பாதுகாப்பு
தாக்குவதற்குச் சேவையகமே இல்லை
FileSlimmer நிலையான கோப்புகளாக வெளியிடப்படுகிறது. பயன்பாட்டுச் சேவையகம் இல்லை, தரவுத்தளம் இல்லை, எட்ஜ் செயல்பாடு இல்லை, பொது API இல்லை; எனவே அவை தேவைப்படும் பாதிப்பு வகைகளுக்கு — SQL injection, server-side request forgery, authentication bypass, insecure direct object references — இங்கே எந்தத் தாக்குதல் பரப்பும் இல்லை. வெளியீட்டில் சேவையகக் கூறு ஏதேனும் தோன்றினாலே உருவாக்கம் தோல்வியடையும்.
பதில் தலைப்புகள்
Content-Security-Policyஇதில்default-src 'self'மற்றும்connect-src 'self': குறியீடு வெளிச்செல்லும் கோரிக்கையை முயன்றாலும், உலாவி அதை மறுத்துவிடும்.object-src 'none',base-uri 'none'மற்றும்frame-ancestors 'none'.X-Content-Type-Options: nosniffமற்றும்X-Frame-Options: DENY.Referrer-Policy: no-referrer, எனவே வெளிச்செல்லும் வழிசெலுத்தலுடன் ஒரு பக்க முகவரி ஒருபோதும் செல்வதில்லை.Cross-Origin-Resource-Policy: same-origin, மேலும் ஒரு கடுமையானPermissions-Policy.- வீடியோ மற்றும் AI பாதைகள், அந்த API-கள் தேவைப்படுத்தும் cross-origin isolation தலைப்புகளையும் கூடுதலாகக் கொண்டுள்ளன.
உருவாக்க-நேரச் சோதனை ஒன்று, வெளியிடப்பட்ட வெளியீட்டுக்கு எதிராக இவை ஒவ்வொன்றையும் உறுதிப்படுத்துகிறது; அதே மூலத்தைத் தாண்டி எதையேனும் அனுமதிக்கும் connect-src உருவாக்கத்தைத் தோல்வியடையச் செய்யும்.
உங்கள் கோப்புகள் நம்பத்தகாத உள்ளீடாகவே கருதப்படுகின்றன
- கோப்பு வகை magic bytes மூலம் தீர்மானிக்கப்படுகிறது; நீட்டிப்பாலோ, இயக்க முறைமை இணைக்கும் MIME வகையாலோ ஒருபோதும் அல்ல — இழுத்துவிடப்பட்ட கோப்பைப் பொறுத்தவரை இவ்விரண்டுமே தாக்குபவரின் கட்டுப்பாட்டில் இருப்பவை.
- SVG, JavaScript, CSS மற்றும் HTML ஆகியவை உரையாகவே பாகுபடுத்தப்பட்டு மீண்டும் எழுதப்படுகின்றன; ஒருபோதும் இயக்கப்படுவதில்லை. SVG முன்னோட்டம் முதலில் சுத்திகரிக்கப்படுகிறது — ஸ்கிரிப்ட்கள், நிகழ்வுக் கையாளிகள், வெளிப்புறக் குறிப்புகள் நீக்கப்படுகின்றன — பின்னர் sandbox செய்யப்பட்ட frame-இல் காட்டப்படுகிறது; ஒருபோதும் இந்தப் பக்கத்திற்குள் செருகப்படுவதில்லை.
- வெளிப்புற
@importஸ்டைல்ஷீட்டில் உள்ள URL-கள் பெறப்படுவதில்லை. - Decompression-bomb பாதுகாப்பு வரம்புகள் கோப்பு அளவையும் உறுப்புகளின் எண்ணிக்கையையும் கட்டுப்படுத்துகின்றன; டிகோட் செய்யப்பட்டதற்கும் சேமிக்கப்பட்டதற்குமான விகிதம் வரம்பைத் தாண்டினால், வேலை தொடங்கும் முன் வெளிப்படையான உறுதிப்படுத்தல் கேட்கப்படுகிறது.
