보안
공격할 서버가 없습니다
FileSlimmer는 정적 파일로 배포됩니다. 애플리케이션 서버도, 데이터베이스도, 엣지 함수도, 공개 API도 없으므로, 그것들을 전제로 하는 취약점 유형인 SQL 인젝션, 서버 측 요청 위조, 인증 우회, 안전하지 않은 직접 객체 참조는 여기에 공격 표면이 없습니다. 빌드 결과물에 서버 산출물이 나타나기만 해도 빌드가 실패합니다.
응답 헤더
Content-Security-Policy헤더에default-src 'self'및connect-src 'self': 코드가 외부로 요청을 시도하더라도 브라우저가 이를 거부합니다.object-src 'none',base-uri 'none'및frame-ancestors 'none'.X-Content-Type-Options: nosniff및X-Frame-Options: DENY.Referrer-Policy: no-referrer. 따라서 페이지 주소가 외부로 이동할 때 함께 실려 나가지 않습니다.Cross-Origin-Resource-Policy: same-origin, 그리고 제한적인Permissions-Policy.- 동영상 경로와 AI 경로에는 해당 API가 요구하는 교차 출처 격리 헤더가 추가로 적용됩니다.
빌드 시점 검사가 배포 산출물을 대상으로 이 헤더들을 각각 확인하며, 동일 출처를 넘어서는 것을 허용하는 connect-src는 빌드를 실패시킵니다.
사용자의 파일은 신뢰할 수 없는 입력으로 다룹니다
- 파일 종류는 매직 바이트로 판단하며, 확장자나 운영체제가 붙인 MIME 타입으로는 결코 판단하지 않습니다. 끌어다 놓은 파일에서는 둘 다 공격자가 조작할 수 있기 때문입니다.
- SVG, JavaScript, CSS, HTML은 텍스트로 파싱하고 다시 쓰며, 결코 실행하지 않습니다. SVG 미리보기는 먼저 스크립트, 이벤트 핸들러, 외부 참조를 제거해 정화한 뒤 샌드박스 프레임에서 렌더링하며, 이 페이지에 삽입하지 않습니다.
- 스타일시트 안의 외부
@importURL은 가져오지 않습니다. - 압축 폭탄 대비 예산이 파일 크기와 요소 개수를 제한하며, 디코딩 후 크기 대 저장 크기의 비율이 임계값을 넘으면 작업을 시작하기 전에 명시적인 확인을 요구합니다.
- 암호화된 PDF는 암호화를 무시한 채 열지 않습니다. 해당 파일에는 구조 편집 도구가 비활성화되며, 래스터화 경로는 사용자가 제공한 비밀번호로만, 그것도 메모리에만 보관한 채로, 래스터화가 무엇을 없애는지 명시적으로 경고한 뒤에 실행됩니다.
서드파티 코드
모든 라이브러리, WebAssembly 모듈, 글꼴, AI 모델은 이 도메인에서 제공됩니다. 콘텐츠 전송 네트워크가 요청 경로에 없으므로, 서드파티 호스트가 침해되더라도 이 사이트에는 미치지 못합니다. 구성 요소 버전은 고정되어 있으며, 각 구성 요소는 라이선스 및 소스 저장소와 함께 다음 문서에 정리되어 있습니다: 오픈소스 페이지. AI 모델 파일은 해시로 고정되어 있으며, 해시가 일치하지 않으면 거부됩니다.
이 페이지가 주장하지 않는 것
위의 어떤 내용도 사용자의 기기에 대한 설명은 아닙니다. 브라우저 확장 프로그램은 페이지 내용을 읽을 수 있고, 운영체제는 사용자가 여는 모든 파일을 들여다볼 수 있으며, 기기의 보안 소프트웨어는 그 둘 사이에 자리합니다. 이는 어떤 웹사이트도 통제할 수 없는 영역이며, 개인정보 처리방침 문서도 데이터에 대해 같은 이야기를 하고 있습니다.
취약점 신고
다음 주소로 연락해 주십시오: info@zenitgroup.com.co — 영향을 받는 URL, 브라우저와 버전, 재현 절차를 함께 적어 주십시오. 사이트를 대상으로 서비스 거부 트래픽이나 자동 스캔을 실행하지 마십시오. 호스팅은 이 사이트를 이용하는 다른 모든 사람과 공유되기 때문입니다. 버그 바운티 프로그램은 없으며, 신고는 이 페이지 하단에 명시된 운영자가 읽고 답변합니다.
이 문서는 콜롬비아 발레델카우카주 칼리 소재 ZENIT GROUP S.A.S.가 발행합니다.