Bezpieczeństwo
Nie ma serwera, który można zaatakować
FileSlimmer jest wdrażany jako pliki statyczne. Nie ma serwera aplikacji, bazy danych, funkcji brzegowej ani publicznego API, więc klasy podatności, które ich wymagają — wstrzyknięcie SQL, fałszowanie żądań po stronie serwera, obejście uwierzytelniania, niezabezpieczone bezpośrednie odwołania do obiektów — nie mają tu żadnej powierzchni ataku. Budowanie kończy się niepowodzeniem, jeśli w wyniku w ogóle pojawi się artefakt serwerowy.
Nagłówki odpowiedzi
Content-Security-Policyzdefault-src 'self'iconnect-src 'self': nawet gdyby kod spróbował wysłać żądanie na zewnątrz, przeglądarka by na to nie pozwoliła.object-src 'none',base-uri 'none'iframe-ancestors 'none'.X-Content-Type-Options: nosniffiX-Frame-Options: DENY.Referrer-Policy: no-referrer, dzięki czemu adres strony nigdy nie podróżuje wraz z nawigacją na zewnątrz.Cross-Origin-Resource-Policy: same-originoraz restrykcyjnyPermissions-Policy.- Trasy wideo i AI dodatkowo zawierają nagłówki izolacji cross-origin, których wymagają te interfejsy API.
Kontrola wykonywana podczas budowania sprawdza każdy z nich względem wdrożonego artefaktu, a connect-src, który zezwalałby na cokolwiek poza tą samą domeną, przerywa budowanie.
Twoje pliki są traktowane jako niezaufane dane wejściowe
- Typ pliku jest ustalany na podstawie magicznych bajtów, nigdy na podstawie rozszerzenia ani typu MIME nadanego przez system operacyjny — w przypadku upuszczonego pliku oba są kontrolowane przez atakującego.
- SVG, JavaScript, CSS i HTML są parsowane i przepisywane jako tekst i nigdy nie są wykonywane. Podgląd SVG jest najpierw sanityzowany — usuwane są skrypty, procedury obsługi zdarzeń i odwołania zewnętrzne — i renderowany w ramce w trybie sandbox, nigdy wstrzykiwany do tej strony.
- Zewnętrzne adresy URL
@importw arkuszu stylów nie są pobierane. - Budżety chroniące przed bombami dekompresyjnymi ograniczają rozmiar pliku i liczbę elementów, a stosunek rozmiaru zdekodowanego do zapisanego powyżej progu wymaga wyraźnego potwierdzenia, zanim praca się rozpocznie.
- Zaszyfrowany plik PDF nigdy nie jest otwierany przez zignorowanie jego szyfrowania. Narzędzia strukturalne są dla niego wyłączone, a ścieżka rasteryzacji działa wyłącznie z podanym przez Ciebie hasłem, przechowywanym w pamięci, po wyraźnym ostrzeżeniu o tym, co niszczy rasteryzacja.
Kod stron trzecich
Każda biblioteka, każdy moduł WebAssembly, każda czcionka i każdy model AI są serwowane z tej domeny. Na ścieżce żądania nie ma sieci dostarczania treści, więc kompromitacja hosta strony trzeciej nie może dosięgnąć tej witryny. Wersje komponentów są przypięte, a każdy z nich jest wymieniony wraz ze swoją licencją i repozytorium źródłowym na stronie open source. Pliki modeli AI są przypięte hashem i odrzucane, jeśli hash się nie zgadza.
Czego ta strona nie twierdzi
Nic z powyższego nie jest twierdzeniem o Twoim urządzeniu. Rozszerzenie przeglądarki może odczytać zawartość strony, Twój system operacyjny może zbadać każdy otwierany przez Ciebie plik, a oprogramowanie zabezpieczające na Twoim komputerze znajduje się między nimi. To wszystko jest poza kontrolą jakiejkolwiek witryny; polityka prywatności mówi to samo o danych.
Zgłaszanie podatności
Napisz na adres info@zenitgroup.com.co , podając adres URL, którego dotyczy zgłoszenie, przeglądarkę i jej wersję oraz kroki pozwalające odtworzyć problem. Prosimy nie kierować na witrynę ruchu typu odmowa usługi ani automatycznego skanowania: hosting jest współdzielony ze wszystkimi innymi osobami, które z niego korzystają. Nie ma programu bug bounty; zgłoszenia czyta i odpowiada na nie operator wskazany na dole tej strony.
Ten dokument publikuje ZENIT GROUP S.A.S., Cali, Valle del Cauca, Kolumbia.