Guías prácticas

Prepare cargas de archivos de sitios web útiles y controladas

Un archivo adjunto introduce un viaje completo: selección, transferencia, verificación, visualización y eliminación. Necesita un propósito preciso y una persona identificada capaz de operar el flujo de trabajo.

Ver el método

manejar las cargas deliberadamente

justificar la solicitud y mostrar límites

Explique qué documento se necesita y qué decisión soporta. Considere campos simples si pueden lograr el mismo resultado. Antes de la selección, los formatos de estado, los límites de conteo y tamaño y una alternativa para los documentos inadecuados.

No requiera información personal innecesaria. Utilice archivos sintéticos para las pruebas de aceptación. Aprobación de publicación por separado desde la recepción: la recepción de una fotografía no establece automáticamente el permiso para publicarla.

Comprobar el contenido en el servidor

OWASP describe los controles complementarios que incluyen formatos permitidos, validación de tipos, nombres de almacenamiento controlados, límites y almacenamiento protegido. Un tipo suministrado por el navegador por sí solo no establece el contenido del archivo. Las verificaciones de la interfaz suplementan en lugar de reemplazar las comprobaciones del servidor.

Haga que el propietario del software revise el procesamiento. Defina el manejo de archivos que requieren análisis, documentos dañados y contenido rechazado. No se debe presentar un escaneo o una extensión reconocida como una garantía de seguridad absoluta.

probar el viaje a su destinatario

Pruebe un archivo permitido, un archivo de gran tamaño, un formato rechazado, un nombre acentuado y una transferencia interrumpida. Verifique que los usuarios entiendan la aceptación y las correcciones requeridas. No muestre el éxito cuando la transferencia no se haya completado.

Compruebe la llegada a la cola de trabajo correcta y el acceso de una persona autorizada. También pruebe una cuenta diferente y una dirección de descarga directa. El archivo debe permanecer inaccesible para alguien sin los permisos requeridos del servicio.

Administrar almacenamiento y eliminación

Almacenamiento de documentos, acceso, copias de seguridad y retención justificados por la necesidad y el contexto aplicable. Organizar la eliminación de archivos temporales abandonados, así como los documentos procesados. Las notificaciones pueden apuntar a un almacenamiento seguro en lugar de copiar todos los archivos adjuntos en varias bandejas de entrada.

Repita las pruebas de límites después de los cambios de formulario y verifique los archivos históricos. Entregar formatos permitidos, errores comprensibles, una matriz de permisos y un procedimiento de eliminación asignado por el propietario.

Documentación principal: OWASP — Hoja de trucos de carga de archivos.

Contenido actualizado el 1 de octubre de 2026

Matriz de validación funcional para adaptarse al proyecto

Estos controles propuestos utilizan casos ficticios. Decida qué comportamiento se espera con el equipo, anote el resultado y asigne discrepancias no resueltas antes de la publicación.

Casos de prueba, resultados esperados y evidencia útil
CasoResultado esperadoPrueba para mantener
archivo permitidoEl recibo y el estado anunciado coinciden con el archivo realmente procesado.Se muestra el nombre, el tamaño y el resultado confirmado de la recepción en el entorno de prueba.
Tipo o tamaño rechazadoEl servidor rechaza el archivo y el formulario permite la corrección.Resultado del servidor y mensaje accesible presentado a la persona que envía el archivo.
Unexpected filename charactersEl nombre no selecciona un destino o comando de almacenamiento.Nombre original, nombre de almacenamiento asignado y verificación en un entorno aislado.
Carga interrumpida o repetidaEl estado nunca reclama la finalización sin un archivo recibido completo.Secuencia de red y elementos realmente retenidos después de ambos intentos controlados.

Preguntas frecuentes

Are JavaScript file checks sufficient?

No. Ayudan a los usuarios a elegir archivos, pero el servidor debe hacer cumplir sus propias reglas. Solicitudes de prueba que pasan por alto la interfaz habitual en un entorno autorizado.

¿Se debe enviar por correo electrónico cada archivo adjunto?

Elija el flujo de trabajo realmente necesario. Copiar un documento en varias bandejas de entrada multiplica el almacenamiento para administrar. El acceso seguro a la carpeta puede encajar mejor cuando los permisos, el seguimiento y la eliminación necesitan control.