security.txt (RFC 9116) : offrir un canal de signalement
Imaginez : un chercheur en sécurité, ou simplement un visiteur attentif, découvre une faille sur votre site. Il veut bien faire et vous prévenir… mais comment ? Il cherche une adresse de contact, ne trouve rien de clair, tombe sur un formulaire générique « commercial », et finit par abandonner — ou pire, par publier sa trouvaille faute de réponse. Sans canal dédié, un signalement précieux se perd.
Le fichier security.txt, standardisé par la RFC 9116, résout exactement ce problème. C'est un petit fichier texte, placé à un emplacement convenu, qui publie vos coordonnées de sécurité. Il n'apporte aucune protection technique directe, mais il transforme la façon dont les failles vous remontent : rapidement, au bon interlocuteur, et de manière responsable.
À quoi ça sert
security.txt est un simple fichier texte placé dans /.well-known/security.txt. Il indique au minimum une adresse de contact pour signaler une vulnérabilité, et facultativement une politique de divulgation, une clé de chiffrement PGP, une page de remerciements ou les langues acceptées. Les chercheurs et de nombreux outils automatisés le consultent en premier lorsqu'ils trouvent quelque chose.
C'est aussi un signal de maturité : un site qui publie un security.txt montre qu'il prend la sécurité au sérieux et qu'il accueille les signalements responsables (responsible disclosure) plutôt que de les ignorer ou de les menacer juridiquement.
Les champs de la RFC 9116
Contact est le seul champ réellement obligatoire (une URL ou un mailto:). Expires l'est également selon la RFC : il indique une date au-delà de laquelle le fichier ne doit plus être considéré comme valide, pour éviter les coordonnées périmées — prévoyez donc de le renouveler, par exemple chaque année.
Les champs facultatifs les plus utiles sont Preferred-Languages (langues dans lesquelles vous acceptez les rapports), Canonical (l'URL canonique du fichier lui-même, qui aide à détecter les copies frauduleuses), Policy (lien vers votre politique de divulgation) et Encryption (clé publique pour chiffrer les rapports sensibles).
Créer votre security.txt
Créez le fichier à l'emplacement /.well-known/security.txt. Il doit être servi en HTTPS et avec le type text/plain. Adaptez l'adresse de contact et la date d'expiration à votre situation.
# Coordonnées de sécurité — RFC 9116
Contact: mailto:security@exemple.com
Expires: 2027-01-01T00:00:00.000Z
Preferred-Languages: fr, en
Canonical: https://exemple.com/.well-known/security.txt
Policy: https://exemple.com/politique-securite<Files "security.txt">
ForceType text/plain
</Files>Vérifier la mise en place
Ouvrez https://votresite.fr/.well-known/security.txt dans un navigateur : le fichier doit s'afficher en texte brut, sans redirection ni page d'erreur. Relancez ensuite un audit CheckCyber pour confirmer que le canal est détecté. Vérifiez enfin que la date du champ Expires n'est pas dépassée, sinon le fichier est considéré comme invalide.
Astuce : notez dès maintenant un rappel pour mettre à jour la date Expires avant son échéance — c'est l'oubli le plus fréquent qui rend un security.txt non conforme au fil du temps.
[ FAQ // QUESTIONS FRÉQUENTES ]
▸Le fichier doit-il être à la racine ou dans .well-known ?
L'emplacement standard de la RFC 9116 est /.well-known/security.txt. Un fichier à la racine (/security.txt) est toléré en repli pour les très anciens usages, mais privilégiez toujours .well-known, qui est l'emplacement officiel attendu par les outils.
▸Quelle adresse de contact utiliser ?
Une adresse dédiée et surveillée (par exemple security@votredomaine) est idéale, mais une boîte que vous relevez régulièrement convient. L'important est qu'un signalement y soit lu rapidement. Vous pouvez aussi pointer vers une page web ou un formulaire via une URL https.
▸security.txt présente-t-il un risque pour mon site ?
Non. Il ne révèle aucune information technique exploitable : il publie seulement comment vous joindre. Au contraire, son absence augmente le risque qu'une faille découverte ne vous soit jamais signalée.
[ PASSEZ À L’ACTION ]
Votre site est-il concerné ?
Lancez un audit de surface gratuit et obtenez en quelques secondes la liste exacte de vos failles, avec le correctif pour chacune. Anonyme, sans inscription.
▶ Auditer mon site[ À LIRE AUSSI ]
[ CheckCyber // MIS À JOUR LE 2026-06-29 ]