सुरक्षा
हल्ला करण्यासारखा सर्व्हरच नाही
FileSlimmer स्टॅटिक फाइल्स म्हणून डिप्लॉय होते. इथे अॅप्लिकेशन सर्व्हर नाही, डेटाबेस नाही, एज फंक्शन नाही आणि सार्वजनिक API नाही; त्यामुळे ज्या प्रकारच्या भेद्यतांना यांची गरज असते — SQL injection, server-side request forgery, ऑथेंटिकेशन बायपास, insecure direct object references — त्यांना इथे पृष्ठभागच नाही. आउटपुटमध्ये सर्व्हरशी संबंधित कोणतीही आर्टिफॅक्ट आढळली तरी बिल्ड अयशस्वी होतो.
प्रतिसाद हेडर
Content-Security-Policyयामध्येdefault-src 'self'आणिconnect-src 'self': कोडने बाहेर जाणारी विनंती करण्याचा प्रयत्न केला, तरी ब्राउझर ती नाकारेल.object-src 'none',base-uri 'none'आणिframe-ancestors 'none'.X-Content-Type-Options: nosniffआणिX-Frame-Options: DENY.Referrer-Policy: no-referrer, त्यामुळे बाहेर जाणाऱ्या नेव्हिगेशनसोबत पृष्ठाचा पत्ता कधीही जात नाही.Cross-Origin-Resource-Policy: same-origin, आणि एक निर्बंधात्मकPermissions-Policy.- व्हिडिओ आणि AI मार्गांवर, त्या API ना आवश्यक असलेले cross-origin isolation हेडर अतिरिक्तपणे दिले जातात.
बिल्डच्या वेळी होणारी तपासणी यांपैकी प्रत्येक गोष्ट डिप्लॉय केलेल्या आर्टिफॅक्टवर पडताळते, आणि same origin पलीकडे काहीही परवानगी देणारा connect-src बिल्ड अयशस्वी करतो.
तुमच्या फाइल्स अविश्वासार्ह इनपुट म्हणून हाताळल्या जातात
- फाइलचा प्रकार magic bytes वरून ठरवला जातो — कधीही एक्स्टेंशनवरून किंवा ऑपरेटिंग सिस्टीमने जोडलेल्या MIME प्रकारावरून नाही; ड्रॉप केलेल्या फाइलसाठी हे दोन्ही हल्लेखोराच्या नियंत्रणात असतात.
- SVG, JavaScript, CSS आणि HTML मजकूर म्हणून पार्स करून पुन्हा लिहिले जातात आणि कधीही चालवले जात नाहीत. SVG पूर्वावलोकन आधी सॅनिटाइझ केले जाते — स्क्रिप्ट, इव्हेंट हँडलर आणि बाह्य संदर्भ काढून टाकून — आणि सँडबॉक्स केलेल्या फ्रेममध्ये दाखवले जाते; ते या पृष्ठात कधीही समाविष्ट केले जात नाही.
- स्टाइलशीटमधील बाह्य
@importURL आणले जात नाहीत. - डीकॉम्प्रेशन-बॉम्बसाठीच्या मर्यादा फाइलचा आकार आणि घटकांची संख्या मर्यादित करतात, आणि डीकोड-ते-साठवलेले हे प्रमाण उंबरठ्यापेक्षा जास्त असल्यास काम सुरू होण्यापूर्वी स्पष्ट पुष्टी मागितली जाते.
- एन्क्रिप्ट केलेली PDF तिचे एन्क्रिप्शन दुर्लक्षित करून कधीही उघडली जात नाही. तिच्यासाठी रचनात्मक साधने बंद केली जातात, आणि रास्टराइझ करण्याचा मार्ग तुम्ही दिलेल्या पासवर्डनेच — जो फक्त मेमरीत ठेवला जातो — आणि रास्टराइझ केल्याने काय नष्ट होते याचा स्पष्ट इशारा दिल्यानंतरच चालतो.
तृतीय-पक्ष कोड
प्रत्येक लायब्ररी, WebAssembly मॉड्यूल, फॉन्ट आणि AI मॉडेल याच डोमेनवरून दिले जाते. विनंतीच्या मार्गात कोणतेही कंटेंट डिलिव्हरी नेटवर्क नाही, त्यामुळे तृतीय-पक्ष होस्टवर झालेली तडजोड या साइटपर्यंत पोहोचू शकत नाही. घटकांच्या आवृत्त्या पिन केलेल्या आहेत, आणि प्रत्येकाची त्याच्या परवाना व स्रोत रिपॉझिटरीसह नोंद इथे आहे: ओपन-सोर्स पृष्ठ. AI मॉडेल फाइल्स hash नुसार पिन केलेल्या आहेत आणि hash जुळला नाही तर त्या नाकारल्या जातात.
हे पृष्ठ कशाचा दावा करत नाही
वरीलपैकी काहीही तुमच्या उपकरणाबद्दलचे विधान नाही. ब्राउझर एक्स्टेंशन पृष्ठातील मजकूर वाचू शकते, तुमची ऑपरेटिंग सिस्टीम तुम्ही उघडलेली कोणतीही फाइल तपासू शकते, आणि तुमच्या मशीनवरील सुरक्षा सॉफ्टवेअर या दोहोंच्या मध्ये असते. या गोष्टी कोणत्याही वेबसाइटच्या नियंत्रणाबाहेर आहेत; पहा: गोपनीयता निवेदन — त्यातही डेटाबाबत हेच म्हटले आहे.
भेद्यता कशी कळवावी
यावर लिहा info@zenitgroup.com.co आणि त्यात बाधित URL, ब्राउझर व त्याची आवृत्ती, आणि दोष पुन्हा घडवण्याच्या पायऱ्या नमूद करा. कृपया साइटवर denial-of-service किंवा स्वयंचलित स्कॅनिंगचा ट्रॅफिक चालवू नका: होस्टिंग इतर सर्व वापरकर्त्यांसोबत सामायिक आहे. इथे कोणताही bug-bounty कार्यक्रम नाही; अहवाल या पृष्ठाच्या तळाशी नमूद केलेल्या संचालकाकडून वाचले जातात आणि त्यांना उत्तर दिले जाते.
हे दस्तऐवज ZENIT GROUP S.A.S., Cali, Valle del Cauca, Colombia यांनी प्रकाशित केले आहे.