Sikkerhed
Der er ingen server at angribe
FileSlimmer distribueres som statiske filer. Der er ingen applikationsserver, database, edge-funktion eller offentlig API, så de sårbarhedstyper, der kræver en sådan — SQL-injektion, server-side request forgery, omgåelse af godkendelse og usikre direkte objektreferencer — har ingen angrebsflade her. Bygget mislykkes, hvis der overhovedet optræder et serverartefakt i outputtet.
Svarheadere
Content-Security-Policymeddefault-src 'self'ogconnect-src 'self': selv hvis kode forsøgte at sende en udgående forespørgsel, ville browseren afvise den.object-src 'none',base-uri 'none'ogframe-ancestors 'none'.X-Content-Type-Options: nosniffogX-Frame-Options: DENY.Referrer-Policy: no-referrer, så en sideadresse aldrig sendes med en udgående navigation.Cross-Origin-Resource-Policy: same-origin, og en restriktivPermissions-Policy.- Video- og AI-ruterne har desuden de cross-origin-isoleringsheadere, som disse API'er kræver.
En kontrol ved byggetid kontrollerer hver af disse mod det distribuerede artefakt, og et connect-src, der tillod noget ud over samme origin, får bygget til at mislykkes.
Dine filer behandles som upålideligt input
- Filtypen afgøres ud fra magiske bytes, aldrig ud fra filendelsen eller MIME-typen, som operativsystemet knytter til filen — begge dele kan styres af en angriber for en fil, der trækkes ind.
- SVG, JavaScript, CSS og HTML analyseres og omskrives som tekst og udføres aldrig. En SVG-forhåndsvisning renses først — scripts, hændelseshandlere og eksterne referencer fjernes — og vises i en sandboxet ramme, aldrig indsat på denne side.
- Eksterne
@importURL'er i et stylesheet hentes ikke. - Grænser for dekomprimeringsbomber begrænser filstørrelse og antallet af elementer, og et forhold mellem dekodet og lagret størrelse over tærsklen kræver udtrykkelig bekræftelse, før arbejdet starter.
- En krypteret PDF åbnes aldrig ved at ignorere krypteringen. Strukturelle værktøjer deaktiveres for den, og rasteriseringsstien kører kun med en adgangskode, du angiver, som holdes i hukommelsen, efter en udtrykkelig advarsel om, hvad rasterisering ødelægger.
Tredjepartskode
Alle biblioteker, WebAssembly-moduler, skrifttyper og AI-modeller leveres fra dette domæne. Intet content delivery network indgår i forespørgselsstien, så et kompromitteret tredjepartsværtsystem kan ikke nå dette websted. Komponentversioner er fastlåst, og hver enkelt er angivet med sin licens og sit kildekodelager på Siden om åben kildekode. AI-modelfiler er fastlåst efter hash og afvises, hvis hashen ikke stemmer.
Hvad denne side ikke påstår
Intet af ovenstående er en erklæring om din enhed. En browserudvidelse kan læse sidens indhold, dit operativsystem kan inspicere enhver fil, du åbner, og sikkerhedssoftware på din maskine befinder sig mellem de to. Det ligger uden for ethvert websteds kontrol; privatlivserklæringen siger det samme om data.
Rapportering af en sårbarhed
Skriv til info@zenitgroup.com.co med den berørte URL, browseren og versionen samt trinene til at genskabe problemet. Kør venligst ikke denial-of-service- eller automatiseret scanningstrafik mod webstedet: hostingen deles med alle andre, der bruger det. Der findes ikke et bug bounty-program; rapporter læses og besvares af operatøren, der er angivet nederst på denne side.
Dette dokument er udgivet af ZENIT GROUP S.A.S., Cali, Valle del Cauca, Colombia.