Защита сети
Разрешены только HTTP и HTTPS на стандартных портах. Учётные данные, локальные имена, частные и зарезервированные адреса блокируются; каждый редирект проверяется заново.
Доверие и документы
Каждый введённый адрес и каждая полученная страница считаются недоверенными.
Разрешены только HTTP и HTTPS на стандартных портах. Учётные данные, локальные имена, частные и зарезервированные адреса блокируются; каждый редирект проверяется заново.
Ограничены размер запроса и HTML, общий срок цепочки, число редиректов, параллельные аудиты и частота. Скрипты целевого сайта не исполняются.
Применяются строгий CSP, запрет фреймов, nosniff, ограничения referrer и browser features, cross-origin заголовки. Ответы API не кешируются.
Публичный интерфейс использует только указанный профиль X и Telegram-бота. Публикуйте security.txt, только если один из этих каналов действительно отслеживается для сообщений о безопасности.