Безпека
Немає сервера, який можна атакувати
FileSlimmer розгортається як статичні файли. Тут немає ні сервера застосунку, ні бази даних, ні edge-функції, ні публічного API, тож класи вразливостей, яким усе це потрібне, — SQL-ін’єкція, підробка запитів на боці сервера, обхід автентифікації, небезпечні прямі посилання на об’єкти — не мають тут поверхні. Збирання завершується помилкою, якщо у вихідних файлах узагалі з’явиться серверний артефакт.
Заголовки відповіді
Content-Security-Policyзdefault-src 'self'таconnect-src 'self': навіть якби код спробував надіслати вихідний запит, браузер відхилив би його.object-src 'none',base-uri 'none'таframe-ancestors 'none'.X-Content-Type-Options: nosniffтаX-Frame-Options: DENY.Referrer-Policy: no-referrer, тож адреса сторінки ніколи не передається разом із вихідною навігацією.Cross-Origin-Resource-Policy: same-origin, а також обмежувальнаPermissions-Policy.- Маршрути відео та ШІ додатково несуть заголовки крос-доменної ізоляції, яких вимагають ці API.
Перевірка під час збирання підтверджує кожен із них для розгорнутого артефакту, а connect-src, який дозволяв би щось поза тим самим джерелом, завершує збирання помилкою.
Ваші файли вважаються недовіреними вхідними даними
- Тип файлу визначається за магічними байтами, ніколи за розширенням чи за MIME-типом, який додає операційна система, — обидва ці параметри для перетягнутого файлу контролює зловмисник.
- SVG, JavaScript, CSS і HTML розбираються та переписуються як текст і ніколи не виконуються. Попередній перегляд SVG спочатку очищується — скрипти, обробники подій і зовнішні посилання видаляються — і відображається в ізольованому фреймі, а не вставляється в цю сторінку.
- Зовнішні URL-адреси
@importу таблиці стилів не завантажуються. - Бюджети захисту від бомб розпакування обмежують розмір файлу та кількість елементів, а співвідношення розкодованого до збереженого понад порогове значення потребує явного підтвердження перед початком роботи.
- Зашифрований PDF ніколи не відкривається в обхід його шифрування. Структурні інструменти для нього вимкнено, а шлях растеризації працює лише з наданим вами паролем, який зберігається в пам’яті, після явного попередження про те, що саме растеризація знищує.
Сторонній код
Кожна бібліотека, модуль WebAssembly, шрифт і модель ШІ обслуговуються з цього домену. У шляху запиту немає жодної мережі доставки вмісту, тож компрометація стороннього хоста не може дістатися цього сайту. Версії компонентів зафіксовано, і кожен із них перелічено разом із його ліцензією та репозиторієм коду на сторінці відкритого коду. Файли моделей ШІ зафіксовано за хешем і відхиляються, якщо хеш не збігається.
Чого ця сторінка не стверджує
Ніщо з наведеного вище не є твердженням про ваш пристрій. Розширення браузера може читати вміст сторінки, ваша операційна система може перевірити будь-який файл, що ви його відкриваєте, а програмне забезпечення безпеки на вашій машині стоїть між ними. Це поза контролем будь-якого вебсайту; положення про конфіденційність говорить те саме про дані.
Повідомлення про вразливість
Пишіть на info@zenitgroup.com.co із зазначенням URL, якого це стосується, браузера та його версії, а також кроків для відтворення. Будь ласка, не спрямовуйте на сайт трафік відмови в обслуговуванні чи автоматизованого сканування: хостинг спільний з усіма іншими, хто ним користується. Програми винагород за вразливості немає; повідомлення читає й відповідає на них оператор, названий унизу цієї сторінки.
Цей документ опубліковано компанією ZENIT GROUP S.A.S., Калі, Вальє-дель-Каука, Колумбія.