सुरक्षा
हमला करने के लिए कोई सर्वर है ही नहीं
FileSlimmer स्टैटिक फ़ाइलों के रूप में डिप्लॉय होता है। यहाँ कोई एप्लिकेशन सर्वर, कोई डेटाबेस, कोई एज फ़ंक्शन और कोई सार्वजनिक API नहीं है, इसलिए जिन प्रकार की भेद्यताओं के लिए इनकी ज़रूरत होती है — SQL इंजेक्शन, सर्वर-साइड रिक्वेस्ट फ़ोर्जरी, ऑथेंटिकेशन बायपास, असुरक्षित प्रत्यक्ष ऑब्जेक्ट संदर्भ — उनके लिए यहाँ कोई सरफ़ेस ही नहीं है। अगर आउटपुट में कोई सर्वर आर्टिफ़ैक्ट दिखाई देता है तो बिल्ड फ़ेल हो जाता है।
रिस्पॉन्स हेडर
Content-Security-Policyइसके साथ:default-src 'self'औरconnect-src 'self'। भले ही कोई कोड बाहरी अनुरोध करने का प्रयास करे, ब्राउज़र उसे अस्वीकार कर देगा।object-src 'none',base-uri 'none'औरframe-ancestors 'none'.X-Content-Type-Options: nosniffऔरX-Frame-Options: DENY.Referrer-Policy: no-referrer, ताकि पेज का पता कभी किसी बाहरी नेविगेशन के साथ न जाए।Cross-Origin-Resource-Policy: same-origin, और एक प्रतिबंधात्मकPermissions-Policy.- वीडियो और AI रूट पर इसके अतिरिक्त वे क्रॉस-ऑरिजिन आइसोलेशन हेडर भी भेजे जाते हैं जिनकी उन API को ज़रूरत होती है।
बिल्ड के समय की जाने वाली एक जाँच इनमें से हर एक की पुष्टि डिप्लॉय किए गए आर्टिफ़ैक्ट पर करती है, और ऐसा कोई भी connect-src जो समान मूल से बाहर कुछ भी अनुमति देता हो, बिल्ड को फ़ेल कर देता है।
आपकी फ़ाइलों को अविश्वसनीय इनपुट माना जाता है
- फ़ाइल का प्रकार मैजिक बाइट से तय किया जाता है, कभी एक्सटेंशन से या ऑपरेटिंग सिस्टम द्वारा जोड़े गए MIME टाइप से नहीं — ड्रॉप की गई फ़ाइल के लिए ये दोनों हमलावर के नियंत्रण में होते हैं।
- SVG, JavaScript, CSS और HTML को टेक्स्ट के रूप में पार्स और दोबारा लिखा जाता है, इन्हें कभी निष्पादित नहीं किया जाता। SVG प्रीव्यू को पहले सैनिटाइज़ किया जाता है — स्क्रिप्ट, इवेंट हैंडलर और बाहरी संदर्भ हटा दिए जाते हैं — और उसे एक सैंडबॉक्स फ़्रेम में रेंडर किया जाता है, कभी इस पेज में इंजेक्ट नहीं किया जाता।
- किसी स्टाइलशीट में बाहरी
@importURL फ़ेच नहीं किए जाते। - डीकम्प्रेशन-बम बजट फ़ाइल के आकार और एलिमेंट की संख्या पर सीमा लगाते हैं, और अगर डिकोड-से-संग्रहीत अनुपात तय सीमा से ऊपर हो, तो काम शुरू होने से पहले स्पष्ट पुष्टि माँगी जाती है।
- एन्क्रिप्टेड PDF को उसकी एन्क्रिप्शन नज़रअंदाज़ करके कभी नहीं खोला जाता। उसके लिए स्ट्रक्चरल टूल बंद रहते हैं, और रास्टराइज़ करने वाला रास्ता केवल आपके दिए हुए पासवर्ड के साथ चलता है, जो मेमोरी में रखा जाता है, और वह भी तब जब रास्टराइज़ करना क्या नष्ट करता है, इस बारे में स्पष्ट चेतावनी दी जा चुकी हो।
तीसरे पक्ष का कोड
हर लाइब्रेरी, WebAssembly मॉड्यूल, फ़ॉन्ट और AI मॉडल इसी डोमेन से सर्व किया जाता है। अनुरोध के रास्ते में कोई कंटेंट डिलीवरी नेटवर्क नहीं है, इसलिए किसी तीसरे पक्ष के होस्ट में लगी सेंध इस साइट तक नहीं पहुँच सकती। कंपोनेंट के वर्शन पिन किए गए हैं, और हर एक को उसके लाइसेंस तथा सोर्स रिपॉज़िटरी के साथ यहाँ सूचीबद्ध किया गया है: ओपन-सोर्स पेज। AI मॉडल फ़ाइलें हैश द्वारा पिन की जाती हैं और हैश मेल न खाने पर अस्वीकार कर दी जाती हैं।
यह पेज क्या दावा नहीं करता
ऊपर लिखी कोई भी बात आपके डिवाइस के बारे में कथन नहीं है। कोई ब्राउज़र एक्सटेंशन पेज की सामग्री पढ़ सकता है, आपका ऑपरेटिंग सिस्टम आपकी खोली हुई किसी भी फ़ाइल की जाँच कर सकता है, और आपकी मशीन का सुरक्षा सॉफ़्टवेयर इन दोनों के बीच बैठा होता है। ये सब किसी भी वेबसाइट के नियंत्रण से बाहर हैं; गोपनीयता कथन डेटा के बारे में यही बात कहता है।
किसी भेद्यता की रिपोर्ट करना
यहाँ लिखें: info@zenitgroup.com.co — साथ में प्रभावित URL, ब्राउज़र और उसका वर्शन, तथा समस्या दोहराने के चरण बताएँ। कृपया साइट के विरुद्ध denial-of-service या स्वचालित स्कैनिंग ट्रैफ़िक न चलाएँ: होस्टिंग उन सभी लोगों के साथ साझा है जो इसका उपयोग करते हैं। कोई बग-बाउंटी प्रोग्राम नहीं है; रिपोर्ट इस पेज के नीचे नामित संचालक द्वारा पढ़ी जाती हैं और उनका उत्तर भी वही देते हैं।
यह दस्तावेज़ ZENIT GROUP S.A.S., Cali, Valle del Cauca, Colombia द्वारा प्रकाशित किया गया है।