Segurança
Não há servidor para atacar
O FileSlimmer é implantado como arquivos estáticos. Não há servidor de aplicação, banco de dados, função de borda nem API pública, portanto as classes de vulnerabilidade que precisam de um deles — injeção de SQL, falsificação de requisições do lado do servidor, bypass de autenticação e referências diretas inseguras a objetos — não têm superfície aqui. A compilação falha se qualquer artefato de servidor aparecer na saída.
Cabeçalhos de resposta
Content-Security-Policycomdefault-src 'self'econnect-src 'self': mesmo que o código tentasse fazer uma requisição de saída, o navegador a recusaria.object-src 'none',base-uri 'none'eframe-ancestors 'none'.X-Content-Type-Options: nosniffeX-Frame-Options: DENY.Referrer-Policy: no-referrer, para que o endereço de uma página nunca viaje com uma navegação de saída.Cross-Origin-Resource-Policy: same-origin, e umaPermissions-Policy.- As rotas de vídeo e IA também carregam os cabeçalhos de isolamento entre origens exigidos por essas APIs.
Uma verificação em tempo de compilação confirma cada um deles no artefato implantado, e um connect-src que permitisse qualquer coisa além da mesma origem faz a compilação falhar.
Seus arquivos são tratados como entradas não confiáveis
- O tipo de arquivo é determinado pelos bytes mágicos, nunca pela extensão nem pelo tipo MIME atribuído pelo sistema operacional — ambos podem ser controlados por um invasor em um arquivo arrastado.
- SVG, JavaScript, CSS e HTML são analisados e reescritos como texto e nunca são executados. Uma visualização de SVG é higienizada primeiro — scripts, manipuladores de eventos e referências externas são removidos — e renderizada em um quadro isolado, nunca injetada nesta página.
- Externo
@importURLs em uma folha de estilo não são buscadas. - Os limites contra bombas de descompressão restringem o tamanho do arquivo e a quantidade de elementos, e uma proporção entre o tamanho decodificado e o armazenado acima do limite exige confirmação explícita antes do início do trabalho.
- Um PDF criptografado nunca é aberto ignorando sua criptografia. As ferramentas estruturais ficam desativadas para ele, e o caminho de rasterização só é executado com uma senha fornecida por você, mantida na memória, depois de um aviso explícito sobre o que a rasterização destrói.
Código de terceiros
Cada biblioteca, módulo WebAssembly, fonte e modelo de IA é servido a partir deste domínio. Nenhuma rede de distribuição de conteúdo participa do caminho da requisição, portanto o comprometimento de um host de terceiros não pode alcançar este site. As versões dos componentes são fixadas, e cada um é listado com sua licença e seu repositório de código-fonte na página de código aberto. Os arquivos dos modelos de IA são fixados por hash e recusados se o hash não corresponder.
O que esta página não afirma
Nada do que foi dito acima é uma afirmação sobre o seu dispositivo. Uma extensão do navegador pode ler o conteúdo das páginas, seu sistema operacional pode inspecionar qualquer arquivo que você abra e o software de segurança da sua máquina fica entre os dois. Esses aspectos estão fora do controle de qualquer site; a declaração de privacidade diz a mesma coisa sobre os dados.
Relatando uma vulnerabilidade
Escreva para info@zenitgroup.com.co com a URL afetada, o navegador e a versão e as etapas para reproduzir o problema. Não execute ataques de negação de serviço nem tráfego de varredura automatizada contra o site: a hospedagem é compartilhada com todas as outras pessoas que o utilizam. Não há programa de recompensa por bugs; os relatórios são lidos e respondidos pelo operador indicado no final desta página.
Este documento é publicado pela ZENIT GROUP S.A.S., Cali, Valle del Cauca, Colômbia.