الأمان
لا يوجد خادم يمكن مهاجمته
يُنشر FileSlimmer على هيئة ملفات ثابتة. لا يوجد خادم تطبيقات ولا قاعدة بيانات ولا دالة على الحافة ولا واجهة برمجية عامة، ولذلك فإن أصناف الثغرات التي تحتاج إلى أحدها — حقن SQL، وتزوير الطلبات من جانب الخادم، وتجاوز المصادقة، والإشارات المباشرة غير الآمنة إلى الكائنات — لا سطح لها هنا. وتفشل عملية البناء إذا ظهر أي أثر لخادم في المُخرَجات على الإطلاق.
ترويسات الاستجابة
Content-Security-Policyمعdefault-src 'self'وconnect-src 'self': وحتى لو حاولت الشيفرة إجراء طلب صادر، لرفضه المتصفح.object-src 'none',base-uri 'none'وframe-ancestors 'none'.X-Content-Type-Options: nosniffوX-Frame-Options: DENY.Referrer-Policy: no-referrer، فلا ينتقل عنوان الصفحة أبداً مع أي تنقّل خارجي.Cross-Origin-Resource-Policy: same-origin، وسياسة مُقيِّدة عبر ترويسةPermissions-Policy.- وتحمل مسارات الفيديو والذكاء الاصطناعي إضافةً إلى ذلك ترويسات العزل عبر المصادر التي تتطلّبها تلك الواجهات البرمجية.
ويتحقق فحص وقت البناء من كل ترويسة من هذه الترويسات في المُخرَج المنشور، وأي connect-src يسمح بأي شيء خارج المصدر نفسه يُفشِل عملية البناء.
تُعامَل ملفاتك كمُدخَلات غير موثوقة
- يُحدَّد نوع الملف من البايتات السحرية، لا من الامتداد ولا من نوع MIME الذي يُرفقه نظام التشغيل أبداً — فكلاهما خاضع لتحكّم المهاجم في حالة ملف مُسقَط.
- تُحلَّل ملفات SVG وJavaScript وCSS وHTML وتُعاد كتابتها كنص، ولا تُنفَّذ أبداً. وتُنقّى معاينة SVG أولاً — بإزالة السكربتات ومعالجات الأحداث والمراجع الخارجية — وتُعرض داخل إطار معزول، ولا تُحقَن في هذه الصفحة أبداً.
- لا تُجلب عناوين
@importالخارجية الواردة في ورقة الأنماط. - تَحُدّ ميزانيات قنابل فك الضغط من حجم الملف وعدد العناصر، وإذا تجاوزت نسبة المفكوك إلى المخزَّن الحدَّ المقرَّر طُلب تأكيد صريح قبل بدء العمل.
- لا يُفتح ملف PDF مشفَّر أبداً بتجاهل تشفيره. وتُعطَّل الأدوات البنيوية بالنسبة له، ولا يعمل مسار التحويل إلى صورة نقطية إلا بكلمة مرور تقدّمها أنت، تُحفظ في الذاكرة، وبعد تحذير صريح بشأن ما يُتلفه هذا التحويل.
شيفرة الأطراف الثالثة
تُقدَّم كل مكتبة ووحدة WebAssembly وخط ونموذج ذكاء اصطناعي من هذا النطاق. ولا توجد شبكة توصيل محتوى في مسار الطلب، فاختراق مضيف تابع لطرف ثالث لا يمكن أن يصل إلى هذا الموقع. وإصدارات المكوّنات مثبَّتة، وكل مكوّن مُدرَج مع ترخيصه ومستودع شيفرته المصدرية في صفحة المصادر المفتوحة. وملفات نماذج الذكاء الاصطناعي مثبَّتة ببصمة تجزئة وتُرفض إذا لم تطابق البصمة.
ما لا تدّعيه هذه الصفحة
لا شيء مما سبق يمثّل بياناً عن جهازك. فبإمكان إضافة المتصفح قراءة محتويات الصفحة، وبإمكان نظام تشغيلك فحص أي ملف تفتحه، وبرامج الأمان على جهازك تقع بين الاثنين. وهذه كلها خارج سيطرة أي موقع إلكتروني؛ ويقول بيان الخصوصية الشيء نفسه بشأن البيانات.
الإبلاغ عن ثغرة
اكتب إلى info@zenitgroup.com.co مرفقاً عنوان URL المتأثر، والمتصفح وإصداره، وخطوات إعادة إنتاج المشكلة. ويُرجى عدم توجيه حركة حجب خدمة أو فحص آلي إلى الموقع: فالاستضافة مشتركة مع كل من يستخدمه. ولا يوجد برنامج مكافآت على الثغرات؛ ويقرأ التقارير ويردّ عليها المُشغّل المذكور في أسفل هذه الصفحة.
تنشر هذه الوثيقة شركة ZENIT GROUP S.A.S.، كالي، فالي ديل كاوكا، كولومبيا.