Receba Arquivos sem Expor Dados de Clientes
Um botão de anexar precisa de regras. Este checklist ajuda a aceitar apenas o necessário, limitar o tamanho dos arquivos, guardá-los com cuidado e evitar a exposição de documentos de clientes.
antes de começar
Antes de clientes anexarem fotos ou documentos, defina o que o app aceita, onde cada arquivo será guardado e quem poderá abri-lo.
Defina exatamente o que cada pessoa pode enviar
em palavras simples
Cada botão de anexar deve aceitar somente os tipos de arquivo necessários para aquela tarefa.
Comece pela tarefa mostrada na tela. Uma foto de perfil normalmente precisa ser uma imagem. Um pedido de reembolso pode precisar de uma imagem ou de um documento PDF. Uma candidatura a uma vaga talvez precise de um PDF. Se a tarefa não exige vídeos, planilhas, pastas compactadas ou arquivos que executam instruções, o app deve recusá-los. Mostre as opções aceitas perto do botão para a pessoa saber o que escolher.
Isso importa porque aceitar qualquer coisa faz o app receber materiais que ele não foi preparado para mostrar, guardar ou compartilhar. A regra simples é definir o pequeno conjunto de tipos aceitos e recusar todo o restante. O nome técnico é lista de permissões de formatos. Aplique a regra separadamente em cada lugar que recebe arquivos, incluindo formulários de clientes, mensagens de suporte, telas da equipe e botões de anexo menos visíveis.
- ▸Liste todos os lugares onde alguém pode anexar um arquivo.
- ▸Anote os tipos exatos necessários em cada lugar.
risco comum
Um formulário de suporte aceita qualquer tipo de arquivo e recebe algo que o app não consegue mostrar com segurança ou que a equipe nunca pretendia guardar.
o que fazer agora
Faça um inventário dos botões de envio e remova todo tipo de arquivo que não tenha uma finalidade clara.
peça isto à sua IA
Revise todos os lugares onde este app recebe arquivos, incluindo telas de clientes, suporte e equipe. Para cada lugar, informe a finalidade, permita somente os formatos de imagem ou documento necessários, recuse todos os outros e mostre uma mensagem clara com as opções aceitas. No final, apresente uma tabela com cada local de envio e seus formatos permitidos.
Impeça arquivos grandes demais
em palavras simples
Escolha um tamanho adequado para cada tarefa, evitando lentidão e uso inesperado de espaço.
Uma foto do celular pode ser muito maior do que parece na tela. Vários anexos grandes podem travar o formulário, aumentar o custo do espaço usado ou deixar um envio incompleto. Escolha um tamanho máximo compatível com a tarefa, em vez de adotar um número alto para tudo. Uma foto de perfil pode ter um máximo menor que um contrato digitalizado. Mostre esse número antes da escolha e explique com clareza quando o arquivo for recusado.
A decisão final sobre o tamanho precisa acontecer na parte protegida do app, que o visitante não consegue alterar. O nome técnico é validação no servidor. Uma conferência no navegador da pessoa é útil para dar uma resposta rápida, mas funciona apenas como aviso inicial. Confira novamente quando o arquivo chegar ao app. Se o envio falhar no meio, apague também a cópia parcial para que ela não continue ocupando espaço sem necessidade.
- ▸Escolha e registre um tamanho máximo para cada finalidade.
- ▸Teste um arquivo logo abaixo e outro logo acima de cada máximo.
risco comum
Uma cliente seleciona várias fotos enormes, o formulário parece travado e cópias incompletas ficam guardadas mesmo após a falha.
o que fazer agora
Defina um máximo separado para cada tarefa e faça a parte protegida do app aplicar a regra.
peça isto à sua IA
Adicione um tamanho máximo documentado a cada envio de arquivo deste app. Mostre o máximo antes da seleção, confira novamente no processamento protegido do servidor depois que o arquivo chegar, recuse arquivos grandes demais com uma mensagem amigável e apague cópias parciais ou recusadas. Crie testes com arquivos logo abaixo e logo acima de cada máximo.
Confira o conteúdo antes de guardar
em palavras simples
Um nome conhecido não prova que o arquivo recebido seja realmente uma foto ou um documento.
