Bezpečnost
Není tu žádný server, který by šlo napadnout
FileSlimmer se nasazuje jako statické soubory. Není tu žádný aplikační server, žádná databáze, žádná edge funkce ani žádné veřejné API, takže třídy zranitelností, které je vyžadují — SQL injection, server-side request forgery, obcházení autentizace, nezabezpečené přímé odkazy na objekty — tu nemají žádnou plochu. Pokud se ve výstupu vůbec objeví serverový artefakt, sestavení selže.
Hlavičky odpovědi
Content-Security-Policysdefault-src 'self'aconnect-src 'self': i kdyby se kód pokusil o odchozí požadavek, prohlížeč by jej odmítl.object-src 'none',base-uri 'none'aframe-ancestors 'none'.X-Content-Type-Options: nosniffaX-Frame-Options: DENY.Referrer-Policy: no-referrer, takže adresa stránky nikdy neputuje s odchozí navigací.Cross-Origin-Resource-Policy: same-origin, a restriktivníPermissions-Policy.- Cesty pro video a AI navíc nesou hlavičky pro cross-origin izolaci, které tato rozhraní API vyžadují.
Kontrola při sestavení ověřuje každou z nich proti nasazenému artefaktu a connect-src, které by povolilo cokoli mimo stejný původ, nechá sestavení selhat.
S vašimi soubory se zachází jako s nedůvěryhodným vstupem
- Typ souboru se určuje podle magických bajtů, nikdy podle přípony ani podle typu MIME, který přiřadí operační systém — obojí je u přetaženého souboru pod kontrolou útočníka.
- SVG, JavaScript, CSS a HTML se parsují a přepisují jako text a nikdy se nespouštějí. Náhled SVG se nejprve očistí — odstraní se skripty, obsluhy událostí a externí odkazy — a vykreslí se v sandboxovaném rámci, nikdy se nevkládá do této stránky.
- Externí
@importadresy URL v šabloně stylů se nestahují. - Limity proti dekompresním bombám omezují velikost souboru a počty prvků a poměr dekódovaných dat k uloženým nad prahovou hodnotou si před zahájením práce vyžádá výslovné potvrzení.
- Zašifrované PDF se nikdy neotevírá obejitím jeho šifrování. Strukturální nástroje jsou pro ně vypnuté a rasterizační cesta se spustí jen s heslem, které zadáte a které je drženo v paměti, a to po výslovném upozornění na to, co rasterizace zničí.
Kód třetích stran
Každá knihovna, modul WebAssembly, písmo i model AI se doručuje z této domény. V cestě požadavku není žádná síť pro doručování obsahu, takže kompromitace hostitele třetí strany se na tento web nedostane. Verze komponent jsou zafixované a každá je se svou licencí a zdrojovým repozitářem uvedena na stránce o open source. Soubory modelů AI jsou zafixované hashem a při neshodě hashe jsou odmítnuty.
Co tato stránka netvrdí
Nic z výše uvedeného není prohlášením o vašem zařízení. Rozšíření prohlížeče může číst obsah stránky, váš operační systém může zkoumat každý soubor, který otevřete, a bezpečnostní software na vašem počítači stojí mezi obojím. To je mimo kontrolu jakéhokoli webu; prohlášení o ochraně soukromí říká o datech totéž.
Hlášení zranitelnosti
Napište na info@zenitgroup.com.co a uveďte dotčenou adresu URL, prohlížeč a jeho verzi a kroky k reprodukci. Nespouštějte prosím proti webu provoz typu odepření služby ani automatizované skenování: hosting je sdílený se všemi ostatními, kdo jej používají. Neexistuje žádný program bug bounty; hlášení čte a odpovídá na ně provozovatel uvedený v patičce této stránky.
Tento dokument vydává ZENIT GROUP S.A.S., Cali, Valle del Cauca, Colombia.