Säkerhet
Det finns ingen server att angripa
FileSlimmer distribueras som statiska filer. Det finns ingen programserver, ingen databas, ingen edge-funktion och inget offentligt API, så de sårbarhetsklasser som behöver en sådan — SQL-injektion, server-side request forgery, kringgående av autentisering, osäkra direkta objektreferenser — har ingen yta här. Bygget misslyckas om en serverartefakt över huvud taget visas i resultatet.
Svarsrubriker
Content-Security-Policymeddefault-src 'self'ochconnect-src 'self': även om kod försökte göra en utgående begäran skulle webbläsaren vägra den.object-src 'none',base-uri 'none'ochframe-ancestors 'none'.X-Content-Type-Options: nosniffochX-Frame-Options: DENY.Referrer-Policy: no-referrer, så att en sidadress aldrig följer med vid utgående navigering.Cross-Origin-Resource-Policy: same-origin, och en restriktivPermissions-Policy.- Video- och AI-rutterna har dessutom de isoleringsrubriker för korsursprung som dessa API:er kräver.
En kontroll vid byggtid kontrollerar var och en av dessa mot den distribuerade artefakten, och en connect-src som tillåter något utöver samma ursprung gör att bygget misslyckas.
Dina filer behandlas som opålitliga indata
- Filtyp avgörs av magic bytes, aldrig av filändelsen eller MIME-typen som operativsystemet bifogar — båda är angriparstyrda för en insläppt fil.
- SVG, JavaScript, CSS och HTML tolkas och skrivs om som text och körs aldrig. En SVG-förhandsvisning saneras först — skript, händelsehanterare och externa referenser tas bort — och återges i en sandboxad ram, aldrig injicerad på denna sida.
- Externa
@importURL:er i en formatmall hämtas inte. - Budgetar för dekomprimeringsbomber begränsar filstorlek och elementantal, och ett förhållande mellan avkodad och lagrad storlek över tröskeln kräver uttrycklig bekräftelse innan arbetet börjar.
- En krypterad PDF öppnas aldrig genom att krypteringen ignoreras. Strukturella verktyg är inaktiverade för den, och rasteriseringsvägen körs endast med ett lösenord du ger, som hålls i minnet, efter en uttrycklig varning om vad rasterisering förstör.
Tredjepartskod
Varje bibliotek, WebAssembly-modul, typsnitt och AI-modell tillhandahålls från denna domän. Inget nätverk för innehållsleverans finns i begärandevägen, så en kompromettering av en tredjepartsvärd kan inte nå denna webbplats. Komponentversioner är låsta och var och en listas med licens och källkodsförråd på sidan om öppen källkod. AI-modellfiler är låsta med hash och avvisas om hashen inte stämmer.
Vad denna sida inte påstår
Inget av ovanstående är ett uttalande om din enhet. Ett webbläsartillägg kan läsa sidinnehåll, ditt operativsystem kan inspektera varje fil du öppnar och säkerhetsprogram på din dator finns mellan de två. De ligger utanför varje webbplats kontroll; integritetsförklaringen säger samma sak om data.
Rapportera en sårbarhet
Skriv till info@zenitgroup.com.co med den berörda URL:en, webbläsaren och versionen samt stegen för att återskapa problemet. Kör inte denial-of-service-trafik eller automatiserad skanning mot webbplatsen: driften delas med alla andra som använder den. Det finns inget bug bounty-program; rapporter läses och besvaras av den operatör som anges längst ned på denna sida.
Detta dokument publiceras av ZENIT GROUP S.A.S., Cali, Valle del Cauca, Colombia.