Vai al contenuto
100% locale

Validatore security.txt

Controlla un file security.txt rispetto a RFC 9116 ed elenca cosa manca, è non valido o obsoleto.

Ingresso
Uscita

Validatore security.txt

Incolla il contenuto di un file security.txt — quello destinato a risiedere in /.well-known/security.txt — e questo strumento lo verifica rispetto a RFC 9116, lo standard che definisce il formato. Segnala i campi obbligatori mancanti, i valori che non si analizzano e i nomi di campi che sono obsoleti o non riconosciuti, ciascuno legato alla riga da cui proviene.

RFC 9116 richiede almeno una riga « Contact » e esattamente una riga « Expires »; entrambe vengono verificate per impostazione predefinita, insieme alla data « Expires » stessa — deve essere un timestamp ISO 8601 completo con un fuso orario, e lo strumento avverte quando quella data è già passata. Encryption, Policy, Hiring, Canonical e Acknowledgments dovrebbero contenere un URI, quindi lo strumento segnala un dominio nudo o un'email senza schema. Rileva anche l'ortografia britannica obsoleta « Acknowledgements » (RFC 9116 utilizza « Acknowledgments »), campi eliminati dalle bozze precedenti come « Disclosure », nomi di campi digitati in maiuscole errate, righe « Expires » o « Preferred-Languages » duplicate, e campi che escono dall'ordine di lettura convenzionale. Qualsiasi controllo può essere disabilitato individualmente.

Alterna l'output tra un elenco riga per riga dei risultati e un file corretto: la versione corretta raggruppa i campi riconosciuti nell'ordine convenzionale, riduce i campi singolari duplicati alla prima occorrenza, corregge i nomi di campi obsoleti e mantiene tutto ciò che non riconosce anziché eliminarlo. Le righe senza una forma valida « Campo: valore » vengono segnalate invece di essere indovinate, e un « Contact » o « Expires » mancante viene annotato con un commento anziché essere inventato.

Tutto viene eseguito localmente nel tuo browser — il file che incolla, che spesso contiene un indirizzo di contatto di sicurezza reale e non ancora pubblicato, non viene mai caricato da nessuna parte. Copia il risultato, scaricalo come file .txt pronto per la pubblicazione, o rimandalo all'input per verificare un'altra revisione.

FAQ

Cosa richiede veramente RFC 9116?
Come minimo, un campo « Contact » e esattamente un campo « Expires » con una data-ora valida secondo RFC 3339. Tutto il resto — Encryption, Canonical, Preferred-Languages, Acknowledgments, Hiring e Policy — è facoltativo.
Perché la mia data « Expires » viene segnalata come non valida?
RFC 9116 richiede una data-ora completa con un fuso orario, come 2027-01-01T00:00:00Z. Una data nuda come 2027-01-01, o un formato non ISO, non soddisfa la specifica anche se assomiglia a una data.
Cosa cambia nel « File corretto »?
Raggruppa i campi riconosciuti nell'ordine di lettura convenzionale, mantiene solo la prima occorrenza di un campo che deve essere singolare (Expires, Preferred-Languages), e corregge l'ortografia obsoleta « Acknowledgements » in « Acknowledgments ». Non inventa mai un valore Contact o Expires che non sia già nel tuo file.
Recupera il mio security.txt dal vivo dal mio dominio?
No. Incolla il contenuto del file stesso — lo strumento non effettua mai una richiesta di rete, quindi non può confermare cosa viene effettivamente pubblicato a /.well-known/security.txt sul tuo sito.
Il mio file security.txt viene caricato da qualche parte?
No. La convalida viene eseguita interamente nel tuo browser. Poiché questo file spesso contiene un indirizzo di contatto di sicurezza reale e non ancora pubblicato, nulla di ciò che incolla lascia mai il tuo dispositivo.