Uploads seguros nos formulários de contacto
O que considerar
Defina formatos e tamanhos segundo a necessidade real. O OWASP recomenda validação em camadas em vez de confiar no tipo indicado pelo navegador. Uma extensão PDF ou de imagem não garante segurança.
Como verificar
Guarde fora das pastas públicas e controle a leitura. Use um identificador gerado. Data, empresa e e-mail podem integrar um índice privado para operadores autorizados, mas não URLs públicos.
Próximas ações
Atribua uma referência a cada pedido e registe o estado dos anexos. Mesmo se o e-mail falhar, a equipa deve encontrar o registo correto sem abrir ficheiros de outros clientes. Defina retenção e eliminação.
Lista prática
- Validar formato e tamanho no servidor
- Manter anexos privados
- Associar pelo número do pedido
- Definir acesso e eliminação
Pergunta frequente
Pode existir um link público para facilitar o suporte?
Prefira acesso autenticado ou outro canal privado aprovado. Um endereço difícil de adivinhar não é controlo de acesso.
Fonte e leitura adicional
OWASP File Upload Cheat SheetInformação educativa geral, não uma conclusão sobre os seus sistemas. Os testes exigem âmbito acordado e autorização.