Sicurezza
Non c'è alcun server da attaccare
FileSlimmer viene distribuito come file statici. Non c'è alcun server applicativo, alcun database, alcuna funzione edge e alcuna API pubblica, quindi le classi di vulnerabilità che ne hanno bisogno — SQL injection, server-side request forgery, elusione dell'autenticazione, riferimenti diretti non sicuri a oggetti — qui non hanno alcuna superficie. La build fallisce se nell'output compare un qualsiasi artefatto server.
Intestazioni di risposta
Content-Security-Policycondefault-src 'self'econnect-src 'self': anche se del codice tentasse una richiesta verso l'esterno, il browser la rifiuterebbe.object-src 'none',base-uri 'none'eframe-ancestors 'none'.X-Content-Type-Options: nosniffeX-Frame-Options: DENY.Referrer-Policy: no-referrer, così l'indirizzo di una pagina non viaggia mai con una navigazione verso l'esterno.Cross-Origin-Resource-Policy: same-origin, e una restrittivaPermissions-Policy.- Le route video e IA riportano inoltre le intestazioni di isolamento cross-origin richieste da quelle API.
Un controllo in fase di build verifica ciascuna di queste intestazioni sull'artefatto distribuito, e un connect-src che consentisse qualcosa oltre alla stessa origine fa fallire la build.
I tuoi file sono trattati come input non attendibile
- Il tipo di file è deciso dai magic byte, mai dall'estensione o dal tipo MIME che il sistema operativo gli associa: per un file trascinato entrambi sono sotto il controllo di chi attacca.
- SVG, JavaScript, CSS e HTML vengono analizzati e riscritti come testo e non vengono mai eseguiti. Un'anteprima SVG viene prima sanificata — script, gestori di eventi e riferimenti esterni rimossi — e resa in un frame in sandbox, mai iniettata in questa pagina.
- Gli URL esterni
@importpresenti in un foglio di stile non vengono scaricati. - I budget contro le decompression bomb limitano la dimensione dei file e il numero di elementi, e un rapporto fra dati decodificati e dati memorizzati superiore alla soglia richiede una conferma esplicita prima che il lavoro cominci.
- Un PDF cifrato non viene mai aperto ignorandone la cifratura. Gli strumenti strutturali sono disattivati per esso, e il percorso di rasterizzazione viene eseguito solo con una password che fornisci tu, tenuta in memoria, dopo un avviso esplicito su ciò che la rasterizzazione distrugge.
Codice di terze parti
Ogni libreria, modulo WebAssembly, font e modello IA è servito da questo dominio. Nessuna content delivery network si trova nel percorso delle richieste, quindi la compromissione di un host di terze parti non può raggiungere questo sito. Le versioni dei componenti sono fissate, e ognuna è elencata con la sua licenza e il suo repository sorgente nella pagina open source. I file dei modelli IA sono fissati tramite hash e rifiutati se l'hash non corrisponde.
Che cosa questa pagina non afferma
Nulla di quanto sopra è un'affermazione sul tuo dispositivo. Un'estensione del browser può leggere il contenuto delle pagine, il tuo sistema operativo può ispezionare qualsiasi file tu apra, e il software di sicurezza sulla tua macchina si colloca fra i due. Sono elementi fuori dal controllo di qualsiasi sito web; la dichiarazione sulla privacy dice la stessa cosa a proposito dei dati.
Segnalare una vulnerabilità
Scrivi a info@zenitgroup.com.co indicando l'URL interessato, il browser e la sua versione e i passaggi per riprodurre il problema. Per favore non eseguire traffico di denial of service o scansioni automatizzate contro il sito: l'hosting è condiviso con tutte le altre persone che lo usano. Non esiste alcun programma di bug bounty; le segnalazioni vengono lette e ricevono risposta dall'operatore indicato in fondo a questa pagina.
Questo documento è pubblicato da ZENIT GROUP S.A.S., Cali, Valle del Cauca, Colombia.