PreviewFile IconPreviewFile.dev

Seguridad y Privacidad

Aprende cómo PreviewFile.dev protege los archivos de tus usuarios con características de seguridad integrales

Seguridad y Privacidad

PreviewFile.dev está construido desde cero para proteger los archivos de tus usuarios. Cada característica está diseñada con seguridad y privacidad en mente.

Características de Seguridad Centrales

🔒 Marcas de Agua Dinámicas

Añade marcas de agua de texto personalizadas para proteger documentos sensibles y disuadir el intercambio no autorizado.

  • Texto personalizado: Añade nombres de empresa, avisos de confidencialidad o identificadores de usuario
  • Control de posición: Superponer marcas de agua a través del documento
  • No removible: Las marcas de agua se renderizan durante la vista previa, no se almacenan en archivos
  • Casos de uso: Documentos legales, contratos, informes confidenciales

⏱️ Acceso Limitado en Tiempo (TTL)

Establece tiempos de expiración para asegurar que los enlaces no permanezcan accesibles indefinidamente.

  • Duración flexible: De 15 minutos a 7 días
  • Expiración automática: Los enlaces se vuelven inaccesibles después de que expire el TTL
  • Sin limpieza manual: El servidor maneja automáticamente las sesiones expiradas
  • Casos de uso: Compartir documentos temporales, archivos sensibles al tiempo

🚫 Protección de Descarga

Previene que los espectadores descarguen archivos mientras aún permiten acceso de vista previa.

  • Modo solo vista previa: Los usuarios pueden ver pero no guardar archivos localmente
  • Clic derecho deshabilitado: Previene intentos fáciles de descarga
  • Protección DevTools: Capas adicionales para prevenir soluciones técnicas
  • Casos de uso: PDFs sensibles, presentaciones confidenciales, documentos propietarios

🔥 Acceso de Una Sola Vez (Burn After Reading)

Crea enlaces que se autodestruyen después de una sola vista.

  • Enlaces de un solo uso: Expiran automáticamente después del primer acceso
  • Seguimiento de vistas: El sistema registra cuándo se accedió al enlace
  • Secreto perfecto hacia adelante: Una vez visto, el enlace no puede reutilizarse
  • Casos de uso: Documentos altamente confidenciales, reseteo de contraseñas, credenciales temporales

Previene la incrustación no autorizada y el robo de ancho de banda.

  • Validación de referrer: Solo permitir acceso desde dominios aprobados
  • Vinculación IP/User-Agent: Vincular sesiones a clientes específicos
  • URLs firmadas de CloudFront: Tokens de acceso criptográficamente seguros
  • Casos de uso: Proteger ancho de banda CDN, controlar distribución

Privacidad por Diseño

Renderizado del Lado del Cliente

  • Sin retención de datos: Los contenidos de archivos no se almacenan más allá de enlaces temporales
  • Eficiente en ancho de banda: Conexiones directas cliente-a-almacenamiento donde sea posible
  • Conversión en el servidor: Debido a limitaciones técnicas, los archivos doc/office requieren conversión en el servidor

Recopilación Mínima de Datos

Solo recopilamos lo que es necesario para proporcionar el servicio.

  • Solo metadatos de archivos: Nombre de archivo, tamaño, tipo MIME, tiempo de expiración
  • Sin escaneo de contenido: Los contenidos de archivos nunca se analizan o indexan
  • Datos de usuario opcionales: La autenticación es opcional para uso básico
  • Registros de auditoría: Los registros de acceso se retienen solo el tiempo necesario para seguridad

Integración de Almacenamiento Seguro

Los archivos se almacenan en almacenamiento compatible con S3 estándar de la industria.

  • Cifrado en reposo: Cifrado del lado del servidor S3 (SSE-S3)
  • Cifrado en tránsito: HTTPS/TLS para todas las conexiones
  • Buckets privados: El almacenamiento no es públicamente accesible
  • URLs firmadas: Tokens de acceso firmados criptográficamente con tiempo limitado

Cumplimiento y Mejores Prácticas

Residencia de Datos

  • Soporte multi-región: Elige la región de almacenamiento más cercana a tus usuarios
  • Despliegue privado: Auto-hospedaje para control completo de datos
  • Consideraciones GDPR: Recopilación mínima de PII, eliminación de datos bajo solicitud

Control de Acceso

  • Autenticación de usuario: Autenticación opcional basada en Clerk
  • Gestión de claves API: Acceso API basado en tokens seguro
  • Limitación de velocidad: Protección contra abuso y DDoS

Headers de Seguridad

  • Política de Seguridad de Contenido (CSP): Prevenir ataques XSS
  • X-Frame-Options: Prevenir clickjacking
  • Strict-Transport-Security: Hacer cumplir HTTPS

Para Desarrolladores

Seguridad API

// Todas las solicitudes API requieren autenticación
const response = await fetch('https://previewfile.dev/api/u', {
  method: 'POST',
  headers: {
    'Authorization': `Bearer ${API_KEY}`,
    'Content-Type': 'application/json',
  },
  body: JSON.stringify({
    url: 'https://example.com/confidential.pdf',
    ttlMinutes: 60,
    watermark: 'CONFIDENCIAL - Solo uso interno',
    noDownload: true,
    oneTime: false,
  }),
});

Ejemplo de Configuración de Seguridad

// Crear un enlace de vista previa altamente seguro
const securePreview = await trpc.preview.create.mutate({
  file: uploadedFile,
  ttlMinutes: 30,                    // Expirar en 30 minutos
  watermark: `${user.email} - ${new Date().toISOString()}`,  // Marca de agua de usuario + timestamp
  noDownload: true,                   // Prevenir descargas
  oneTime: true,                      // Enlace de un solo uso
});

Modelo de Amenazas

PreviewFile.dev protege contra:

  • ✅ Distribución no autorizada: TTL y enlaces de un solo uso previenen intercambio descontrolado
  • ✅ Robo de datos: Protección de descarga y marcas de agua disuaden la copia
  • ✅ Hotlinking/robo de ancho de banda: Validación de referrer y URLs firmadas
  • ✅ Ataques XSS/Inyección: CSP estricto y validación de entrada

Próximos Pasos

  • Explora la Documentación API para implementar características de seguridad
  • Revisa Precios para opciones de seguridad empresarial
  • Contáctanos para cuestionarios de seguridad o documentación de cumplimiento

On this page