Sécurité
Il n’y a pas de serveur à attaquer
FileSlimmer est déployé sous forme de fichiers statiques. Il n’existe aucun serveur d’application, aucune base de données, aucune fonction périphérique ni API publique ; les catégories de vulnérabilités qui en nécessitent un — injection SQL, falsification de requête côté serveur, contournement d’authentification, références directes non sécurisées à des objets — n’ont donc aucune surface ici. La compilation échoue si un artefact serveur apparaît dans la sortie.
En-têtes de réponse
Content-Security-Policyavecdefault-src 'self'etconnect-src 'self': même si du code tentait une requête sortante, le navigateur la refuserait.object-src 'none',base-uri 'none'etframe-ancestors 'none'.X-Content-Type-Options: nosniffetX-Frame-Options: DENY.Referrer-Policy: no-referrer, afin qu’une adresse de page ne voyage jamais avec une navigation sortante.Cross-Origin-Resource-Policy: same-origin, et une politique restrictivePermissions-Policy.- Les routes vidéo et IA portent en outre les en-têtes d’isolation inter-origine exigés par ces API.
Une vérification au moment de la compilation contrôle chacun de ces éléments par rapport à l’artefact déployé, et un connect-src autorisant autre chose que la même origine fait échouer la compilation.
Vos fichiers sont traités comme des entrées non fiables
- Le type de fichier est déterminé par les octets magiques, jamais par l’extension ni par le type MIME attaché par le système d’exploitation — tous deux étant contrôlés par un attaquant pour un fichier déposé.
- SVG, JavaScript, CSS et HTML sont analysés et réécrits comme du texte et ne sont jamais exécutés. Un aperçu SVG est d’abord assaini — scripts, gestionnaires d’événements et références externes supprimés — puis rendu dans un cadre isolé, jamais injecté dans cette page.
- Externe
@importLes URL d’une feuille de style ne sont pas récupérées. - Les budgets contre les bombes de décompression limitent la taille des fichiers et le nombre d’éléments ; un rapport décodé/stocké supérieur au seuil demande une confirmation explicite avant le début du travail.
- Un PDF chiffré n’est jamais ouvert en ignorant son chiffrement. Les outils structurels sont désactivés pour lui, et le chemin de rastérisation ne s’exécute qu’avec un mot de passe que vous fournissez, conservé en mémoire, après un avertissement explicite sur ce que détruit la rastérisation.
Code tiers
Chaque bibliothèque, module WebAssembly, police et modèle d’IA est servi depuis ce domaine. Aucun réseau de diffusion de contenu ne se trouve dans le chemin de requête ; la compromission d’un hôte tiers ne peut donc pas atteindre ce site. Les versions des composants sont épinglées et chacune est répertoriée avec sa licence et son dépôt source sur la page open source. Les fichiers de modèles d’IA sont épinglés par hachage et refusés si le hachage ne correspond pas.
Ce que cette page ne prétend pas
Rien de ce qui précède ne constitue une déclaration sur votre appareil. Une extension de navigateur peut lire le contenu des pages, votre système d’exploitation peut examiner chaque fichier que vous ouvrez et les logiciels de sécurité sur votre machine se placent entre les deux. Cela échappe au contrôle de tout site web ; la déclaration de confidentialité dit la même chose à propos des données.
Signaler une vulnérabilité
Écrivez à info@zenitgroup.com.co en indiquant l’URL concernée, le navigateur et sa version, ainsi que les étapes de reproduction. N’exécutez pas de trafic de déni de service ni d’analyses automatisées contre le site : l’hébergement est partagé avec toutes les autres personnes qui l’utilisent. Il n’existe pas de programme de prime aux bogues ; les signalements sont lus et reçoivent une réponse de l’opérateur nommé au bas de cette page.
Ce document est publié par ZENIT GROUP S.A.S., Cali, Valle del Cauca, Colombie.