Sécurité applicative

Sécuriser les pièces jointes des formulaires de contact

Publié par MoShield · Mis à jour

Points à considérer

Définissez les formats nécessaires et les tailles maximales. OWASP recommande plusieurs couches de validation plutôt que la confiance dans le type envoyé par le navigateur. Une extension PDF ou image ne garantit pas l’innocuité.

Méthode de vérification

Stockez hors des répertoires publics et contrôlez les accès. Utilisez un identifiant généré. Date, entreprise et e-mail peuvent figurer dans un index privé destiné aux opérateurs autorisés, mais pas dans des URL publiques.

Prochaines actions

Attribuez une référence à chaque demande et enregistrez l’état des fichiers. Même si l’e-mail échoue, l’équipe doit retrouver le bon dossier sans ouvrir ceux d’autres clients. Définissez conservation et suppression dès le départ.

Liste pratique

  • Valider formats et tailles côté serveur
  • Conserver les fichiers en privé
  • Relier avec un numéro de demande
  • Définir accès et suppression

Question fréquente

Un lien public facilite-t-il le travail du support ?

Préférez un accès authentifié ou un canal privé approuvé. Une URL difficile à deviner n’est pas un contrôle d’accès.

Source et lectures complémentaires

OWASP File Upload Cheat Sheet

Informations pédagogiques générales, sans conclusion sur vos systèmes. Tout test nécessite un périmètre convenu et une autorisation.