Sicherheit
Es gibt keinen Server zum Angreifen
FileSlimmer wird als statische Dateien bereitgestellt. Es gibt keinen Anwendungsserver, keine Datenbank, keine Edge-Funktion und keine öffentliche API; daher haben die Sicherheitslückenklassen, die eines davon benötigen — SQL-Injection, serverseitige Anfragefälschung, Umgehung der Authentifizierung, unsichere direkte Objektreferenzen — hier keine Angriffsfläche. Der Build schlägt fehl, wenn überhaupt ein Server-Artefakt in der Ausgabe erscheint.
Antwort-Header
Content-Security-Policymitdefault-src 'self'undconnect-src 'self': Selbst wenn Code eine ausgehende Anfrage versuchen würde, würde der Browser sie ablehnen.object-src 'none',base-uri 'none'undframe-ancestors 'none'.X-Content-Type-Options: nosniffundX-Frame-Options: DENY.Referrer-Policy: no-referrer, sodass eine Seitenadresse niemals bei einer ausgehenden Navigation übertragen wird.Cross-Origin-Resource-Policy: same-originund eine restriktivePermissions-Policy.- Die Video- und KI-Routen führen zusätzlich die Cross-Origin-Isolationsheader mit, die diese APIs benötigen.
Eine Prüfung zur Build-Zeit bestätigt jeden dieser Header gegenüber dem bereitgestellten Artefakt, und ein connect-src, das etwas über denselben Ursprung hinaus zulässt, lässt den Build fehlschlagen.
Ihre Dateien werden als nicht vertrauenswürdige Eingaben behandelt
- Der Dateityp wird anhand magischer Bytes bestimmt, niemals anhand der Erweiterung oder des MIME-Typs, den das Betriebssystem anhängt — beides kann bei einer abgelegten Datei von einem Angreifer kontrolliert werden.
- SVG, JavaScript, CSS und HTML werden als Text geparst und umgeschrieben und niemals ausgeführt. Eine SVG-Vorschau wird zuerst bereinigt — Skripte, Ereignishandler und externe Referenzen werden entfernt — und in einem sandboxed Frame gerendert, niemals in diese Seite eingefügt.
- Externe
@import-URLs in einem Stylesheet werden nicht abgerufen. - Budgets gegen Dekompressionsbomben begrenzen Dateigröße und Elementanzahl; ein Verhältnis von dekodierter zu gespeicherter Größe über dem Schwellenwert verlangt eine ausdrückliche Bestätigung, bevor die Arbeit beginnt.
- Ein verschlüsseltes PDF wird niemals durch Ignorieren seiner Verschlüsselung geöffnet. Strukturelle Tools sind dafür deaktiviert, und der Rasterisierungspfad läuft nur mit einem von Ihnen bereitgestellten, im Speicher gehaltenen Passwort, nach einer ausdrücklichen Warnung darüber, was das Rastern zerstört.
Code von Drittanbietern
Jede Bibliothek, jedes WebAssembly-Modul, jede Schriftart und jedes KI-Modell wird von dieser Domain bereitgestellt. Es befindet sich kein Content-Delivery-Netzwerk im Anfragepfad, daher kann eine Kompromittierung eines Drittanbieter-Hosts diese Website nicht erreichen. Komponentenversionen sind festgeschrieben, und jede ist mit ihrer Lizenz und ihrem Quellcode-Repository auf der Open-Source-Seite. KI-Modelldateien sind per Hash festgeschrieben und werden abgelehnt, wenn der Hash nicht übereinstimmt.
Was diese Seite nicht behauptet
Nichts davon ist eine Aussage über Ihr Gerät. Eine Browsererweiterung kann Seiteninhalte lesen, Ihr Betriebssystem kann jede Datei untersuchen, die Sie öffnen, und Sicherheitssoftware auf Ihrem Rechner sitzt zwischen beiden. Das liegt außerhalb der Kontrolle jeder Website; die Datenschutzerklärung sagt über Daten dasselbe.
Eine Sicherheitslücke melden
Schreiben Sie an info@zenitgroup.com.co mit der betroffenen URL, dem Browser und der Version sowie den Schritten zur Reproduktion. Bitte führen Sie weder Denial-of-Service-Verkehr noch automatisierte Scans gegen die Website aus: Das Hosting wird mit allen anderen Nutzern geteilt. Es gibt kein Bug-Bounty-Programm; Meldungen werden vom Betreiber gelesen und beantwortet, der am Fuß dieser Seite genannt ist.
Dieses Dokument wird von ZENIT GROUP S.A.S., Cali, Valle del Cauca, Kolumbien veröffentlicht.