Безопасность

Безопасность — часть продукта, а не значок.

Tolvix — статическое браузерное приложение без пользовательской базы данных и входа. Основная поверхность атаки — код в браузере, сторонние зависимости и конфигурация хостинга, поэтому защита строится вокруг них.

Статическое приложение

Нет базы пользовательских аккаунтов приложения.

HTTPS-публикация

CSP, HSTS, защита фреймов и политики разрешений задаются в конфигурации публикации.

Закреплённые версии

Сложные библиотеки используют конкретные версии, а не плавающий latest.

Защита браузера, подготовленная к публикации

Content Security PolicyОграничивает источники скриптов, workers, media и сетевых соединений; inline-обработчики событий запрещены.
HTTPS + HSTSКонфигурация требует HTTPS и отправляет Strict-Transport-Security после публикации через совместимый хостинг.
Защита от clickjackingframe-ancestors none и X-Frame-Options: DENY запрещают встраивание страниц в чужие iframe.
Permissions PolicyКамера и микрофон разрешены только same-origin страницам; геолокация, payment, USB, serial, Bluetooth и browsing topics запрещены.
MIME и referrerX-Content-Type-Options: nosniff и Referrer-Policy: no-referrer уменьшают ненужную передачу контекста.
Cross-origin controlsCOOP/CORP и Origin-Agent-Cluster уменьшают нежелательное совместное использование контекста между origins.

Сторонний код

Расширенная конвертация использует @ffmpeg/ffmpeg 0.12.10 и @ffmpeg/core 0.12.10; PDF — pdf-lib 1.17.1; QR — davidshimjs-qrcodejs 0.0.2. Версии закреплены. Для доступности предусмотрен резервный CDN, поэтому страницы должны запускаться только по HTTPS.

Ограничения безопасности

Клиентская обработка не делает сайт неуязвимым: ошибки браузера, уязвимости сторонних библиотек, вредоносные файлы и ограничения памяти всё ещё возможны. Важные результаты нужно проверять.

Сообщить об уязвимости

Используйте подтверждённый контакт для запуска и укажите URL, браузер, шаги воспроизведения и замеченный эффект.

alextopmanager@gmail.com

Проверено 10 августа 2026 года.