Quase qualquer arquivo pode ser renomeado como viagem.jpg ou comprovante.pdf. Antes de salvá-lo, o app deve ler o necessário para confirmar que o formato real corresponde a uma opção permitida. O nome técnico é validação do tipo de arquivo. A informação enviada pelo aparelho da pessoa pode ajudar, mas não deve ser a única prova. Quando as conferências não combinarem, recuse o envio e informe quais formatos são aceitos.
Depois de aceitar o arquivo, crie um nome novo e difícil de adivinhar para a cópia guardada. Mantenha o nome original apenas como texto de exibição, quando ele for útil. Isso evita que dois arquivos chamados comprovante.pdf substituam um ao outro ou sejam confundidos. Também impede que caracteres incomuns no nome sejam tratados como instruções para o app. Nunca execute um arquivo enviado como se fosse um programa só porque o nome parece correto.
- ▸Compare o formato real do arquivo com as opções permitidas.
- ▸Crie um nome único feito pelo app para cada arquivo aceito.
risco comum
Dois clientes enviam comprovante.pdf, e regras fracas de nome fazem um anexo substituir ou ser confundido com o outro.
o que fazer agora
Verifique o formato recebido, recuse diferenças e renomeie cada arquivo aceito antes de salvá-lo.
peça isto à sua IA
Melhore todos os envios para que o app verifique o formato real do arquivo recebido, sem confiar apenas no nome ou na informação fornecida pelo aparelho. Compare o resultado com os formatos permitidos, recuse qualquer divergência, salve arquivos aceitos com nomes únicos e difíceis de adivinhar criados pelo app e mantenha o nome original apenas como texto exibido com segurança.
Mantenha documentos de clientes fora da visão pública
em palavras simples
Um arquivo de cliente deve permanecer escondido, exceto quando a pessoa certa pedir aquele arquivo específico.
Comprovantes, documentos de identidade, laudos, contratos e fotos pessoais podem conter dados de clientes. Guarde-os em um local que não abra apenas porque alguém conhece ou adivinha um endereço. O nome técnico é armazenamento privado. O compartilhamento público deve ser uma escolha consciente de uma função que realmente precise disso, e não o comportamento normal de todos os anexos.
Antes de mostrar ou baixar um arquivo, o app precisa identificar a pessoa e confirmar se ela pode abrir aquele registro específico. O nome técnico dessa segunda decisão é autorização. Entrar na conta apenas informa qual conta está presente; isso não significa que ela possa abrir os arquivos de todos os clientes. O acesso da equipe também deve ficar restrito às pessoas que precisam dele para trabalhar. Se um compartilhamento temporário for necessário, faça o endereço perder a validade e não revele o local permanente do arquivo.
Senhas, chaves de pagamento e códigos de acesso capazes de abrir dados de clientes ou gastar dinheiro não devem aparecer em documentos enviados, locais públicos ou arquivos entregues a visitantes. Guarde-os somente nas configurações protegidas oferecidas pela plataforma do app. Defina também por quanto tempo os arquivos de clientes serão necessários e use um processo controlado para apagar os antigos.
- ▸Use armazenamento privado para anexos de clientes por padrão.
- ▸Confira a permissão para o arquivo exato antes de cada visualização ou download.
- ▸Defina quando arquivos antigos de clientes serão apagados.
risco comum
Um comprovante é colocado em uma pasta pública, e qualquer pessoa que receba seu endereço consegue abrir os dados do cliente sem entrar em uma conta.
o que fazer agora
Torne privados os arquivos atuais e futuros dos clientes e teste todas as formas de visualizar, baixar ou compartilhar.
peça isto à sua IA
Deixe privados por padrão todos os arquivos atuais e futuros enviados por clientes. Antes de cada prévia, visualização, download ou compartilhamento, identifique a conta conectada e confirme que ela pode usar aquele arquivo específico; clientes devem alcançar somente os próprios arquivos. Restrinja a equipe conforme a necessidade do trabalho, faça endereços temporários perderem a validade e mantenha senhas, chaves de pagamento e códigos de acesso fora de arquivos enviados ou baixáveis por visitantes. Informe quais arquivos de clientes estão públicos atualmente, mas não apague nada.
