ความปลอดภัย
ไม่มีเซิร์ฟเวอร์ให้โจมตี
FileSlimmer ถูกดีพลอยในรูปแบบไฟล์สแตติก ไม่มีเซิร์ฟเวอร์แอปพลิเคชัน ไม่มีฐานข้อมูล ไม่มี edge function และไม่มี API สาธารณะ ช่องโหว่ประเภทที่ต้องอาศัยสิ่งเหล่านั้น — SQL injection, server-side request forgery, authentication bypass, insecure direct object references — จึงไม่มีพื้นผิวให้โจมตีที่นี่ การบิลด์จะล้มเหลวหากมีอาร์ติแฟกต์ฝั่งเซิร์ฟเวอร์ปรากฏอยู่ในผลลัพธ์แม้แต่น้อย
ส่วนหัวการตอบกลับ
Content-Security-Policyที่ตั้งค่าdefault-src 'self'และconnect-src 'self'แม้โค้ดจะพยายามส่งคำขอออกไปภายนอก เบราว์เซอร์ก็จะปฏิเสธคำขอนั้นobject-src 'none',base-uri 'none'และframe-ancestors 'none'.X-Content-Type-Options: nosniffและX-Frame-Options: DENY.Referrer-Policy: no-referrerดังนั้นที่อยู่ของหน้าเว็บจะไม่ถูกส่งติดไปกับการนำทางออกไปยังภายนอกCross-Origin-Resource-Policy: same-originและนโยบายที่เข้มงวดอย่างPermissions-Policy.- เส้นทางสำหรับวิดีโอและ AI ยังมีส่วนหัวสำหรับการแยกข้ามออริจินที่ API เหล่านั้นต้องการเพิ่มเติมด้วย
การตรวจสอบในขั้นตอนการบิลด์จะยืนยันแต่ละรายการเหล่านี้กับอาร์ติแฟกต์ที่ดีพลอยจริง และค่า connect-src ที่อนุญาตสิ่งใดก็ตามนอกเหนือจากออริจินเดียวกันจะทำให้การบิลด์ล้มเหลว
ไฟล์ของคุณถูกปฏิบัติเสมือนอินพุตที่ไม่น่าเชื่อถือ
- ชนิดของไฟล์ถูกตัดสินจาก magic bytes ไม่ใช่จากนามสกุลไฟล์หรือจากชนิด MIME ที่ระบบปฏิบัติการแนบมา — ทั้งสองอย่างนั้นผู้โจมตีควบคุมได้สำหรับไฟล์ที่ถูกลากมาวาง
- SVG, JavaScript, CSS และ HTML จะถูกแยกวิเคราะห์และเขียนใหม่ในรูปข้อความ และไม่เคยถูกสั่งให้ทำงาน ภาพตัวอย่าง SVG จะถูกทำความสะอาดก่อน — ลบสคริปต์ ตัวจัดการเหตุการณ์ และการอ้างอิงภายนอกออก — แล้วจึงแสดงผลในเฟรมแบบแซนด์บ็อกซ์ ไม่เคยถูกแทรกเข้ามาในหน้านี้
- URL ของ
@importภายนอกในสไตล์ชีตจะไม่ถูกดึงมา - งบประมาณป้องกันระเบิดจากการคลายบีบอัดจะจำกัดขนาดไฟล์และจำนวนอิลิเมนต์ และอัตราส่วนระหว่างขนาดที่ถอดรหัสแล้วกับขนาดที่จัดเก็บซึ่งสูงเกินเกณฑ์จะขอการยืนยันอย่างชัดแจ้งก่อนเริ่มงาน
- ไฟล์ PDF ที่เข้ารหัสจะไม่ถูกเปิดด้วยการเพิกเฉยต่อการเข้ารหัสของมันเลย เครื่องมือที่ทำงานกับโครงสร้างไฟล์จะถูกปิดใช้งานสำหรับไฟล์นั้น และเส้นทางการแปลงเป็นภาพแรสเตอร์จะทำงานก็ต่อเมื่อคุณให้รหัสผ่านเท่านั้น โดยรหัสผ่านนั้นถูกเก็บไว้ในหน่วยความจำ และหลังจากมีคำเตือนอย่างชัดแจ้งแล้วว่าการแปลงเป็นภาพแรสเตอร์ทำลายสิ่งใดบ้าง
โค้ดของบุคคลที่สาม
ทุกไลบรารี โมดูล WebAssembly ฟอนต์ และโมเดล AI ให้บริการจากโดเมนนี้ ไม่มีเครือข่ายส่งมอบเนื้อหาอยู่ในเส้นทางของคำขอ การถูกเจาะระบบของโฮสต์บุคคลที่สามจึงไม่อาจส่งผลมาถึงเว็บไซต์นี้ เวอร์ชันของส่วนประกอบถูกตรึงไว้ และแต่ละรายการมีระบุสัญญาอนุญาตและที่เก็บซอร์สโค้ดไว้ใน หน้าโอเพนซอร์ส ไฟล์โมเดล AI ถูกตรึงด้วยค่าแฮช และจะถูกปฏิเสธหากค่าแฮชไม่ตรงกัน
สิ่งที่หน้านี้ไม่ได้อ้าง
ไม่มีข้อใดข้างต้นที่เป็นคำชี้แจงเกี่ยวกับอุปกรณ์ของคุณ ส่วนขยายเบราว์เซอร์สามารถอ่านเนื้อหาของหน้าเว็บได้ ระบบปฏิบัติการของคุณสามารถตรวจสอบไฟล์ใดก็ตามที่คุณเปิด และซอฟต์แวร์ความปลอดภัยบนเครื่องของคุณอยู่ระหว่างทั้งสองสิ่งนั้น สิ่งเหล่านี้อยู่นอกเหนือการควบคุมของเว็บไซต์ใด ๆ ประกาศความเป็นส่วนตัว ก็กล่าวเช่นเดียวกันนี้ในเรื่องข้อมูล
การรายงานช่องโหว่
เขียนถึง info@zenitgroup.com.co พร้อมระบุ URL ที่ได้รับผลกระทบ เบราว์เซอร์และเวอร์ชัน และขั้นตอนในการทำซ้ำปัญหา กรุณาอย่าส่งทราฟฟิกแบบปฏิเสธการให้บริการหรือการสแกนอัตโนมัติมายังเว็บไซต์นี้ เพราะโฮสติ้งใช้ร่วมกับผู้ใช้รายอื่นทุกคน ไม่มีโครงการให้รางวัลค้นหาบั๊ก รายงานจะถูกอ่านและตอบกลับโดยผู้ดำเนินการที่ระบุชื่อไว้ท้ายหน้านี้
เอกสารนี้เผยแพร่โดย ZENIT GROUP S.A.S. เมือง Cali จังหวัด Valle del Cauca ประเทศโคลอมเบีย