Keamanan
Tidak ada server untuk diserang
FileSlimmer di-deploy sebagai file statis. Tidak ada server aplikasi, tidak ada basis data, tidak ada edge function, dan tidak ada API publik, sehingga kelas-kelas kerentanan yang membutuhkannya — SQL injection, server-side request forgery, bypass autentikasi, insecure direct object reference — tidak memiliki permukaan serang di sini. Proses build gagal jika ada artefak server yang muncul dalam output sama sekali.
Header respons
Content-Security-Policydengandefault-src 'self'danconnect-src 'self': bahkan jika ada kode yang mencoba mengirim permintaan keluar, browser akan menolaknya.object-src 'none',base-uri 'none'danframe-ancestors 'none'.X-Content-Type-Options: nosniffdanX-Frame-Options: DENY.Referrer-Policy: no-referrer, sehingga alamat halaman tidak pernah ikut terbawa dalam navigasi keluar.Cross-Origin-Resource-Policy: same-origin, serta pembatasan ketat melaluiPermissions-Policy.- Rute video dan AI juga menyertakan header cross-origin isolation yang dibutuhkan API tersebut.
Sebuah pemeriksaan pada tahap build memverifikasi masing-masing header ini terhadap artefak yang di-deploy, dan connect-src yang mengizinkan apa pun di luar origin yang sama akan menggagalkan build.
File Anda diperlakukan sebagai masukan yang tidak tepercaya
- Jenis file ditentukan berdasarkan magic bytes, tidak pernah berdasarkan ekstensi atau tipe MIME yang dilekatkan sistem operasi — keduanya dapat dikendalikan penyerang untuk file yang di-drop.
- SVG, JavaScript, CSS, dan HTML diurai dan ditulis ulang sebagai teks dan tidak pernah dieksekusi. Pratinjau SVG disanitasi terlebih dahulu — skrip, event handler, dan referensi eksternal dihapus — lalu dirender di dalam frame ber-sandbox, tidak pernah disisipkan ke halaman ini.
- URL
@importeksternal di dalam sebuah stylesheet tidak diambil. - Anggaran bom dekompresi membatasi ukuran file dan jumlah elemen, dan rasio hasil dekode terhadap data tersimpan yang melampaui ambang batas akan meminta konfirmasi eksplisit sebelum pekerjaan dimulai.
- PDF terenkripsi tidak pernah dibuka dengan mengabaikan enkripsinya. Alat struktural dinonaktifkan untuk file tersebut, dan jalur rasterisasi hanya berjalan dengan kata sandi yang Anda berikan, yang disimpan di memori, setelah peringatan eksplisit tentang apa yang dihancurkan oleh rasterisasi.
Kode pihak ketiga
Setiap pustaka, modul WebAssembly, font, dan model AI disajikan dari domain ini. Tidak ada content delivery network dalam jalur permintaan, sehingga peretasan pada host pihak ketiga tidak dapat menjangkau situs ini. Versi komponen dikunci, dan masing-masing dicantumkan beserta lisensi dan repositori sumbernya di halaman open source. File model AI dikunci berdasarkan hash dan ditolak jika hash-nya tidak cocok.
Apa yang tidak diklaim oleh halaman ini
Tidak satu pun dari hal di atas merupakan pernyataan tentang perangkat Anda. Sebuah ekstensi browser dapat membaca isi halaman, sistem operasi Anda dapat memeriksa setiap file yang Anda buka, dan perangkat lunak keamanan di mesin Anda berada di antara keduanya. Hal-hal itu berada di luar kendali situs web mana pun; pernyataan privasi menyatakan hal yang sama tentang data.
Melaporkan kerentanan
Kirim email ke info@zenitgroup.com.co dengan URL yang terdampak, browser beserta versinya, dan langkah-langkah untuk mereproduksinya. Mohon jangan menjalankan lalu lintas denial-of-service atau pemindaian otomatis terhadap situs ini: hosting-nya digunakan bersama semua orang lain yang memakainya. Tidak ada program bug bounty; laporan dibaca dan dijawab oleh operator yang disebutkan di bagian bawah halaman ini.
Dokumen ini diterbitkan oleh ZENIT GROUP S.A.S., Cali, Valle del Cauca, Kolombia.