Beveiliging
Er is geen server om aan te vallen
FileSlimmer wordt geïmplementeerd als statische bestanden. Er is geen applicatieserver, database, edgefunctie of openbare API, dus de kwetsbaarheidsklassen die er een nodig hebben — SQL-injectie, server-side request forgery, omzeiling van authenticatie, onveilige directe objectverwijzingen — hebben hier geen aanvalsoppervlak. De build faalt als er überhaupt een serverartefact in de uitvoer verschijnt.
Responsheaders
Content-Security-Policymetdefault-src 'self'enconnect-src 'self': zelfs als code een uitgaand verzoek probeerde te doen, zou de browser het weigeren.object-src 'none',base-uri 'none'enframe-ancestors 'none'.X-Content-Type-Options: nosniffenX-Frame-Options: DENY.Referrer-Policy: no-referrer, zodat een pagina-adres nooit met een uitgaande navigatie meegaat.Cross-Origin-Resource-Policy: same-origin, en een beperkendePermissions-Policy.- De video- en AI-routes bevatten bovendien de headers voor cross-origin-isolatie die deze API’s vereisen.
Een controle tijdens de build verifieert elk van deze tegen het geïmplementeerde artefact, en een connect-src die iets anders dan dezelfde oorsprong toestaat laat de build falen.
Je bestanden worden als niet-vertrouwde invoer behandeld
- Het bestandstype wordt bepaald door magic bytes, nooit door de extensie of door het MIME-type dat het besturingssysteem toevoegt — beide staan bij een neergezet bestand onder controle van een aanvaller.
- SVG, JavaScript, CSS en HTML worden als tekst geparseerd en herschreven en nooit uitgevoerd. Een SVG-voorbeeld wordt eerst gesaneerd — scripts, gebeurtenisverwerkers en externe verwijzingen verwijderd — en weergegeven in een sandboxframe, nooit in deze pagina ingevoegd.
- Externe
@import-URL’s in een stylesheet worden niet opgehaald. - Budgetten tegen decompressiebommen begrenzen bestandsgrootte en aantallen elementen, en een verhouding tussen gedecodeerde en opgeslagen grootte boven de drempel vraagt om uitdrukkelijke bevestiging voordat het werk begint.
- Een versleutelde PDF wordt nooit geopend door de versleuteling te negeren. Structurele hulpmiddelen zijn ervoor uitgeschakeld en het rasterpad werkt alleen met een wachtwoord dat je opgeeft en dat in het geheugen wordt bewaard, na een duidelijke waarschuwing over wat rasteren vernietigt.
Code van derden
Elke bibliotheek, WebAssembly-module, lettertype en AI-model wordt vanaf dit domein geleverd. Er staat geen contentdeliverynetwerk in het aanvraagpad, dus een compromittering van een host van derden kan deze site niet bereiken. Componentversies zijn vastgezet en elk onderdeel staat met licentie en bronopslagplaats op de opensourcepagina. AI-modelbestanden zijn vastgezet met een hash en worden geweigerd als de hash niet overeenkomt.
Wat deze pagina niet beweert
Niets van het bovenstaande is een uitspraak over je apparaat. Een browserextensie kan pagina-inhoud lezen, je besturingssysteem kan elk bestand dat je opent inspecteren en beveiligingssoftware op je machine bevindt zich tussen beide. Die zaken vallen buiten de controle van elke website; de privacyverklaring zegt hetzelfde over gegevens.
Een kwetsbaarheid melden
Schrijf naar info@zenitgroup.com.co met de betrokken URL, de browser en versie en de stappen om het probleem te reproduceren. Voer geen denial-of-service- of geautomatiseerd scanverkeer tegen de site uit: de hosting wordt gedeeld met iedereen die deze gebruikt. Er is geen bugbountyprogramma; meldingen worden gelezen en beantwoord door de beheerder die onderaan deze pagina staat.
Dit document is gepubliceerd door ZENIT GROUP S.A.S., Cali, Valle del Cauca, Colombia.