אבטחה
אין שרת לתקוף
FileSlimmer נפרס כקבצים סטטיים. אין שרת יישום, אין מסד נתונים, אין פונקציית קצה ואין API ציבורי, ולכן לסוגי הפגיעויות שזקוקים לאלה — הזרקת SQL, זיוף בקשות מצד השרת, עקיפת אימות, הפניות ישירות לא מאובטחות לאובייקטים — אין כאן משטח תקיפה. הבנייה נכשלת אם בכלל מופיע תוצר שרת בפלט.
כותרות תגובה
Content-Security-Policyעםdefault-src 'self'וכןconnect-src 'self': גם אם קוד היה מנסה לשלוח בקשה החוצה, הדפדפן היה מסרב לה.object-src 'none',base-uri 'none'וכןframe-ancestors 'none'.X-Content-Type-Options: nosniffוכןX-Frame-Options: DENY.Referrer-Policy: no-referrer, כך שכתובת של עמוד לעולם אינה נוסעת יחד עם ניווט החוצה.Cross-Origin-Resource-Policy: same-origin, וכן הגדרה מגבילה שלPermissions-Policy.- נתיבי הווידאו והבינה המלאכותית נושאים בנוסף את כותרות הבידוד חוצה-המקורות שממשקי ה-API האלה דורשים.
בדיקה בזמן הבנייה מוודאת כל אחת מהכותרות האלה מול התוצר הפרוס, ו-connect-src שמתיר משהו מעבר לאותו מקור מכשיל את הבנייה.
הקבצים שלכם מטופלים כקלט לא מהימן
- סוג הקובץ נקבע לפי magic bytes, לעולם לא לפי הסיומת או לפי סוג ה-MIME שמערכת ההפעלה מצמידה — שניהם נתונים לשליטת התוקף כשמדובר בקובץ שנגרר פנימה.
- SVG, JavaScript, CSS ו-HTML מנותחים ונכתבים מחדש כטקסט ולעולם אינם מורצים. תצוגה מקדימה של SVG עוברת חיטוי תחילה — סקריפטים, מטפלי אירועים והפניות חיצוניות מוסרים — ומוצגת בתוך מסגרת מבודדת, לעולם לא מוזרקת לעמוד הזה.
- כתובות
@importחיצוניות בגיליון סגנונות אינן נטענות. - מכסות המגנות מפני פצצות דחיסה מגבילות את גודל הקובץ ואת מספר האלמנטים, ויחס בין הנתונים המפוענחים לנתונים המאוחסנים שעולה על הסף מחייב אישור מפורש לפני שהעבודה מתחילה.
- קובץ PDF מוצפן לעולם אינו נפתח תוך התעלמות מההצפנה שלו. כלים מבניים מושבתים עבורו, ונתיב ההמרה לרסטר פועל רק עם סיסמה שאתם מספקים, המוחזקת בזיכרון, ולאחר אזהרה מפורשת על מה שההמרה לרסטר הורסת.
קוד צד שלישי
כל ספרייה, מודול WebAssembly, גופן ומודל בינה מלאכותית מוגשים מהדומיין הזה. אין רשת אספקת תוכן בנתיב הבקשה, ולכן פריצה למארח של צד שלישי אינה יכולה להגיע לאתר הזה. גרסאות הרכיבים מוצמדות, וכל אחד מהם מפורט עם הרישיון ומאגר המקור שלו בעמוד הקוד הפתוח. קובצי מודלי הבינה המלאכותית מוצמדים לפי גיבוב ונדחים אם הגיבוב אינו תואם.
מה העמוד הזה אינו טוען
שום דבר מהאמור לעיל אינו הצהרה על המכשיר שלכם. הרחבת דפדפן יכולה לקרוא את תוכן העמוד, מערכת ההפעלה שלכם יכולה לבחון כל קובץ שאתם פותחים, ותוכנת אבטחה במחשב שלכם יושבת בין השתיים. אלה נמצאים מחוץ לשליטתו של כל אתר; הצהרת הפרטיות אומרת את אותו הדבר לגבי נתונים.
דיווח על פגיעות
כתבו אל info@zenitgroup.com.co עם כתובת ה-URL המושפעת, הדפדפן והגרסה שלו, והשלבים לשחזור. אנא הימנעו מהרצת תעבורת מניעת שירות או סריקה אוטומטית נגד האתר: האחסון משותף עם כל שאר המשתמשים בו. אין תוכנית תגמול על באגים; הדיווחים נקראים ונענים על ידי המפעיל הנקוב בתחתית העמוד הזה.
מסמך זה מפורסם על ידי ZENIT GROUP S.A.S., קאלי, ואייה דל קאוקה, קולומביה.