Teste agora e continue conferindo depois das mudanças
em palavras simples
Testes simples e repetidos mostram se as regras ainda funcionam na versão usada pelos clientes.
Use uma conta de teste para enviar um arquivo aceito. Depois tente um tipo errado, um arquivo logo acima do máximo e um arquivo renomeado cujo conteúdo não combina com o nome. Confirme que cada recusa é clara, que nenhum anexo utilizável é criado e que nenhuma cópia recusada ou incompleta pode ser aberta depois. Repita em todas as telas de envio, pois um formulário esquecido pode ter regras diferentes.
Em seguida, crie uma segunda conta de cliente. Envie um arquivo pela primeira e confirme que a segunda não consegue visualizar, baixar, substituir nem apagar esse anexo. Verifique também se um cliente consegue trocar um número ou usar um endereço copiado para chegar ao arquivo de outra pessoa. Repita o checklist sempre que mudar o envio de arquivos, a entrada na conta, o armazenamento, as permissões da equipe ou o compartilhamento.
O VibeCodeWall confere o app público por fora e acompanha mudanças importantes ao longo do tempo. Ele não precisa ver o código privado para ajudar a perceber dados que ficaram acessíveis publicamente. Esse acompanhamento complementa os testes feitos com contas, mas não conhece todas as regras do seu negócio sobre qual cliente ou pessoa da equipe deve ver cada documento. Guarde o checklist e execute-o novamente após cada mudança importante.
- ▸Teste envios aceitos, grandes demais, incompatíveis, renomeados e interrompidos.
- ▸Use duas contas para testar a separação entre clientes.
- ▸Repita o checklist após mudanças importantes no envio ou compartilhamento.
risco comum
O formulário mostra uma recusa, mas o arquivo continua guardado e pode ser encontrado depois por outra tela.
o que fazer agora
Execute agora o checklist completo no app público e programe uma nova conferência após cada mudança relacionada.
peça isto à sua IA
Crie e execute um plano seguro de testes para todos os envios de arquivo deste app. Inclua um arquivo aceito, um formato recusado, um arquivo logo acima do máximo, conteúdo que não combina com o nome, nomes duplicados, envio interrompido e limpeza após cada recusa. Use duas contas de cliente de teste para comprovar que nenhuma delas consegue visualizar, baixar, substituir ou apagar arquivos da outra. Não use dados reais de clientes, senhas, chaves de pagamento nem códigos de acesso. Resuma cada resultado e as correções exatas ainda necessárias.
Checklist rápido
- 01Aceite somente os tipos de arquivo necessários para cada tarefa.
- 02Defina um tamanho máximo para cada envio.
- 03Confira o conteúdo recebido, não apenas o nome do arquivo.
- 04Dê a cada arquivo salvo um novo nome criado pelo app.
- 05Mantenha arquivos de clientes fora de páginas públicas por padrão.
- 06Confira a pessoa e o arquivo específico antes de permitir a visualização ou o download.
- 07Apague envios recusados ou incompletos.
- 08Teste com duas contas de cliente antes de convidar pessoas reais.
- 09Repita os testes depois de mudanças importantes.
- 10Mantenha senhas, chaves de pagamento e códigos de acesso fora de arquivos enviados ou baixáveis pelo público.
FAQ
Todo arquivo de cliente deve ficar escondido do público?
Em geral, sim. Mantenha-o escondido por padrão quando pertencer a um cliente ou contiver dados pessoais. Só permita a exposição quando o compartilhamento público for a finalidade clara e o cliente entender essa escolha.
Basta conferir o final do nome do arquivo?
Não. Um arquivo pode ser renomeado. O app também deve examinar o que recebeu e confirmar que o formato real está entre as opções permitidas.
Entrar na conta permite abrir qualquer arquivo?
Não. Depois de identificar a conta, o app ainda precisa confirmar se ela pode abrir aquele arquivo específico.
O que deve acontecer com um envio recusado?
A pessoa deve receber uma explicação clara, e o app deve apagar cópias parciais e evitar a criação de um anexo utilizável.