セキュリティ
攻撃対象となるサーバーがありません
FileSlimmer は静的ファイルとしてデプロイされます。アプリケーションサーバー、データベース、エッジ関数、公開 API はいずれも存在しないため、それらを必要とする種類の脆弱性、すなわち SQL インジェクション、サーバーサイドリクエストフォージェリ、認証バイパス、安全でない直接オブジェクト参照は、ここでは攻撃面を持ちません。サーバー用の成果物が出力に現れた時点で、ビルドは失敗します。
レスポンスヘッダー
Content-Security-Policyにはdefault-src 'self'とconnect-src 'self'を設定しています。コードが外部へのリクエストを試みたとしても、ブラウザーがそれを拒否します。object-src 'none',base-uri 'none'とframe-ancestors 'none'.X-Content-Type-Options: nosniffとX-Frame-Options: DENY.Referrer-Policy: no-referrer。これにより、外部へのナビゲーションでページのアドレスが送られることは決してありません。Cross-Origin-Resource-Policy: same-origin、および制限的なPermissions-Policy.- 動画と AI のルートには、これらの API が必要とするクロスオリジン分離ヘッダーを追加で付与しています。
ビルド時のチェックが、デプロイされた成果物に対してこれらを 1 つずつ検証します。同一オリジンを超えるものを許可する connect-src があれば、ビルドは失敗します。
あなたのファイルは信頼できない入力として扱います
- ファイルの種別はマジックバイトで判定し、拡張子やオペレーティングシステムが付与する MIME タイプでは判定しません。ドロップされたファイルでは、そのどちらも攻撃者が制御できるためです。
- SVG、JavaScript、CSS、HTML はテキストとして解析および書き換えを行い、実行することは決してありません。SVG のプレビューはまずサニタイズし、スクリプト、イベントハンドラー、外部参照を取り除いたうえで、サンドボックス化したフレーム内でレンダリングします。本ページに挿入することは決してありません。
- スタイルシート内の外部
@importURL は取得しません。 - 解凍爆弾対策の上限がファイルサイズと要素数を制限し、デコード後と保存時のサイズ比がしきい値を超える場合は、処理を始める前に明示的な確認を求めます。
- 暗号化された PDF を、暗号化を無視して開くことは決してありません。構造を扱うツールは無効化され、ラスタライズの経路は、あなたが入力したパスワードをメモリ上に保持したうえで、ラスタライズによって何が失われるかを明示的に警告した後にのみ実行されます。
第三者のコード
ライブラリ、WebAssembly モジュール、フォント、AI モデルは、すべて本ドメインから配信しています。リクエスト経路にコンテンツデリバリーネットワークは存在しないため、第三者のホストが侵害されても本サイトには及びません。コンポーネントのバージョンは固定されており、それぞれライセンスとソースリポジトリとともに オープンソースページに一覧しています。AI モデルのファイルはハッシュで固定されており、ハッシュが一致しない場合は拒否されます。
本ページが主張しないこと
以上のいずれも、あなたのデバイスについての説明ではありません。ブラウザー拡張機能はページの内容を読み取ることができ、オペレーティングシステムは開いたあらゆるファイルを調べることができ、端末上のセキュリティソフトウェアはその両者の間に位置します。これらはウェブサイトの制御が及ばない範囲です。データについては プライバシーに関する説明 が同じことを述べています。
脆弱性の報告
ご連絡は info@zenitgroup.com.co 宛に、影響を受ける URL、ブラウザーとそのバージョン、再現手順を添えてお送りください。サービス拒否攻撃や自動スキャンのトラフィックを本サイトに対して実行しないでください。ホスティングは本サイトを利用する他のすべての人と共有されています。バグバウンティプログラムはありません。報告は、本ページ末尾に記載の運営者が読み、回答します。
この文書は、ZENIT GROUP S.A.S.(コロンビア、バジェ・デル・カウカ県カリ)が発行しています。