Achtergrond
security.txt en responsible disclosure: praktische operatorgids
security.txt is een eenvoudig, standaard bestand dat securityresearchers vertelt hoe zij kwetsbaarheden voor uw domein melden. Samen met een duidelijk disclosureproces voorkomt u dat een bevinding eerst op een willekeurige inbox of social media belandt.
Deze gids vat RFC 9116 en gangbare operatorpraktijk samen. Het is geen uitnodiging om NovaMX-systemen buiten de gepubliceerde regels te testen.
Welk probleem security.txt oplost
Researchers hebben een betrouwbaar contactpad nodig. Zonder dat belanden meldingen bij info@, marketingformulieren of publieke kanalen. security.txt biedt een verwachte, machineleesbare plek voor Contact en policy.
Waar publiceren
RFC 9116 prefereert https://<domein>/.well-known/security.txt. Een root-pad kan bestaan voor compatibiliteit; well-known is canoniek. Gebruik HTTPS en UTF-8-tekst.
Velden die in de praktijk tellen
- Contact: mailto: of https:-URL voor meldingen.
- Expires: ISO 8601-tijdstempel; vernieuw vóór verloop.
- Preferred-Languages: bijvoorbeeld en en nl.
- Canonical: exacte HTTPS-URL van dit bestand.
- Policy: link naar uw disclosurebeleid.
- Acknowledgments / Hiring: optioneel; alleen als u het onderhoudt.
Basics van responsible disclosure
Publiceer scope, wat buiten scope is, ack-tijden, en dat u te goeder trouw handelende researchers die de regels volgen niet nastreeft. Vraag genoeg detail om te reproduceren. Eis geen NDA vóór triage.
Relatie met Internet.nl en headers
Internet.nl groepeert websitehygiëne onder security options. security.txt kan naast headerverwachtingen spelen. Het live rapport is leidend voor de score. Perfecte security.txt vervangt TLS, DNSSEC of RPKI niet.
Wat NovaMX publiceert
NovaMX publiceert securitycontact voor novamx.eu via well-known security.txt en trustfeiten op Beveiliging en vertrouwen. Meldingen over NovaMX-systemen horen op de gepubliceerde security- of abusecontacten. Klantdomeinen hebben eigen security.txt nodig.
Klantdomeinen op NovaMX-hosting
Host NovaMX uw site, dan blijft u verantwoordelijk voor de inhoud van security.txt tenzij een productfeature die voor u publiceert. Gebruik een gemonitorde mailbox. Zet Expires binnen een jaar en plan vernieuwing.
Operationele checklist
- Maak security@ of een equivalent ticket-queue.
- Schrijf een one-page disclosurebeleid.
- Publiceer /.well-known/security.txt met Contact, Expires, Canonical, Preferred-Languages, Policy.
- Hertest met Internet.nl; bewaar de permalink.
- Review Expires elk kwartaal; roteer contacten bij personeelswissel.
Wat u niet moet doen
- Geen persoonlijke mobiele nummers die veranderen zonder update.
- Geen bug bounty claimen zonder programma.
- Geen destructieve productie-tests uitnodigen zonder schriftelijk programma.
- Geen secrets of interne hostnames in het bestand.
Veelgestelde vragen
Is security.txt wettelijk verplicht in Nederland?
Er is geen algemene consumentenwet die elk domein security.txt oplegt. Het blijft sterke hygiëne en kan voor Internet.nl 100% required zijn onder de actuele norm.
Mag alleen een webformulier?
Ja als de Contact-URL stabiel en gemonitord is. Veel operators bieden ook mailto:.
Opent NovaMX klantdomeinen voor scanning door deze gids?
Nee. Researchers volgen het beleid van elk domein. Ongeautoriseerde tests blijven onacceptabel.
Waar staan NovaMX-trustfeiten?
Zie Beveiliging en vertrouwen, plus de Internet.nl-padgids voor scoring.
Vervolgstappen
Publiceer security.txt, verifieer met Internet.nl en uw trustpagina.