Subida segura de archivos en formularios de contacto
Qué considerar
Defina formatos necesarios y tamaños máximos. OWASP recomienda validación por capas en lugar de confiar en el tipo indicado por el navegador. Una extensión PDF o de imagen no garantiza seguridad.
Cómo comprobarlo
Guarde fuera de directorios públicos y controle la lectura. Use identificadores generados. Fecha, empresa y correo pueden formar un índice privado para operadores autorizados, pero no aparecer en URL públicas.
Próximas acciones
Asigne una referencia a cada solicitud y registre el estado de sus archivos. Si el correo falla, el equipo debe encontrar el registro correcto sin abrir documentos ajenos. Defina conservación y eliminación desde el principio.
Lista práctica
- Validar formato y tamaño en servidor
- Mantener privados los adjuntos
- Vincular con referencia de solicitud
- Definir acceso y eliminación
Pregunta frecuente
¿Conviene un enlace público para soporte?
Prefiera acceso autenticado u otro canal privado aprobado. Una URL difícil de adivinar no equivale a control de acceso.
Fuente y lectura adicional
OWASP File Upload Cheat SheetInformación educativa general, no conclusiones sobre sus sistemas. Las pruebas requieren alcance acordado y autorización.