Güvenlik
Saldırılacak bir sunucu yok
FileSlimmer statik dosyalar olarak dağıtılır. Uygulama sunucusu, veritabanı, uç işlevi ve genel API yoktur; dolayısıyla bunlara ihtiyaç duyan güvenlik açığı sınıflarının — SQL enjeksiyonu, sunucu tarafı istek sahteciliği, kimlik doğrulama atlatma, güvensiz doğrudan nesne referansları — burada bir yüzeyi yoktur. Çıktıda herhangi bir sunucu bileşeni görünürse derleme başarısız olur.
Yanıt başlıkları
Content-Security-Policybaşlığındadefault-src 'self'veconnect-src 'self': Kod dışarıya bir istek göndermeye kalksa bile tarayıcı bunu reddeder.object-src 'none',base-uri 'none'veframe-ancestors 'none'.X-Content-Type-Options: nosniffveX-Frame-Options: DENY.Referrer-Policy: no-referrer; böylece bir sayfa adresi, dışarıya yapılan bir gezinmeyle birlikte asla taşınmaz.Cross-Origin-Resource-Policy: same-originve kısıtlayıcı birPermissions-Policy.- Video ve yapay zekâ rotaları, ek olarak bu API'lerin gerektirdiği çapraz kaynak yalıtımı başlıklarını taşır.
Derleme zamanında yapılan bir denetim, bunların her birini dağıtılan çıktıya karşı doğrular; aynı kaynağın ötesinde herhangi bir şeye izin veren bir connect-src derlemeyi başarısız kılar.
Dosyalarınıza güvenilmeyen girdi muamelesi yapılır
- Dosya türü, uzantıya veya işletim sisteminin eklediği MIME türüne göre değil, sihirli baytlara göre belirlenir — sürükleyip bırakılan bir dosyada bunların ikisi de saldırganın denetimindedir.
- SVG, JavaScript, CSS ve HTML metin olarak ayrıştırılıp yeniden yazılır ve asla çalıştırılmaz. Bir SVG önizlemesi önce temizlenir — betikler, olay işleyicileri ve dış referanslar kaldırılır — ve bu sayfaya enjekte edilmeden, korumalı bir çerçeve içinde işlenir.
- Bir stil sayfasındaki dış
@importURL'leri getirilmez. - Sıkıştırma bombası bütçeleri dosya boyutunu ve öğe sayılarını sınırlar; çözülmüş boyutun saklanan boyuta oranı eşiğin üzerinde olduğunda, iş başlamadan önce açık onay istenir.
- Şifrelenmiş bir PDF hiçbir zaman şifrelemesi yok sayılarak açılmaz. Bu tür dosyalar için yapısal araçlar devre dışı bırakılır; rasterleştirme yolu ise yalnızca sizin sağladığınız ve bellekte tutulan bir parolayla, rasterleştirmenin neleri yok ettiğine dair açık bir uyarının ardından çalışır.
Üçüncü taraf kod
Her kitaplık, WebAssembly modülü, yazı tipi ve yapay zekâ modeli bu alan adından sunulur. İstek yolunda hiçbir içerik dağıtım ağı yoktur; bu nedenle üçüncü taraf bir sunucunun ele geçirilmesi bu siteye ulaşamaz. Bileşen sürümleri sabitlenmiştir; her birinin lisansı ve kaynak deposu için bkz. açık kaynak sayfası. Yapay zekâ model dosyaları karma değerine göre sabitlenir ve karma eşleşmezse reddedilir.
Bu sayfanın iddia etmedikleri
Yukarıdakilerin hiçbiri cihazınız hakkında bir beyan değildir. Bir tarayıcı uzantısı sayfa içeriğini okuyabilir, işletim sisteminiz açtığınız her dosyayı inceleyebilir ve makinenizdeki güvenlik yazılımı ikisinin arasında durur. Bunlar herhangi bir web sitesinin denetimi dışındadır; gizlilik bildirimi de veriler için aynı şeyi söyler.
Güvenlik açığı bildirme
Şu adrese yazın: info@zenitgroup.com.co Etkilenen URL'yi, tarayıcıyı ve sürümünü, ayrıca yeniden oluşturma adımlarını belirtin. Lütfen siteye karşı hizmet reddi veya otomatik tarama trafiği çalıştırmayın: barındırma, siteyi kullanan herkesle ortaktır. Hata ödül programı yoktur; bildirimler bu sayfanın altında adı geçen işletmeci tarafından okunur ve yanıtlanır.
Bu belge ZENIT GROUP S.A.S. (Cali, Valle del Cauca, Kolombiya) tarafından yayımlanmıştır.