Ir para o conteúdo
Totalmente local

validador security.txt

Verificar um ficheiro security.txt contra RFC 9116 e listar o que falta, é inválido ou está descontinuado.

Entrada
Saída

validador security.txt

Cole o conteúdo de um ficheiro security.txt — aquele que se destina a estar em /.well-known/security.txt — e esta ferramenta verifica-o contra RFC 9116, a norma que define o formato. Relata campos obrigatórios em falta, valores que não são analisados e nomes de campos que estão descontinuados ou não reconhecidos, cada um associado à linha em que aparece.

RFC 9116 exige pelo menos uma linha "Contact" e exatamente uma linha "Expires"; ambas são verificadas por defeito, junto com a própria data "Expires" — tem de ser um carimbo de data e hora ISO 8601 completo com fuso horário, e a ferramenta avisa quando essa data já passou. Encryption, Policy, Hiring, Canonical e Acknowledgments devem conter um URI, portanto a ferramenta marca um domínio ou email sem esquema. Também detecta a ortografia britânica descontinuada "Acknowledgements" (RFC 9116 usa "Acknowledgments"), campos removidos de rascunhos anteriores como "Disclosure", nomes de campo digitados em maiúsculas incorretas, linhas "Expires" ou "Preferred-Languages" duplicadas e campos que se desviam da ordem de leitura convencional. Qualquer uma dessas verificações pode ser desativada individualmente.

Alterne a saída entre uma lista linha por linha de descobertas e um ficheiro corrigido: a versão fixa reagrupa os campos reconhecidos na ordem de leitura convencional, reduz campos singulares duplicados para a primeira ocorrência, corrige nomes de campos descontinuados e mantém tudo o que não reconhece em vez de o eliminar. Linhas sem um formato "Field: value" válido são assinaladas em vez de serem adivinhadas, e um "Contact" ou "Expires" em falta é anotado com um comentário em vez de ser inventado completamente.

Tudo funciona localmente no seu navegador — o ficheiro que cola, que é frequentemente um endereço de contacto de segurança real e não publicado, nunca é carregado em lado nenhum. Copie o resultado, descarregue-o como ficheiro .txt pronto para publicar ou reintroduza-o na entrada para verificar outra revisão.

FAQ

O que RFC 9116 realmente exige?
No mínimo, um campo "Contact" e exatamente um campo "Expires" com uma data-hora RFC 3339 válida. Tudo o resto — Encryption, Canonical, Preferred-Languages, Acknowledgments, Hiring e Policy — é opcional.
Por que é marcada a minha data "Expires" como inválida?
RFC 9116 exige uma data-hora completa com um fuso horário, como 2027-01-01T00:00:00Z. Uma data simples como 2027-01-01 ou um formato não ISO não satisfaz a especificação mesmo que pareça uma data.
O que muda no "Corrected file"?
Reagrupa os campos reconhecidos na ordem de leitura convencional, mantém apenas a primeira ocorrência de um campo que deve ser singular (Expires, Preferred-Languages) e corrige a ortografia descontinuada "Acknowledgements" para "Acknowledgments". Nunca inventa um valor Contact ou Expires que não esteja já no seu ficheiro.
Busca o meu security.txt atual do meu domínio?
Não. Cole o conteúdo do ficheiro você mesmo — a ferramenta nunca faz um pedido de rede, portanto não pode confirmar o que está realmente publicado em /.well-known/security.txt no seu site.
O meu ficheiro security.txt é carregado em algum lado?
Não. A validação funciona completamente no seu navegador. Como este ficheiro contém frequentemente um endereço de contacto de segurança real e ainda não publicado, nada do que cola sai nunca do seu dispositivo.