- மறைகுறியாக்கப்பட்ட PDF, அதன் மறைகுறியாக்கத்தைப் புறக்கணித்து ஒருபோதும் திறக்கப்படுவதில்லை. அதற்கான கட்டமைப்புக் கருவிகள் முடக்கப்படுகின்றன; ராஸ்டரைஸ் செய்யும் பாதை, ராஸ்டரைஸ் செய்வதால் என்ன அழிகிறது என்பது குறித்த வெளிப்படையான எச்சரிக்கைக்குப் பிறகு, நீங்கள் வழங்கும் — நினைவகத்தில் மட்டும் வைக்கப்படும் — கடவுச்சொல்லுடன் மட்டுமே இயங்குகிறது.
மூன்றாம் தரப்புக் குறியீடு
ஒவ்வொரு நூலகமும், WebAssembly தொகுதியும், எழுத்துருவும், AI மாதிரியும் இந்த டொமைனிலிருந்தே வழங்கப்படுகின்றன. கோரிக்கைப் பாதையில் எந்த உள்ளடக்க விநியோக வலையமைப்பும் இல்லை; எனவே மூன்றாம் தரப்பு ஹோஸ்ட் ஒன்று சமரசம் செய்யப்பட்டாலும் அது இந்தத் தளத்தை அடைய முடியாது. கூறுகளின் பதிப்புகள் நிலைநிறுத்தப்பட்டுள்ளன; ஒவ்வொன்றும் அதன் உரிமம் மற்றும் மூலக் களஞ்சியத்துடன் இங்கே பட்டியலிடப்பட்டுள்ளது: திறந்த மூலப் பக்கம். AI மாதிரிக் கோப்புகள் hash மூலம் நிலைநிறுத்தப்படுகின்றன; hash பொருந்தவில்லை என்றால் அவை மறுக்கப்படுகின்றன.
இந்தப் பக்கம் எதைக் கூறவில்லை
மேற்கண்ட எதுவும் உங்கள் சாதனம் பற்றிய கூற்று அல்ல. ஓர் உலாவி நீட்சி பக்க உள்ளடக்கத்தைப் படிக்க முடியும், உங்கள் இயக்க முறைமை நீங்கள் திறக்கும் எந்தக் கோப்பையும் ஆய்வு செய்ய முடியும், உங்கள் கணினியில் உள்ள பாதுகாப்பு மென்பொருள் இவ்விரண்டுக்கும் இடையே அமர்ந்திருக்கிறது. அவை எந்த இணையதளத்தின் கட்டுப்பாட்டிற்கும் அப்பாற்பட்டவை; தரவைப் பொறுத்தவரை தனியுரிமை அறிக்கை அதையே சொல்கிறது.
பாதிப்பைத் தெரிவித்தல்
இங்கே எழுதுங்கள்: info@zenitgroup.com.co பாதிக்கப்பட்ட URL, உலாவி மற்றும் அதன் பதிப்பு, மீண்டும் நிகழ்த்துவதற்கான படிநிலைகள் ஆகியவற்றைச் சேர்த்து அனுப்பவும். இந்தத் தளத்திற்கு எதிராக denial-of-service அல்லது தானியங்கி ஸ்கேனிங் போக்குவரத்தை இயக்க வேண்டாம்: ஹோஸ்டிங் அதைப் பயன்படுத்தும் மற்ற அனைவருடனும் பகிரப்படுகிறது. bug-bounty திட்டம் எதுவும் இல்லை; அறிக்கைகளை இந்தப் பக்கத்தின் அடிப்பகுதியில் குறிப்பிடப்பட்டுள்ள இயக்குபவரே படித்துப் பதிலளிக்கிறார்.
இந்த ஆவணத்தை ZENIT GROUP S.A.S., Cali, Valle del Cauca, Colombia வெளியிடுகிறது.