_ _ _ _____ ___ __ __ _(_) | _(_)___ / ( _ ) / /_ ___ ___ _ __ ___ \ \ /\ / / | |/ / | |_ \ / _ \| '_ \ / __/ _ \| '_ ` _ \ \ V V /| | <| |___) | (_) | (_) | (_| (_) | | | | | | \_/\_/ |_|_|\_\_|____/ \___/ \___(_)___\___/|_| |_| |_|
security.txt é um padrão aceito para reunir informações de segurança de um site, e tem como objetivo, permitir que os pesquisadores de segurança possam informar facilmente as vunerabilidades de segurança. O padrão prescreve um arquivo de texto chamado security.txt em um local bem conhecido, com sintaxe semelhante ao arquivo robots.txt destinado a ser legível por máquinas e humanos, para aqueles que desejam entrar em contato com o proprietário de um site sobre questões de segurança. Esse padrão foi Adotado pela Google, GitHub, Linkedin, e Facebook.
O Internet Draft foi inicialmente submetido por Edwin Foudil em setembro de 2017. Naquele momento, ele abordava quatro diretrizes: "Contato", "Criptografia", "Divulgação" e "Reconhecimento". Foudil esperava adicionar mais diretrizes com base no feedback recebido. Além disso, o especialista em segurança na web, Scott Helme, disse ter recebido feedback positivo da comunidade de segurança, embora o uso entre os 1 milhão de principais sites fosse "tão baixo quanto esperado no momento".
Em 2019, a Agência de Segurança Cibernética e de Infraestrutura (CISA, na sigla em inglês) publicou um projeto de diretriz operacional vinculativa que exige que todas as agências federais publiquem um arquivo security.txt dentro de 180 dias.
O Internet Engineering Steering Group (IESG) emitiu uma Last Call para o arquivo security.txt em dezembro de 2019, que terminou em 6 de janeiro de 2020.
Um estudo feito em 2021 descobriu que mais 10% dos 100 principais sites, publicaram um arquivo com nome security.txt, entretanto, a porcentagem de sites que publicam o arquivo diminuiu conforme mais sites foram considerados. O estudo também observou uma série de discrepâncias entre o padrão e o conteúdo do arquivo.
Em abril de 2022, a (IETF) aceitou o arquivo security.txt como RFC 9116.
Os arquivos security.txt podem ser encontrados nos diretórios /.well-known/
ou no nível superior, apenas com o proprio nome nos arquivos de um site. O arquivo deve ser veiculado por HTTPS e em formato de texto simples.