Bảo mật
Không có máy chủ nào để tấn công
FileSlimmer được triển khai dưới dạng các tệp tĩnh. Không có máy chủ ứng dụng, không có cơ sở dữ liệu, không có edge function và không có API công khai, nên những loại lỗ hổng cần đến chúng — SQL injection, server-side request forgery, vượt qua xác thực, tham chiếu trực tiếp đối tượng không an toàn — không có bề mặt nào ở đây. Bản dựng sẽ thất bại nếu có bất kỳ tạo phẩm phía máy chủ nào xuất hiện trong kết quả đầu ra.
Các tiêu đề phản hồi
Content-Security-Policyvớidefault-src 'self'vàconnect-src 'self': ngay cả khi mã cố gửi một yêu cầu ra ngoài, trình duyệt cũng sẽ từ chối.object-src 'none',base-uri 'none'vàframe-ancestors 'none'.X-Content-Type-Options: nosniffvàX-Frame-Options: DENY.Referrer-Policy: no-referrer, nên địa chỉ của một trang không bao giờ đi kèm khi bạn chuyển sang một trang bên ngoài.Cross-Origin-Resource-Policy: same-origin, và một chính sách hạn chếPermissions-Policy.- Các tuyến video và AI còn mang thêm những tiêu đề cách ly nguồn gốc chéo mà các API đó yêu cầu.
Một bước kiểm tra lúc dựng sẽ xác nhận từng mục trong số này trên tạo phẩm đã triển khai, và một connect-src cho phép bất cứ thứ gì ngoài cùng nguồn gốc sẽ làm hỏng bản dựng.
Tệp của bạn được xem là dữ liệu đầu vào không đáng tin
- Loại tệp được xác định bằng magic bytes, không bao giờ bằng phần mở rộng hay bằng kiểu MIME do hệ điều hành gắn vào — với một tệp được kéo thả, cả hai đều nằm trong tầm kiểm soát của kẻ tấn công.
- SVG, JavaScript, CSS và HTML được phân tích và ghi lại dưới dạng văn bản, và không bao giờ được thực thi. Bản xem trước SVG được làm sạch trước — loại bỏ tập lệnh, trình xử lý sự kiện và tham chiếu bên ngoài — rồi hiển thị trong một khung sandbox, không bao giờ được chèn thẳng vào trang này.
- Các URL
@importbên ngoài trong một biểu định kiểu không được tải về. - Các hạn mức chống bom giải nén giới hạn kích thước tệp và số lượng phần tử, và nếu tỉ lệ giữa dữ liệu sau giải mã và dữ liệu lưu trữ vượt quá ngưỡng, hệ thống sẽ yêu cầu bạn xác nhận rõ ràng trước khi công việc bắt đầu.
- Một PDF được mã hóa không bao giờ được mở bằng cách bỏ qua lớp mã hóa của nó. Các công cụ xử lý cấu trúc bị vô hiệu hóa với tệp đó, và đường xử lý raster hóa chỉ chạy khi có mật khẩu do bạn cung cấp, được giữ trong bộ nhớ, sau một cảnh báo rõ ràng về những gì việc raster hóa sẽ phá hủy.
Mã của bên thứ ba
Mọi thư viện, mô-đun WebAssembly, phông chữ và mô hình AI đều được phân phối từ tên miền này. Không có mạng phân phối nội dung nào nằm trên đường đi của yêu cầu, nên một vụ xâm nhập vào máy chủ của bên thứ ba không thể chạm tới trang web này. Phiên bản của các thành phần đều được ghim, và mỗi thành phần được liệt kê kèm giấy phép và kho mã nguồn của nó trên trang mã nguồn mở. Các tệp mô hình AI được ghim theo giá trị băm và sẽ bị từ chối nếu giá trị băm không khớp.
Trang này không khẳng định điều gì
Không điều nào ở trên là tuyên bố về thiết bị của bạn. Một tiện ích mở rộng trình duyệt có thể đọc nội dung trang, hệ điều hành của bạn có thể kiểm tra bất kỳ tệp nào bạn mở, và phần mềm bảo mật trên máy bạn nằm giữa hai thứ đó. Những điều này nằm ngoài tầm kiểm soát của bất kỳ trang web nào; tuyên bố quyền riêng tư cũng nói điều tương tự về dữ liệu.
Báo cáo lỗ hổng bảo mật
Hãy gửi thư tới info@zenitgroup.com.co kèm theo URL bị ảnh hưởng, tên và phiên bản trình duyệt, cùng các bước tái hiện lỗi. Vui lòng không nhắm vào trang web bằng lưu lượng tấn công từ chối dịch vụ hay quét tự động: hạ tầng lưu trữ được dùng chung với tất cả những người khác. Không có chương trình thưởng lỗi; báo cáo do đơn vị vận hành nêu ở cuối trang này đọc và trả lời.
Tài liệu này được ZENIT GROUP S.A.S., Cali, Valle del Cauca, Colombia công bố.