Segurança aplicacional

Uploads seguros nos formulários de contacto

Publicado por MoShield · Atualizado

O que considerar

Defina formatos e tamanhos segundo a necessidade real. O OWASP recomenda validação em camadas em vez de confiar no tipo indicado pelo navegador. Uma extensão PDF ou de imagem não garante segurança.

Como verificar

Guarde fora das pastas públicas e controle a leitura. Use um identificador gerado. Data, empresa e e-mail podem integrar um índice privado para operadores autorizados, mas não URLs públicos.

Próximas ações

Atribua uma referência a cada pedido e registe o estado dos anexos. Mesmo se o e-mail falhar, a equipa deve encontrar o registo correto sem abrir ficheiros de outros clientes. Defina retenção e eliminação.

Lista prática

  • Validar formato e tamanho no servidor
  • Manter anexos privados
  • Associar pelo número do pedido
  • Definir acesso e eliminação

Pergunta frequente

Pode existir um link público para facilitar o suporte?

Prefira acesso autenticado ou outro canal privado aprovado. Um endereço difícil de adivinhar não é controlo de acesso.

Fonte e leitura adicional

OWASP File Upload Cheat Sheet

Informação educativa geral, não uma conclusão sobre os seus sistemas. Os testes exigem âmbito acordado e autorização.