Usalama
Hakuna seva ya kushambulia
FileSlimmer husambazwa kama faili tuli. Hakuna seva ya programu, hakuna hifadhidata, hakuna edge function wala API ya umma, hivyo aina za udhaifu zinazohitaji kimojawapo kati ya hivyo — SQL injection, server-side request forgery, authentication bypass, insecure direct object references — hazina eneo la kushambuliwa hapa. Ujenzi hushindwa iwapo kipengele chochote cha seva kitaonekana katika matokeo.
Vichwa vya jibu
Content-Security-Policyyenyedefault-src 'self'naconnect-src 'self': hata kama msimbo ungejaribu kutuma ombi kwenda nje, kivinjari kingekataa.object-src 'none',base-uri 'none'naframe-ancestors 'none'.X-Content-Type-Options: nosniffnaX-Frame-Options: DENY.Referrer-Policy: no-referrer, hivyo anwani ya ukurasa kamwe haitumwi unapoelekea nje ya tovuti hii.Cross-Origin-Resource-Policy: same-origin, na sera kali yaPermissions-Policy.- Njia za video na za AI zinabeba pia vichwa vya cross-origin isolation ambavyo API hizo huvihitaji.
Ukaguzi wa wakati wa ujenzi huthibitisha kila kimojawapo kati ya hivi dhidi ya matokeo yaliyosambazwa, na connect-src inayoruhusu chochote nje ya asili ileile husababisha ujenzi kushindwa.
Faili zako hushughulikiwa kama ingizo lisiloaminika
- Aina ya faili hubainishwa kwa magic bytes, kamwe si kwa kiendelezi wala aina ya MIME ambayo mfumo wa uendeshaji huiambatanisha — vyote viwili vinadhibitiwa na mshambuliaji kwa faili iliyodondoshwa hapa.
- SVG, JavaScript, CSS na HTML huchanganuliwa na kuandikwa upya kama maandishi na kamwe hazitekelezwi. Onyesho la awali la SVG husafishwa kwanza — skripti, vishikilizi vya matukio na marejeleo ya nje huondolewa — kisha huonyeshwa ndani ya fremu iliyotengwa, kamwe haliingizwi ndani ya ukurasa huu.
- URL za nje za
@importzilizo ndani ya laha ya mitindo hazipakuliwi. - Bajeti za kuzuia decompression bomb huweka kikomo cha ukubwa wa faili na idadi ya vipengele, na uwiano wa ukubwa uliosimbuliwa dhidi ya uliohifadhiwa unaozidi kizingiti huomba uthibitisho wa wazi kabla kazi haijaanza.
- PDF iliyosimbwa kwa njia fiche kamwe haifunguliwi kwa kupuuza usimbaji wake. Zana za kimuundo huzimwa kwa ajili yake, na njia ya kuibadilisha kuwa picha hufanya kazi tu kwa nenosiri unalotoa wewe, ambalo hushikiliwa katika kumbukumbu, baada ya onyo la wazi kuhusu kile ambacho kubadilisha kuwa picha huharibu.
Msimbo wa watu wa tatu
Kila maktaba, moduli ya WebAssembly, fonti na modeli ya AI hutolewa kutoka kikoa hiki. Hakuna mtandao wa kusambaza maudhui katika njia ya ombi, hivyo kuvamiwa kwa seva ya mtu wa tatu hakuwezi kuifikia tovuti hii. Matoleo ya vijenzi yamefungwa kwa toleo mahususi, na kila kimoja kimeorodheshwa pamoja na leseni yake na hazina ya chanzo kwenye ukurasa wa chanzo huria. Faili za modeli za AI zimefungwa kwa hashi na hukataliwa iwapo hashi hailingani.
Kile ambacho ukurasa huu haudai
Hakuna kati ya yaliyo hapo juu ni taarifa kuhusu kifaa chako. Kiendelezi cha kivinjari kinaweza kusoma maudhui ya ukurasa, mfumo wako wa uendeshaji unaweza kukagua faili yoyote unayofungua, na programu ya usalama iliyo kwenye mashine yako hukaa kati ya hivyo viwili. Hayo yako nje ya uwezo wa tovuti yoyote; taarifa ya faragha inasema jambo lilelile kuhusu data.
Kuripoti udhaifu wa kiusalama
Andika kwa info@zenitgroup.com.co ukitaja URL iliyoathirika, kivinjari na toleo lake, na hatua za kuirudia hitilafu. Tafadhali usiendeshe trafiki ya kunyima huduma wala ya uchanganuzi wa kiotomatiki dhidi ya tovuti hii: hosting inashirikiwa na kila mtu mwingine anayeitumia. Hakuna programu ya zawadi kwa kugundua hitilafu; ripoti husomwa na kujibiwa na mwendeshaji aliyetajwa mwishoni mwa ukurasa huu.
Hati hii imechapishwa na ZENIT GROUP S.A.S., Cali, Valle del Cauca, Kolombia.