Sécuriser les pièces jointes des formulaires de contact
Points à considérer
Définissez les formats nécessaires et les tailles maximales. OWASP recommande plusieurs couches de validation plutôt que la confiance dans le type envoyé par le navigateur. Une extension PDF ou image ne garantit pas l’innocuité.
Méthode de vérification
Stockez hors des répertoires publics et contrôlez les accès. Utilisez un identifiant généré. Date, entreprise et e-mail peuvent figurer dans un index privé destiné aux opérateurs autorisés, mais pas dans des URL publiques.
Prochaines actions
Attribuez une référence à chaque demande et enregistrez l’état des fichiers. Même si l’e-mail échoue, l’équipe doit retrouver le bon dossier sans ouvrir ceux d’autres clients. Définissez conservation et suppression dès le départ.
Liste pratique
- Valider formats et tailles côté serveur
- Conserver les fichiers en privé
- Relier avec un numéro de demande
- Définir accès et suppression
Question fréquente
Un lien public facilite-t-il le travail du support ?
Préférez un accès authentifié ou un canal privé approuvé. Une URL difficile à deviner n’est pas un contrôle d’accès.
Source et lectures complémentaires
OWASP File Upload Cheat SheetInformations pédagogiques générales, sans conclusion sur vos systèmes. Tout test nécessite un périmètre convenu et une autorisation.