題幹與適用場景
這道通用題考察候選人能否把一個小型公開檔案放進完整的安全營運流程。重點不是背欄位,而是把回報入口、授權邊界、回應責任和政策承諾連接起來。
面試官考察什麼
- 是否知道 RFC 9116 規定的
/.well-known/security.txt位置和必要欄位。 - 是否能區分發現入口、漏洞驗證、協調揭露和緊急處置。
- 是否會避免把信箱、加密金鑰或不存在的回應時限寫成不受控承諾。
- 是否能設計輪值、工單、去重和狀態更新,讓入口真正可用。
回答前需要澄清的問題
先確認服務涵蓋哪些網域、是否有多個產品團隊、是否接受第三方託管資產、回報管道由誰值班、哪些測試屬於授權範圍,以及是否已有漏洞揭露政策和緊急聯絡人。還要問清楚目標是提高可發現性,還是同時承諾獎勵、加密提交和協調揭露期限。
30 秒回答框架
我會在每個公開資產的 /.well-known/security.txt 提供 UTF-8 純文字檔案,至少維護有效的 Contact 和未來時間的 Expires,並用 Policy、Canonical、Encryption 或 Acknowledgments 補充真實存在的流程。檔案只負責把研究人員帶到入口;後端還要有授權範圍、輪值、工單、去重、嚴重度評估和安全的狀態溝通。上線前驗證 HTTPS、到期時間、連結權限和告警負責人。
分步深入解答
1. 先確定資產和入口邊界
按主網域、產品網域和高風險 API 列出涵蓋範圍,避免只在行銷首頁放檔案。Contact 應指向可處理回報的信箱或 HTTPS 表單;不要把無人值守的個人信箱當作唯一入口。若資產由不同團隊負責,應在檔案或政策中明確分流方式。
2. 按 RFC 9116 填寫並持續驗證欄位
Contact 與 Expires 是必要欄位;Expires 必須表示未來的失效時間。Policy 可連結授權測試和揭露規則,Canonical 可指出規範檔案位置,Encryption 只在確實維護公鑰時提供,Acknowledgments 和 Hiring 依需要使用。檔案放在 HTTPS 的 /.well-known/security.txt,並保持為 text/plain,避免依賴網頁渲染。
3. 把檔案接入回應流程
入口收到報告後產生不可預測的工單編號,自動記錄接收時間、資產、重現步驟和研究人員偏好。值班人員先確認是否屬於授權範圍,再做去重、影響評估和負責人分派。高風險事件進入緊急通道,普通回報進入常規佇列;兩者都要留下稽核記錄。
4. 設計揭露政策而非虛構 SLA
政策應說明安全研究者可以做什麼、哪些行為禁止、如何安全傳輸敏感材料、是否提供獎勵、何時允許公開揭露,以及組織如何處理善意測試。只有團隊能長期履行的確認時間和更新節奏才應寫入政策。不要把 RFC 欄位誤讀成「收到回報後一定在某個小時內修復」。
5. 保護入口和回報資料
公開檔案不應包含私鑰、內部主機名稱、個人手機或未公開事件資訊。表單應限制附件類型和大小,郵件與工單系統要控制存取權限,原始回報中的腳本和連結按不可信輸入處理。安全團隊可以在內部保存更多脈絡,但對回報者的回覆只揭露經核准的事實。
6. 用可觀測性證明入口有效
監控檔案的 200 回應、HTTPS 憑證、Expires 距離、聯絡人輪值和表單到工單的轉換。定期用無害測試回報驗證告警、去重和升級路徑;不要用真實漏洞做演練。還要檢查 CDN、重新導向和多區域部署沒有返回舊檔案或快取過期版本。
高品質示範回答
我會先列出需要涵蓋的公開網域,再在每個網域的 HTTPS /.well-known/security.txt 發布 UTF-8 純文字檔案。Contact 指向有輪值的信箱或表單,Expires 設為未來時間並納入到期告警;只有確實維護時才加入 Policy、Canonical、Encryption 等欄位。檔案本身不承諾修復時限,政策則寫清授權範圍、禁止行為、敏感材料傳輸、獎勵和協調揭露規則。回報進入受限工單後,按範圍驗證、去重、嚴重度和負責人分派處理,高風險事件走緊急通道。上線前驗證 HTTPS、快取、權限、聯絡人輪值和到期續期;上線後監控入口可達性、回報轉單和回應狀態。這樣 security.txt 是可發現入口,真正的安全能力來自後面的流程與責任鏈。
常見錯誤
- 只建立檔案卻沒有值班人、工單佇列和升級路徑。
- 忘記
Expires,導致研究人員看到已經失效的聯絡資訊。 - 把私鑰、內部地址或個人手機直接放進公開檔案。
- 在政策裡寫無法兌現的修復 SLA、獎勵金額或揭露日期。
- 用 HTTP、會重新導向的登入頁或被 CDN 快取的舊檔案代替穩定 HTTPS 入口。
- 收到回報後未經授權就公開重現細節,擴大真實風險。
追問及應對
security.txt 能取代漏洞揭露政策嗎?
不能。它主要幫助研究人員發現 Contact、Policy 等入口;授權範圍、善意測試、獎勵、揭露協調和應急規則仍應在政策中說明。
為什麼需要 Expires?
聯絡人和流程會變化。Expires 讓自動化檢查能發現檔案可能已過期,促使團隊更新,而不是讓舊信箱長期看起來有效。
一個集團有多個產品網域怎麼辦?
為各個需要獨立負責的網域發布對應檔案,並用 Canonical 或政策連結說明規範來源。更重要的是每個入口都要落到真正能分派回報的團隊,不能只複製同一個無人值守地址。
研究人員送來疑似零日漏洞,第一步做什麼?
限制回報資料存取,確認來源和資產範圍,記錄時間與證據,立即通知安全負責人並按緊急流程評估影響。不要在未驗證前把細節轉發到公開頻道,也不要為了追求完整而要求研究人員繼續擴大測試範圍。