భద్రత
దాడి చేయడానికి సర్వర్ అంటూ ఏదీ లేదు
FileSlimmer స్టాటిక్ ఫైళ్లుగా డిప్లాయ్ అవుతుంది. అప్లికేషన్ సర్వర్ లేదు, డేటాబేస్ లేదు, ఎడ్జ్ ఫంక్షన్ లేదు, పబ్లిక్ API లేదు; కాబట్టి వీటిని అవసరమయ్యే లోపాల రకాలకు — SQL ఇంజెక్షన్, సర్వర్-సైడ్ రిక్వెస్ట్ ఫోర్జరీ, ప్రామాణీకరణ బైపాస్, అసురక్షిత ప్రత్యక్ష ఆబ్జెక్ట్ రెఫరెన్స్లు — ఇక్కడ ఎలాంటి ఉపరితలమూ లేదు. అవుట్పుట్లో సర్వర్ ఆర్టిఫ్యాక్ట్ కనిపిస్తే బిల్డ్ విఫలమవుతుంది.
ప్రతిస్పందన హెడర్లు
Content-Security-Policyవీటితో:default-src 'self'మరియుconnect-src 'self': కోడ్ బయటికి ఏదైనా అభ్యర్థన చేయడానికి ప్రయత్నించినా, బ్రౌజర్ దానిని తిరస్కరిస్తుంది.object-src 'none',base-uri 'none'మరియుframe-ancestors 'none'.X-Content-Type-Options: nosniffమరియుX-Frame-Options: DENY.Referrer-Policy: no-referrer, కాబట్టి బయటికి వెళ్లే నావిగేషన్తో పాటు పేజీ చిరునామా ఎప్పుడూ వెళ్లదు.Cross-Origin-Resource-Policy: same-origin, అలాగే నియంత్రితPermissions-Policy.- వీడియో, AI రూట్లు అదనంగా ఆ API లకు అవసరమైన క్రాస్-ఆరిజిన్ ఐసొలేషన్ హెడర్లను కూడా కలిగి ఉంటాయి.
బిల్డ్ సమయంలో జరిగే ఒక తనిఖీ వీటిలో ప్రతి ఒక్కదాన్నీ డిప్లాయ్ చేసిన ఆర్టిఫ్యాక్ట్తో సరిపోల్చి నిర్ధారిస్తుంది; సేమ్ ఆరిజిన్ దాటి దేనినైనా అనుమతించే connect-src ఉంటే బిల్డ్ విఫలమవుతుంది.
మీ ఫైళ్లను నమ్మలేని ఇన్పుట్గానే పరిగణిస్తారు
- ఫైల్ రకాన్ని మ్యాజిక్ బైట్ల ఆధారంగా నిర్ణయిస్తారు — ఎక్స్టెన్షన్ ఆధారంగా కాదు, ఆపరేటింగ్ సిస్టమ్ జోడించే MIME రకం ఆధారంగా కాదు; డ్రాప్ చేసిన ఫైలు విషయంలో ఆ రెండూ దాడి చేసేవారి నియంత్రణలో ఉంటాయి.
- SVG, JavaScript, CSS, HTML లను టెక్స్ట్గానే పార్స్ చేసి తిరిగి వ్రాస్తారు; వాటిని ఎప్పుడూ అమలు చేయరు. SVG ప్రివ్యూను ముందుగా శుద్ధి చేస్తారు — స్క్రిప్ట్లు, ఈవెంట్ హ్యాండ్లర్లు, బాహ్య రిఫరెన్స్లు తొలగించి — ఆ తర్వాత శాండ్బాక్స్ చేసిన ఫ్రేమ్లో రెండర్ చేస్తారు; ఈ పేజీలోకి ఎప్పుడూ ఇంజెక్ట్ చేయరు.
