信頼と法規

公開URLを取得する診断ツールにおける多層防御セキュリティ統制。

URLの診断はサーバー側からの外部リクエストを伴うため、入力されたすべてのアドレスと取得データを信頼できないものとして扱います。

01

ネットワークリクエストの保護

標準的なWebポート上のHTTPおよびHTTPSのみを許可します。認証情報、ローカルホスト名、プライベートおよび予約済みIPアドレスは遮断され、リダイレクトはすべて手動で再検証されます。

02

リソースおよび不正利用制限

リクエストと取得HTMLのサイズに厳格な上限を設け、リダイレクト全体で1つの制限時間を共有し、同時実行数を制限してレートリミットを適用します。スクリプトの実行は行いません。

03

ブラウザ応答の保護

厳格なContent-Security-Policy、フレーム埋め込み禁止、MIMEスニッフィング防止、Referrer制限、権限制御、クロスオリジン分離ヘッダーを適用しています。APIの応答はキャッシュされません。

04

責任ある脆弱性開示

公開インターフェースは指定された公式XアカウントおよびTelegramボットのみを使用します。これらの窓口がセキュリティ報告を監視している場合にのみsecurity.txtを公開してください。