2027-01-01T00:00:00Z. Una fecha desnuda como 2027-01-01, o un formato no ISO, no satisface la especificación aunque parezca una fecha.
¿Qué cambia el "Archivo corregido"?
Reagrupa los campos reconocidos en el orden de lectura convencional, mantiene solo la primera ocurrencia de un campo que debe ser singular (Expires, Preferred-Languages), y corrige la ortografía obsoleta "Acknowledgements" a "Acknowledgments". Nunca inventa un valor de Contact o Expires que no esté ya en tu archivo.
¿Extrae mi security.txt en vivo del mi dominio?
No. Pega el contenido del archivo tú mismo — la herramienta nunca hace una solicitud de red, por lo que no puede confirmar qué se publica realmente en /.well-known/security.txt en tu sitio.
¿Se carga mi archivo security.txt en algún lugar?
No. La validación se ejecuta completamente en tu navegador. Como este archivo a menudo contiene una dirección de contacto de seguridad real y no publicada, nada de lo que pegas jamás sale de tu dispositivo.