Seguridad
No hay servidor que atacar
FileSlimmer se despliega como archivos estáticos. No hay servidor de aplicación, base de datos, función edge ni API pública, por lo que las clases de vulnerabilidad que necesitan uno —inyección SQL, falsificación de solicitudes del lado del servidor, omisión de autenticación, referencias directas inseguras a objetos— no tienen superficie aquí. La compilación falla si aparece cualquier artefacto de servidor en la salida.
Cabeceras de respuesta
Content-Security-Policycondefault-src 'self'yconnect-src 'self': incluso si el código intentara una solicitud saliente, el navegador la rechazaría.object-src 'none',base-uri 'none'yframe-ancestors 'none'.X-Content-Type-Options: nosniffyX-Frame-Options: DENY.Referrer-Policy: no-referrer, por lo que una dirección de página nunca viaja con una navegación saliente.Cross-Origin-Resource-Policy: same-origin, y unaPermissions-Policy.- Las rutas de vídeo e IA incorporan además las cabeceras de aislamiento de origen cruzado que requieren esas API.
Una comprobación durante la compilación verifica cada una contra el artefacto desplegado, y un connect-src que permita algo más allá del mismo origen hace fallar la compilación.
Tus archivos se tratan como entradas no confiables
- El tipo de archivo se decide por bytes mágicos, nunca por la extensión ni por el tipo MIME que adjunta el sistema operativo: ambos los controla un atacante en un archivo soltado.
- SVG, JavaScript, CSS y HTML se analizan y reescriben como texto y nunca se ejecutan. Una vista previa SVG se sanea primero —se eliminan scripts, controladores de eventos y referencias externas— y se representa en un marco aislado, nunca se inyecta en esta página.
- Las URL externas
@importen una hoja de estilos no se obtienen. - Los presupuestos contra bombas de descompresión limitan el tamaño de archivo y el número de elementos, y una relación entre tamaño decodificado y almacenado por encima del umbral pide confirmación explícita antes de comenzar el trabajo.
- Un PDF cifrado nunca se abre ignorando su cifrado. Las herramientas estructurales se desactivan para él y la ruta de rasterización solo se ejecuta con una contraseña que proporcionas, mantenida en memoria, tras una advertencia explícita sobre lo que destruye rasterizar.
Código de terceros
Cada biblioteca, módulo WebAssembly, fuente y modelo de IA se sirve desde este dominio. No hay red de distribución de contenido en la ruta de solicitudes, por lo que una intrusión en un host de terceros no puede alcanzar este sitio. Las versiones de componentes están fijadas y cada una se enumera con su licencia y repositorio de código fuente en la página de código abierto. Los archivos de modelos de IA se fijan por hash y se rechazan si el hash no coincide.
Lo que esta página no afirma
Nada de lo anterior es una afirmación sobre tu dispositivo. Una extensión del navegador puede leer el contenido de la página, tu sistema operativo puede inspeccionar cualquier archivo que abras y el software de seguridad de tu equipo se sitúa entre ambos. Todo ello está fuera del control de cualquier sitio web; la declaración de privacidad dice lo mismo sobre los datos.
Informar de una vulnerabilidad
Escribe a info@zenitgroup.com.co con la URL afectada, el navegador y su versión y los pasos para reproducir el problema. No ejecutes tráfico de denegación de servicio ni análisis automatizados contra el sitio: el alojamiento se comparte con todos los demás usuarios. No existe un programa de recompensas por errores; el operador nombrado al pie de esta página lee y responde los informes.
Este documento es publicado por ZENIT GROUP S.A.S., Cali, Valle del Cauca, Colombia.