Uploads maliciosos: arquivos que parecem imagem e não são
Um arquivo com extensão .jpg que na verdade é um script. Uploads são uma das portas preferidas de atacantes — veja como fechá-la.
Por Equipe We Codex3 min de leitura
Qualquer sistema que aceita arquivos — fotos de perfil, documentos, currículos, comprovantes — está aceitando conteúdo de desconhecidos. Sem cuidado, um upload pode virar execução de código, armazenamento de malware ou vazamento de dados.
Os ataques mais comuns
- Extensão falsa: um script renomeado para
.jpg. - Arquivos executáveis servidos pelo seu domínio para outras vítimas.
- SVG com script embutido, executado ao abrir.
- Arquivos gigantes para esgotar disco ou memória.
- Nomes de arquivo maliciosos (
../../config.env).
Defesas
- 1.Verifique o conteúdo real, não só a extensão nem o tipo informado pelo navegador.
- 2.Lista de tipos permitidos, nunca de proibidos.
- 3.Limite de tamanho no servidor.
- 4.Renomeie com identificadores gerados pelo sistema.
- 5.Armazene fora do servidor da aplicação, em storage de objetos, sem permissão de execução.
- 6.Sirva de um domínio separado ou com cabeçalhos que impeçam execução (Headers de segurança HTTP: CSP, HSTS e companhia).
- 7.Reprocesse imagens: redimensionar e recomprimir remove conteúdo escondido.
- 8.SVG de usuários: sanitize ou converta.
- 9.Antivírus para documentos, quando o risco justificar.
Acesso aos arquivos
Documentos pessoais não podem ficar em URLs públicas adivinháveis. Use links temporários e verificação de permissão (Permissões por papel (RBAC): quem pode ver e fazer o quê).
O lado de fluxo e armazenamento está em Upload de arquivos no backend: tamanho, tipo e armazenamento.
Veja Segurança Anti-Hacker da We Codex ou fale com a gente.
- Upload
- Segurança
- Arquivos
- Backend
Resolver de vez, com quem faz isso todo dia
Quer saber quão exposto está o seu sistema hoje?
Este artigo mostra o caminho. A implementação sob medida — o detalhe que muda o resultado no seu caso — é o trabalho da We Codex, empresa de engenharia do grupo Wocom.
Continue lendo
Tudo sobre Segurança- Ler artigo
Backend & APIs3 min
Upload de arquivos no backend: tamanho, tipo e armazenamento
Upload que trava com arquivos grandes, enche o disco do servidor e expõe documentos de clientes. Veja como estruturar uploads no backend.
- Ler artigo
Segurança3 min
Headers de segurança HTTP: CSP, HSTS e companhia
Alguns cabeçalhos HTTP bloqueiam classes inteiras de ataques — e muitos sites não usam nenhum. Veja quais configurar e como não quebrar o site.
- Ler artigo
Segurança3 min
Permissões por papel (RBAC): quem pode ver e fazer o quê
O estagiário consegue apagar clientes, o vendedor vê o faturamento da empresa. Veja como organizar permissões por papel sem virar um labirinto.