سیکیورٹی
حملہ کرنے کے لیے کوئی سرور ہے ہی نہیں
FileSlimmer اسٹیٹک فائلوں کے طور پر ڈیپلائے ہوتا ہے۔ نہ کوئی ایپلیکیشن سرور ہے، نہ ڈیٹابیس، نہ ایج فنکشن اور نہ کوئی عوامی API، اس لیے کمزوریوں کی وہ قسمیں جنہیں سرور درکار ہوتا ہے — SQL انجیکشن، سرور سائیڈ ریکویسٹ فورجری، توثیق کو نظرانداز کرنا، غیر محفوظ براہِ راست آبجیکٹ حوالہ جات — یہاں کوئی سطح ہی نہیں رکھتیں۔ اگر آؤٹ پٹ میں سرور کا کوئی جز ظاہر ہو جائے تو بلڈ ناکام ہو جاتا ہے۔
جوابی ہیڈرز
Content-Security-Policyجس میںdefault-src 'self'اورconnect-src 'self'شامل ہیں: اگر کوڈ باہر کی طرف کوئی درخواست کرنے کی کوشش کر بھی لے تو براؤزر اسے مسترد کر دے گا۔object-src 'none',base-uri 'none'اورframe-ancestors 'none'.X-Content-Type-Options: nosniffاورX-Frame-Options: DENY.Referrer-Policy: no-referrer، تاکہ صفحے کا پتہ باہر جانے والی نیویگیشن کے ساتھ کبھی نہ جائے۔Cross-Origin-Resource-Policy: same-origin، اور ایک محدود کرنے والیPermissions-Policy.- ویڈیو اور AI روٹس پر مزید وہ cross-origin isolation ہیڈرز بھی موجود ہوتے ہیں جو یہ APIs طلب کرتے ہیں۔
ایک بلڈ ٹائم جانچ ان میں سے ہر ایک کی ڈیپلائے شدہ آرٹیفیکٹ کے خلاف تصدیق کرتی ہے، اور ایسا connect-src جو اسی اوریجن سے آگے کسی چیز کی اجازت دے، بلڈ ناکام کر دیتا ہے۔
آپ کی فائلوں کو غیر بھروسہ مند ان پٹ سمجھا جاتا ہے
- فائل کی قسم magic bytes سے طے ہوتی ہے، کبھی ایکسٹینشن یا آپریٹنگ سسٹم کے لگائے ہوئے MIME ٹائپ سے نہیں — ڈراپ کی گئی فائل کے لیے یہ دونوں حملہ آور کے قابو میں ہوتے ہیں۔
- SVG، JavaScript، CSS اور HTML کو متن کے طور پر پارس اور دوبارہ تحریر کیا جاتا ہے اور انہیں کبھی چلایا نہیں جاتا۔ SVG کا پیش منظر پہلے صاف کیا جاتا ہے — اسکرپٹس، ایونٹ ہینڈلرز اور بیرونی حوالہ جات ہٹا کر — اور اسے سینڈ باکس فریم میں رینڈر کیا جاتا ہے، کبھی اس صفحے میں شامل نہیں کیا جاتا۔
- اسٹائل شیٹ میں بیرونی
@importURLs حاصل نہیں کیے جاتے۔ - ڈی کمپریشن بم کے بجٹ فائل کے حجم اور عناصر کی تعداد پر حد لگاتے ہیں، اور جہاں ڈی کوڈ شدہ اور محفوظ شدہ کا تناسب مقررہ حد سے اوپر ہو، وہاں کام شروع ہونے سے پہلے صریح تصدیق مانگی جاتی ہے۔
- خفیہ کردہ PDF کو کبھی اس کی خفیہ کاری نظرانداز کر کے نہیں کھولا جاتا۔ اس کے لیے ساختی ٹولز بند رہتے ہیں، اور ریسٹرائز کرنے کا راستہ صرف اُس پاس ورڈ کے ساتھ چلتا ہے جو آپ خود دیتے ہیں اور جو میموری میں رکھا جاتا ہے، اور وہ بھی اس صریح تنبیہ کے بعد کہ ریسٹرائز کرنے سے کیا کچھ ضائع ہوتا ہے۔
فریقِ ثالث کا کوڈ
ہر لائبریری، WebAssembly ماڈیول، فونٹ اور AI ماڈل اسی ڈومین سے پیش کیا جاتا ہے۔ درخواست کے راستے میں کوئی کنٹینٹ ڈیلیوری نیٹ ورک نہیں، اس لیے کسی فریقِ ثالث ہوسٹ کا سمجھوتہ اس سائٹ تک نہیں پہنچ سکتا۔ اجزا کے ورژن پن کیے گئے ہیں، اور ہر ایک اپنے لائسنس اور سورس ریپازٹری کے ساتھ یہاں درج ہے: اوپن سورس صفحہ۔ AI ماڈل فائلیں ہیش سے پن کی جاتی ہیں اور اگر ہیش میل نہ کھائے تو مسترد کر دی جاتی ہیں۔
یہ صفحہ کس بات کا دعویٰ نہیں کرتا
اوپر کی کوئی بات آپ کے آلے کے بارے میں نہیں۔ براؤزر ایکسٹینشن صفحے کا مواد پڑھ سکتا ہے، آپ کا آپریٹنگ سسٹم آپ کی کھولی ہوئی کسی بھی فائل کا معائنہ کر سکتا ہے، اور آپ کی مشین پر موجود سیکیورٹی سافٹ ویئر ان دونوں کے بیچ میں بیٹھا ہوتا ہے۔ یہ سب کسی بھی ویب سائٹ کے اختیار سے باہر ہیں؛ رازداری کا بیان ڈیٹا کے بارے میں یہی بات کہتا ہے۔
کمزوری کی اطلاع دینا
اس پتے پر لکھیے: info@zenitgroup.com.co — متاثرہ URL، براؤزر اور اس کا ورژن، اور خرابی دہرانے کے مراحل بتائیے۔ براہِ کرم سائٹ پر denial-of-service یا خودکار اسکیننگ ٹریفک نہ چلائیں: ہوسٹنگ اُن سب لوگوں کے ساتھ مشترک ہے جو اسے استعمال کرتے ہیں۔ کوئی bug-bounty پروگرام نہیں ہے؛ رپورٹیں اس صفحے کے نیچے درج ادارہ خود پڑھتا اور اُن کا جواب دیتا ہے۔
یہ دستاویز ZENIT GROUP S.A.S.، Cali, Valle del Cauca, Colombia کی جانب سے شائع کی گئی ہے۔