নিরাপত্তা
আক্রমণ করার মতো কোনো সার্ভার নেই
FileSlimmer স্ট্যাটিক ফাইল হিসেবে ডিপ্লয় হয়। এখানে কোনো অ্যাপ্লিকেশন সার্ভার নেই, কোনো ডেটাবেস নেই, কোনো এজ ফাংশন নেই এবং কোনো পাবলিক API নেই, তাই যেসব শ্রেণির দুর্বলতার জন্য এগুলি দরকার — SQL ইনজেকশন, সার্ভার-সাইড রিকোয়েস্ট ফোরজারি, অথেনটিকেশন বাইপাস, ইনসিকিওর ডিরেক্ট অবজেক্ট রেফারেন্স — এখানে তাদের কোনো সারফেসই নেই। আউটপুটে কোনো সার্ভার আর্টিফ্যাক্ট দেখা দিলেই বিল্ড ব্যর্থ হয়।
রেসপন্স হেডার
Content-Security-Policyযাতে থাকেdefault-src 'self'এবংconnect-src 'self': কোনো কোড যদি বাইরের দিকে রিকোয়েস্ট পাঠানোর চেষ্টাও করে, ব্রাউজার তা প্রত্যাখ্যান করবে।object-src 'none',base-uri 'none'এবংframe-ancestors 'none'.X-Content-Type-Options: nosniffএবংX-Frame-Options: DENY.Referrer-Policy: no-referrer, তাই বাইরের দিকে কোনো নেভিগেশনের সঙ্গে পাতার ঠিকানা কখনও যায় না।Cross-Origin-Resource-Policy: same-origin, এবং একটি কড়াPermissions-Policy.- ভিডিও ও AI রুটগুলিতে অতিরিক্তভাবে ক্রস-অরিজিন আইসোলেশনের সেই হেডারগুলি থাকে যা ওই API-গুলির জন্য প্রয়োজন।
একটি বিল্ড-টাইম চেক ডিপ্লয় করা আর্টিফ্যাক্টের বিপরীতে এগুলির প্রতিটি যাচাই করে, আর একই অরিজিনের বাইরে কিছু অনুমোদন করে এমন connect-src থাকলে বিল্ড ব্যর্থ হয়।
আপনার ফাইলকে অবিশ্বস্ত ইনপুট হিসেবে ধরা হয়
- ফাইলের ধরন ঠিক করা হয় ম্যাজিক বাইট দেখে — কখনও এক্সটেনশন দেখে নয়, অপারেটিং সিস্টেম যে MIME টাইপ জুড়ে দেয় তা দেখেও নয়; ড্রপ করা ফাইলের ক্ষেত্রে দুটিই আক্রমণকারীর নিয়ন্ত্রণে থাকে।
- SVG, JavaScript, CSS এবং HTML টেক্সট হিসেবে পার্স ও পুনর্লিখন করা হয়, কখনও চালানো হয় না। SVG প্রিভিউ আগে স্যানিটাইজ করা হয় — স্ক্রিপ্ট, ইভেন্ট হ্যান্ডলার ও বাইরের রেফারেন্স সরিয়ে ফেলা হয় — এবং তা একটি স্যান্ডবক্সড ফ্রেমে দেখানো হয়, কখনও এই পাতার ভিতরে ঢোকানো হয় না।
- কোনো স্টাইলশিটে থাকা বাইরের
@importURL আনা হয় না। - ডিকম্প্রেশন বোমার বিরুদ্ধে নির্ধারিত বাজেট ফাইলের আকার ও এলিমেন্টের সংখ্যা সীমিত করে, আর ডিকোড করা বনাম সংরক্ষিত আকারের অনুপাত সীমার উপরে গেলে কাজ শুরুর আগে স্পষ্ট অনুমতি চাওয়া হয়।
- এনক্রিপ্ট করা PDF-এর এনক্রিপশন উপেক্ষা করে তা কখনও খোলা হয় না। এমন ফাইলের জন্য কাঠামোগত টুলগুলি নিষ্ক্রিয় থাকে, আর র্যাস্টারাইজ করার পথটি কেবল আপনার দেওয়া পাসওয়ার্ড দিয়েই চলে — যা মেমরিতেই রাখা হয় — এবং র্যাস্টারাইজ করলে কী কী নষ্ট হয় সে বিষয়ে স্পষ্ট সতর্কবার্তার পরেই চলে।
তৃতীয় পক্ষের কোড
প্রতিটি লাইব্রেরি, WebAssembly মডিউল, ফন্ট ও AI মডেল এই ডোমেইন থেকেই পরিবেশন করা হয়। রিকোয়েস্টের পথে কোনো কনটেন্ট ডেলিভারি নেটওয়ার্ক নেই, তাই তৃতীয় পক্ষের কোনো হোস্ট আক্রান্ত হলেও তা এই সাইট পর্যন্ত পৌঁছাতে পারে না। উপাদানগুলির সংস্করণ পিন করা, এবং প্রতিটির লাইসেন্স ও সোর্স রিপোজিটরিসহ তালিকা রয়েছে ওপেন-সোর্স পাতায়। AI মডেল ফাইলগুলি হ্যাশ দিয়ে পিন করা, এবং হ্যাশ না মিললে সেগুলি প্রত্যাখ্যান করা হয়।
এই পাতা যা দাবি করে না
উপরের কোনো কিছুই আপনার ডিভাইস সম্পর্কে বিবৃতি নয়। কোনো ব্রাউজার এক্সটেনশন পাতার বিষয়বস্তু পড়তে পারে, আপনার অপারেটিং সিস্টেম আপনার খোলা যেকোনো ফাইল পরীক্ষা করে দেখতে পারে, আর আপনার মেশিনের নিরাপত্তা সফটওয়্যার এই দুইয়ের মাঝখানে বসে থাকে। এগুলি কোনো ওয়েবসাইটের নিয়ন্ত্রণের বাইরে; গোপনীয়তা বিবৃতি ডেটা সম্পর্কেও একই কথা বলে।
দুর্বলতার খবর জানানো
এই ঠিকানায় লিখুন: info@zenitgroup.com.co সঙ্গে জানান কোন URL প্রভাবিত হয়েছে, কোন ব্রাউজার ও তার সংস্করণ, এবং সমস্যাটি পুনরায় তৈরি করার ধাপগুলি। অনুগ্রহ করে সাইটটির উপর ডিনায়াল-অফ-সার্ভিস বা স্বয়ংক্রিয় স্ক্যানিং ট্রাফিক চালাবেন না: হোস্টিং এটি ব্যবহারকারী বাকি সবার সঙ্গে ভাগ করা। এখানে কোনো বাগ-বাউন্টি প্রোগ্রাম নেই; রিপোর্টগুলি পড়েন ও উত্তর দেন এই পাতার নিচে নাম উল্লেখ করা পরিচালক।
এই নথিটি প্রকাশ করেছে ZENIT GROUP S.A.S., Cali, Valle del Cauca, Colombia।