Guide pratiche

Preparare caricamenti di file di siti Web utili e controllati

Un allegato introduce un intero viaggio: selezione, trasferimento, controllo, visualizzazione ed eliminazione. Ha bisogno di uno scopo preciso e di una persona identificata in grado di gestire il flusso di lavoro.

vedere il metodo

Gestire i caricamenti deliberatamente

giustificare la richiesta e mostrare i limiti

Spiega quale documento è necessario e quale decisione supporta. Considera i campi semplici se possono ottenere lo stesso risultato. Prima della selezione, dei formati di stato, dei limiti di conteggio e delle dimensioni e un'alternativa per i documenti non idonei.

non richiedono informazioni personali non necessarie. Utilizzare file sintetici per il test di accettazione. Approvazione della pubblicazione separata dalla ricezione: la ricezione di una fotografia non stabilisce automaticamente il permesso di pubblicarla.

Controlla il contenuto sul server

OWASP descrive controlli complementari tra cui formati consentiti, convalida del tipo, nomi di archiviazione controllati, limiti e archiviazione protetta. Un solo tipo fornito dal browser non stabilisce il contenuto del file. Supplemento di controllo dell'interfaccia anziché sostituire i controlli del server.

Chiedi al proprietario del software di esaminare l'elaborazione. Definire la gestione per i file che richiedono analisi, documenti danneggiati e contenuto rifiutato. Una scansione o un'estensione riconosciuta non dovrebbe essere presentata come garanzia di sicurezza assoluta.

Metti alla prova il viaggio verso il suo destinatario

Prova un file consentito, un file sovradimensionato, un formato rifiutato, un nome accentato e un trasferimento interrotto. Verificare che gli utenti comprendano l'accettazione e le correzioni richieste. Non visualizzare il successo quando il trasferimento non è stato completato.

Controllare l'arrivo nella coda di lavoro corretta e l'accesso da parte di una persona autorizzata. Prova anche un account diverso e un indirizzo di download diretto. Il file dovrebbe rimanere inaccessibile a qualcuno senza le autorizzazioni richieste dal servizio.

Gestisci archiviazione ed eliminazione

Archiviazione documenti, accesso, backup e conservazione giustificati dalla necessità e dal contesto applicabile. Organizzare la rimozione di file temporanei abbandonati e documenti elaborati. Le notifiche possono puntare a un archivio sicuro invece di copiare ogni allegato in più caselle di posta.

Ripetere i test di confine dopo le modifiche al modulo e controllare i file storici. Consegna formati consentiti, errori comprensibili, una matrice di autorizzazioni e una procedura di eliminazione assegnata dal proprietario.

Documentazione primaria: OWASP — Cheat sheet per caricamento file.

Contenuto aggiornato 1 ottobre 2026

Matrice di convalida funzionale per adattarsi al progetto

Questi controlli proposti utilizzano casi fittizi. Decidi quale comportamento è previsto con il team, annota il risultato e assegna discrepanze irrisolte prima della pubblicazione.

Casi di test, risultati attesi e prove utili
Casorisultato attesoProva da mantenere
File consentitoRicevuta e stato pubblicizzato corrispondono al file effettivamente elaborato.Nome visualizzato, dimensione e ricezione confermata risultano nell'ambiente di prova.
Tipo o taglia rifiutataIl server rifiuta il file e il modulo consente la correzione.Risultato del server e messaggio accessibile presentato alla persona che invia il file.
Caratteri di nome file imprevistiIl nome non seleziona una destinazione di archiviazione o un comando.Nome originale, nome di archiviazione assegnato e controllare in un ambiente isolato.
caricamento interrotto o ripetutoLo stato non rivendica mai il completamento senza un file ricevuto completo.Sequenza di rete e elementi effettivamente mantenuti dopo entrambi i tentativi controllati.

Domande frequenti

I controlli sui file javascript sono sufficienti?

No. Aiutano gli utenti a scegliere i file, ma il server deve rispettare le proprie regole. Richieste di test aggirando la consueta interfaccia in un ambiente autorizzato.

Ogni allegato dovrebbe essere inviato via email?

Scegli il flusso di lavoro effettivamente necessario. La copia di un documento in più posta in arrivo moltiplica l'archiviazione da gestire. L'accesso alle cartelle protette potrebbe adattarsi meglio quando le autorizzazioni, il monitoraggio e l'eliminazione devono essere controllati.