Seguridad y Privacidad
Aprende cómo PreviewFile.dev protege los archivos de tus usuarios con características de seguridad integrales
Seguridad y Privacidad
PreviewFile.dev está construido desde cero para proteger los archivos de tus usuarios. Cada característica está diseñada con seguridad y privacidad en mente.
Características de Seguridad Centrales
🔒 Marcas de Agua Dinámicas
Añade marcas de agua de texto personalizadas para proteger documentos sensibles y disuadir el intercambio no autorizado.
- Texto personalizado: Añade nombres de empresa, avisos de confidencialidad o identificadores de usuario
- Control de posición: Superponer marcas de agua a través del documento
- No removible: Las marcas de agua se renderizan durante la vista previa, no se almacenan en archivos
- Casos de uso: Documentos legales, contratos, informes confidenciales
⏱️ Acceso Limitado en Tiempo (TTL)
Establece tiempos de expiración para asegurar que los enlaces no permanezcan accesibles indefinidamente.
- Duración flexible: De 15 minutos a 7 días
- Expiración automática: Los enlaces se vuelven inaccesibles después de que expire el TTL
- Sin limpieza manual: El servidor maneja automáticamente las sesiones expiradas
- Casos de uso: Compartir documentos temporales, archivos sensibles al tiempo
🚫 Protección de Descarga
Previene que los espectadores descarguen archivos mientras aún permiten acceso de vista previa.
- Modo solo vista previa: Los usuarios pueden ver pero no guardar archivos localmente
- Clic derecho deshabilitado: Previene intentos fáciles de descarga
- Protección DevTools: Capas adicionales para prevenir soluciones técnicas
- Casos de uso: PDFs sensibles, presentaciones confidenciales, documentos propietarios
🔥 Acceso de Una Sola Vez (Burn After Reading)
Crea enlaces que se autodestruyen después de una sola vista.
- Enlaces de un solo uso: Expiran automáticamente después del primer acceso
- Seguimiento de vistas: El sistema registra cuándo se accedió al enlace
- Secreto perfecto hacia adelante: Una vez visto, el enlace no puede reutilizarse
- Casos de uso: Documentos altamente confidenciales, reseteo de contraseñas, credenciales temporales
🔗 Protección de Hotlink
Previene la incrustación no autorizada y el robo de ancho de banda.
- Validación de referrer: Solo permitir acceso desde dominios aprobados
- Vinculación IP/User-Agent: Vincular sesiones a clientes específicos
- URLs firmadas de CloudFront: Tokens de acceso criptográficamente seguros
- Casos de uso: Proteger ancho de banda CDN, controlar distribución
Privacidad por Diseño
Renderizado del Lado del Cliente
- Sin retención de datos: Los contenidos de archivos no se almacenan más allá de enlaces temporales
- Eficiente en ancho de banda: Conexiones directas cliente-a-almacenamiento donde sea posible
- Conversión en el servidor: Debido a limitaciones técnicas, los archivos doc/office requieren conversión en el servidor
Recopilación Mínima de Datos
Solo recopilamos lo que es necesario para proporcionar el servicio.
- Solo metadatos de archivos: Nombre de archivo, tamaño, tipo MIME, tiempo de expiración
- Sin escaneo de contenido: Los contenidos de archivos nunca se analizan o indexan
- Datos de usuario opcionales: La autenticación es opcional para uso básico
- Registros de auditoría: Los registros de acceso se retienen solo el tiempo necesario para seguridad
Integración de Almacenamiento Seguro
Los archivos se almacenan en almacenamiento compatible con S3 estándar de la industria.
- Cifrado en reposo: Cifrado del lado del servidor S3 (SSE-S3)
- Cifrado en tránsito: HTTPS/TLS para todas las conexiones
- Buckets privados: El almacenamiento no es públicamente accesible
- URLs firmadas: Tokens de acceso firmados criptográficamente con tiempo limitado
Cumplimiento y Mejores Prácticas
Residencia de Datos
- Soporte multi-región: Elige la región de almacenamiento más cercana a tus usuarios
- Despliegue privado: Auto-hospedaje para control completo de datos
- Consideraciones GDPR: Recopilación mínima de PII, eliminación de datos bajo solicitud
Control de Acceso
- Autenticación de usuario: Autenticación opcional basada en Clerk
- Gestión de claves API: Acceso API basado en tokens seguro
- Limitación de velocidad: Protección contra abuso y DDoS
Headers de Seguridad
- Política de Seguridad de Contenido (CSP): Prevenir ataques XSS
- X-Frame-Options: Prevenir clickjacking
- Strict-Transport-Security: Hacer cumplir HTTPS
Para Desarrolladores
Seguridad API
// Todas las solicitudes API requieren autenticación
const response = await fetch('https://previewfile.dev/api/u', {
method: 'POST',
headers: {
'Authorization': `Bearer ${API_KEY}`,
'Content-Type': 'application/json',
},
body: JSON.stringify({
url: 'https://example.com/confidential.pdf',
ttlMinutes: 60,
watermark: 'CONFIDENCIAL - Solo uso interno',
noDownload: true,
oneTime: false,
}),
});Ejemplo de Configuración de Seguridad
// Crear un enlace de vista previa altamente seguro
const securePreview = await trpc.preview.create.mutate({
file: uploadedFile,
ttlMinutes: 30, // Expirar en 30 minutos
watermark: `${user.email} - ${new Date().toISOString()}`, // Marca de agua de usuario + timestamp
noDownload: true, // Prevenir descargas
oneTime: true, // Enlace de un solo uso
});Modelo de Amenazas
PreviewFile.dev protege contra:
- ✅ Distribución no autorizada: TTL y enlaces de un solo uso previenen intercambio descontrolado
- ✅ Robo de datos: Protección de descarga y marcas de agua disuaden la copia
- ✅ Hotlinking/robo de ancho de banda: Validación de referrer y URLs firmadas
- ✅ Ataques XSS/Inyección: CSP estricto y validación de entrada
Próximos Pasos
- Explora la Documentación API para implementar características de seguridad
- Revisa Precios para opciones de seguridad empresarial
- Contáctanos para cuestionarios de seguridad o documentación de cumplimiento