Seguridad de aplicaciones

Subida segura de archivos en formularios de contacto

Publicado por MoShield · Actualizado

Qué considerar

Defina formatos necesarios y tamaños máximos. OWASP recomienda validación por capas en lugar de confiar en el tipo indicado por el navegador. Una extensión PDF o de imagen no garantiza seguridad.

Cómo comprobarlo

Guarde fuera de directorios públicos y controle la lectura. Use identificadores generados. Fecha, empresa y correo pueden formar un índice privado para operadores autorizados, pero no aparecer en URL públicas.

Próximas acciones

Asigne una referencia a cada solicitud y registre el estado de sus archivos. Si el correo falla, el equipo debe encontrar el registro correcto sin abrir documentos ajenos. Defina conservación y eliminación desde el principio.

Lista práctica

  • Validar formato y tamaño en servidor
  • Mantener privados los adjuntos
  • Vincular con referencia de solicitud
  • Definir acceso y eliminación

Pregunta frecuente

¿Conviene un enlace público para soporte?

Prefiera acceso autenticado u otro canal privado aprobado. Una URL difícil de adivinar no equivale a control de acceso.

Fuente y lectura adicional

OWASP File Upload Cheat Sheet

Información educativa general, no conclusiones sobre sus sistemas. Las pruebas requieren alcance acordado y autorización.