PreviewFile IconPreviewFile.dev
Documentação

Segurança e Privacidade

Aprenda como o PreviewFile.dev protege os arquivos dos seus usuários com recursos de segurança abrangentes

Segurança e Privacidade

PreviewFile.dev é construído desde o início para proteger os arquivos dos seus usuários. Cada recurso é projetado com segurança e privacidade em mente.

Recursos de Segurança Centrais

🔒 Marcas d'Água Dinâmicas

Adicione marcas d'água de texto personalizadas para proteger documentos sensíveis e dissuadir o compartilhamento não autorizado.

  • Texto personalizado: Adicione nomes de empresas, avisos de confidencialidade ou identificadores de usuário
  • Controle de posição: Sobrepor marcas d'água através do documento
  • Não removível: Marcas d'água são renderizadas durante a visualização, não armazenadas em arquivos
  • Casos de uso: Documentos legais, contratos, relatórios confidenciais

⏱️ Acesso Limitado no Tempo (TTL)

Defina tempos de expiração para garantir que os links não permaneçam acessíveis indefinidamente.

  • Duração flexível: De 15 minutos a 7 dias
  • Expiração automática: Links se tornam inacessíveis após o TTL expirar
  • Sem limpeza manual: Servidor gerencia automaticamente sessões expiradas
  • Casos de uso: Compartilhamento de documentos temporários, arquivos sensíveis ao tempo

🚫 Proteção de Download

Impede que visualizadores baixem arquivos enquanto ainda permite acesso de visualização.

  • Modo apenas visualização: Usuários podem ver mas não salvar arquivos localmente
  • Clique direito desabilitado: Previne tentativas fáceis de download
  • Proteção DevTools: Camadas adicionais para prevenir contornamentos técnicos
  • Casos de uso: PDFs sensíveis, apresentações confidenciais, documentos proprietários

🔥 Acesso Único (Burn After Reading)

Crie links que se autodestruem após uma única visualização.

  • Links de uso único: Expirem automaticamente após o primeiro acesso
  • Rastreamento de visualizações: Sistema registra quando o link foi acessado
  • Segredo perfeito para frente: Uma vez visualizado, o link não pode ser reutilizado
  • Casos de uso: Documentos altamente confidenciais, redefinição de senha, credenciais temporárias

Previne incorporação não autorizada e roubo de largura de banda.

  • Validação de referrer: Apenas permitir acesso de domínios aprovados
  • Vinculação IP/User-Agent: Vincular sessões a clientes específicos
  • URLs assinadas CloudFront: Tokens de acesso criptograficamente seguros
  • Casos de uso: Proteger largura de banda CDN, controlar distribuição

Privacidade por Design

Renderização do Lado do Cliente

  • Sem retenção de dados: Conteúdo dos arquivos não é armazenado além de links temporários
  • Eficiente em largura de banda: Conexões diretas cliente-para-armazenamento quando possível
  • Conversão no servidor: Devido a limitações técnicas, arquivos doc/office requerem conversão no servidor

Coleta Mínima de Dados

Coletamos apenas o que é necessário para fornecer o serviço.

  • Apenas metadados de arquivos: Nome do arquivo, tamanho, tipo MIME, tempo de expiração
  • Sem varredura de conteúdo: Conteúdo dos arquivos nunca é analisado ou indexado
  • Dados de usuário opcionais: Autenticação é opcional para uso básico
  • Logs de auditoria: Logs de acesso são retidos apenas pelo tempo necessário para segurança

Integração de Armazenamento Seguro

Arquivos são armazenados em armazenamento compatível com S3 padrão da indústria.

  • Criptografia em repouso: Criptografia do lado do servidor S3 (SSE-S3)
  • Criptografia em trânsito: HTTPS/TLS para todas as conexões
  • Buckets privados: Armazenamento não é publicamente acessível
  • URLs assinadas: Tokens de acesso assinados criptograficamente com tempo limitado

Conformidade e Melhores Práticas

Residência de Dados

  • Suporte multi-região: Escolha a região de armazenamento mais próxima aos seus usuários
  • Implantações privadas: Auto-hospedagem para controle completo de dados
  • Considerações GDPR: Coleta mínima de PII, exclusão de dados sob solicitação

Controle de Acesso

  • Autenticação de usuário: Autenticação opcional baseada em Clerk
  • Gerenciamento de chaves API: Acesso API baseado em tokens seguro
  • Limitação de taxa: Proteção contra abuso e DDoS

Cabeçalhos de Segurança

  • Política de Segurança de Conteúdo (CSP): Prevenir ataques XSS
  • X-Frame-Options: Prevenir clickjacking
  • Strict-Transport-Security: Impor HTTPS

Para Desenvolvedores

Segurança da API

// Todas as requisições da API requerem autenticação
const response = await fetch('https://previewfile.dev/api/u', {
  method: 'POST',
  headers: {
    'Authorization': `Bearer ${API_KEY}`,
    'Content-Type': 'application/json',
  },
  body: JSON.stringify({
    url: 'https://example.com/confidential.pdf',
    ttlMinutes: 60,
    watermark: 'CONFIDENCIAL - Apenas uso interno',
    noDownload: true,
    oneTime: false,
  }),
});

Exemplo de Configuração de Segurança

// Criar um link de visualização altamente seguro
const securePreview = await trpc.preview.create.mutate({
  file: uploadedFile,
  ttlMinutes: 30,                    // Expirar em 30 minutos
  watermark: `${user.email} - ${new Date().toISOString()}`,  // Marca d'água de usuário + timestamp
  noDownload: true,                   // Prevenir downloads
  oneTime: true,                      // Link de uso único
});

Modelo de Ameaças

PreviewFile.dev protege contra:

  • ✅ Distribuição não autorizada: TTL e links de uso único previnem compartilhamento descontrolado
  • ✅ Roubo de dados: Proteção de download e marcas d'água dissuadem cópia
  • ✅ Hotlinking/roubo de largura de banda: Validação de referrer e URLs assinadas
  • ✅ Ataques XSS/Injeção: CSP rigoroso e validação de entrada

Próximos Passos

  • Explore a Documentação da API para implementar recursos de segurança
  • Verifique Preços para opções de segurança empresarial
  • Entre em contato conosco para questionários de segurança ou documentação de conformidade

On this page