Доверие и документы

Защита инструмента, который загружает публичные URL.

Каждый введённый адрес и каждая полученная страница считаются недоверенными.

01

Защита сети

Разрешены только HTTP и HTTPS на стандартных портах. Учётные данные, локальные имена, частные и зарезервированные адреса блокируются; каждый редирект проверяется заново.

02

Лимиты ресурсов

Ограничены размер запроса и HTML, общий срок цепочки, число редиректов, параллельные аудиты и частота. Скрипты целевого сайта не исполняются.

03

Защита ответа

Применяются строгий CSP, запрет фреймов, nosniff, ограничения referrer и browser features, cross-origin заголовки. Ответы API не кешируются.

04

Сообщение об уязвимости

Публичный интерфейс использует только указанный профиль X и Telegram-бота. Публикуйте security.txt, только если один из этих каналов действительно отслеживается для сообщений о безопасности.