- బాహ్య
@importURL లు స్టైల్షీట్లో ఉన్నా వాటిని తీసుకోరు. - డీకంప్రెషన్-బాంబ్ బడ్జెట్లు ఫైల్ పరిమాణాన్ని, ఎలిమెంట్ల సంఖ్యను పరిమితం చేస్తాయి; డీకోడ్-టు-స్టోర్డ్ నిష్పత్తి పరిమితిని దాటితే, పని మొదలయ్యే ముందు స్పష్టమైన నిర్ధారణ అడుగుతుంది.
- ఎన్క్రిప్ట్ చేసిన PDF ను దాని ఎన్క్రిప్షన్ను పట్టించుకోకుండా ఎప్పుడూ తెరవరు. దాని కోసం నిర్మాణాత్మక సాధనాలు నిలిపివేయబడతాయి; రాస్టరైజింగ్ మార్గం మీరు ఇచ్చే పాస్వర్డ్తో మాత్రమే — అది మెమరీలోనే ఉంచబడుతుంది — రాస్టరైజ్ చేయడం వల్ల ఏమి నాశనమవుతుందో స్పష్టంగా హెచ్చరించిన తర్వాతే నడుస్తుంది.
మూడో పక్ష కోడ్
ప్రతి లైబ్రరీ, WebAssembly మాడ్యూల్, ఫాంట్, AI మోడల్ ఈ డొమైన్ నుండే అందించబడతాయి. అభ్యర్థన మార్గంలో ఏ కంటెంట్ డెలివరీ నెట్వర్క్ లేదు; కాబట్టి మూడో పక్ష హోస్ట్ రాజీపడినా అది ఈ సైట్ను చేరలేదు. కాంపోనెంట్ వెర్షన్లు స్థిరంగా పిన్ చేయబడ్డాయి; ప్రతి ఒక్కటీ దాని లైసెన్స్, సోర్స్ రిపాజిటరీతో సహా ఇక్కడ జాబితా చేయబడింది: ఓపెన్-సోర్స్ పేజీ. AI మోడల్ ఫైళ్లు హాష్ ద్వారా పిన్ చేయబడతాయి; హాష్ సరిపోలకపోతే తిరస్కరించబడతాయి.
ఈ పేజీ దేని గురించి చెప్పడం లేదు
పైన చెప్పిన వేటిలోనూ మీ పరికరం గురించిన ప్రకటన లేదు. బ్రౌజర్ ఎక్స్టెన్షన్ పేజీ కంటెంట్ను చదవగలదు, మీ ఆపరేటింగ్ సిస్టమ్ మీరు తెరిచే ఏ ఫైలునైనా పరిశీలించగలదు, మీ మెషీన్లోని సెక్యూరిటీ సాఫ్ట్వేర్ ఆ రెండింటి మధ్య ఉంటుంది. ఇవి ఏ వెబ్సైట్ నియంత్రణకూ వెలుపల ఉంటాయి; గోప్యతా ప్రకటన డేటా విషయంలో ఇదే మాట చెబుతుంది.
భద్రతా లోపాన్ని నివేదించడం
ఇక్కడకు వ్రాయండి: info@zenitgroup.com.co — ప్రభావితమైన URL, బ్రౌజర్ మరియు దాని వెర్షన్, తిరిగి సృష్టించే దశలతో పాటు. దయచేసి సైట్పై డినయల్-ఆఫ్-సర్వీస్ లేదా ఆటోమేటెడ్ స్కానింగ్ ట్రాఫిక్ నడపవద్దు: హోస్టింగ్ దానిని ఉపయోగించే అందరితో ఉమ్మడిగా ఉంటుంది. బగ్-బౌంటీ కార్యక్రమం లేదు; నివేదికలను ఈ పేజీ కింద పేర్కొన్న నిర్వాహకుడు చదివి సమాధానం ఇస్తారు.
ఈ పత్రాన్ని ZENIT GROUP S.A.S., Cali, Valle del Cauca, Colombia ప్రచురించింది.