Sécurité et Confidentialité
Découvrez comment PreviewFile.dev protège les fichiers de vos utilisateurs avec des fonctionnalités de sécurité complètes
Sécurité et Confidentialité
PreviewFile.dev est construit dès le départ pour protéger les fichiers de vos utilisateurs. Chaque fonctionnalité est conçue avec la sécurité et la confidentialité à l'esprit.
Fonctionnalités de Sécurité Centrales
🔒 Filigranes Dynamiques
Ajoutez des filigranes de texte personnalisés pour protéger les documents sensibles et dissuader le partage non autorisé.
- Texte personnalisé : Ajoutez des noms d'entreprise, des avis de confidentialité ou des identifiants utilisateur
- Contrôle de position : Superposer des filigranes sur le document
- Non supprimable : Les filigranes sont rendus pendant la prévisualisation, pas stockés dans les fichiers
- Cas d'usage : Documents juridiques, contrats, rapports confidentiels
⏱️ Accès Limité dans le Temps (TTL)
Définissez des temps d'expiration pour s'assurer que les liens ne restent pas accessibles indéfiniment.
- Durée flexible : De 15 minutes à 7 jours
- Expiration automatique : Les liens deviennent inaccessibles après l'expiration du TTL
- Aucun nettoyage manuel : Le serveur gère automatiquement les sessions expirées
- Cas d'usage : Partage de documents temporaires, fichiers sensibles au temps
🚫 Protection de Téléchargement
Empêche les spectateurs de télécharger des fichiers tout en permettant toujours l'accès en prévisualisation.
- Mode prévisualisation uniquement : Les utilisateurs peuvent voir mais ne peuvent pas sauvegarder les fichiers localement
- Clic droit désactivé : Empêche les tentatives de téléchargement faciles
- Protection DevTools : Couches supplémentaires pour empêcher les contournements techniques
- Cas d'usage : PDFs sensibles, présentations confidentielles, documents propriétaires
🔥 Accès Unique (Burn After Reading)
Créez des liens qui s'autodétruisent après une seule vue.
- Liens à usage unique : Expirent automatiquement après le premier accès
- Suivi des vues : Le système enregistre quand le lien a été consulté
- Secret parfait vers l'avant : Une fois consulté, le lien ne peut pas être réutilisé
- Cas d'usage : Documents hautement confidentiels, réinitialisation de mot de passe, identifiants temporaires
🔗 Protection Hotlink
Empêche l'intégration non autorisée et le vol de bande passante.
- Validation du référent : N'autoriser l'accès que depuis des domaines approuvés
- Liaison IP/User-Agent : Lier les sessions à des clients spécifiques
- URLs signées CloudFront : Tokens d'accès cryptographiquement sécurisés
- Cas d'usage : Protéger la bande passante CDN, contrôler la distribution
Confidentialité par Conception
Rendu Côté Client
- Aucune rétention de données : Le contenu des fichiers n'est pas stocké au-delà des liens temporaires
- Efficace en bande passante : Connexions directes cliente-vers-stockage quand c'est possible
- Conversion serveur : En raison de limitations techniques, les fichiers doc/office nécessitent une conversion côté serveur
Collecte Minimale de Données
Nous ne collectons que ce qui est nécessaire pour fournir le service.
- Métadonnées de fichiers uniquement : Nom de fichier, taille, type MIME, heure d'expiration
- Aucun scan de contenu : Le contenu des fichiers n'est jamais analysé ou indexé
- Données utilisateur optionnelles : L'authentification est optionnelle pour l'usage de base
- Journaux d'audit : Les journaux d'accès ne sont conservés que le temps nécessaire pour la sécurité
Intégration de Stockage Sécurisé
Les fichiers sont stockés dans un stockage compatible S3 standard de l'industrie.
- Chiffrement au repos : Chiffrement côté serveur S3 (SSE-S3)
- Chiffrement en transit : HTTPS/TLS pour toutes les connexions
- Buckets privés : Le stockage n'est pas publiquement accessible
- URLs signées : Tokens d'accès signés cryptographiquement avec temps limité
Conformité et Meilleures Pratiques
Résidence des Données
- Support multi-région : Choisissez la région de stockage la plus proche de vos utilisateurs
- Déploiement privé : Auto-hébergement pour un contrôle complet des données
- Considérations GDPR : Collecte minimale de PII, suppression de données sur demande
Contrôle d'Accès
- Authentification utilisateur : Authentification optionnelle basée sur Clerk
- Gestion des clés API : Accès API basé sur des tokens sécurisés
- Limitation de débit : Protection contre l'abus et DDoS
En-têtes de Sécurité
- Politique de Sécurité du Contenu (CSP) : Empêcher les attaques XSS
- X-Frame-Options : Empêcher le clickjacking
- Strict-Transport-Security : Faire respecter HTTPS
Pour les Développeurs
Sécurité API
// Toutes les requêtes API nécessitent une authentification
const response = await fetch('https://previewfile.dev/api/u', {
method: 'POST',
headers: {
'Authorization': `Bearer ${API_KEY}`,
'Content-Type': 'application/json',
},
body: JSON.stringify({
url: 'https://example.com/confidential.pdf',
ttlMinutes: 60,
watermark: 'CONFIDENTIEL - Usage interne uniquement',
noDownload: true,
oneTime: false,
}),
});Exemple de Configuration de Sécurité
// Créer un lien de prévisualisation hautement sécurisé
const securePreview = await trpc.preview.create.mutate({
file: uploadedFile,
ttlMinutes: 30, // Expirer dans 30 minutes
watermark: `${user.email} - ${new Date().toISOString()}`, // Filigrane utilisateur + timestamp
noDownload: true, // Empêcher les téléchargements
oneTime: true, // Lien à usage unique
});Modèle de Menaces
PreviewFile.dev protège contre :
- ✅ Distribution non autorisée : TTL et liens à usage unique empêchent le partage incontrôlé
- ✅ Vol de données : Protection de téléchargement et filigranes dissuadent la copie
- ✅ Hotlinking/vol de bande passante : Validation du référent et URLs signées
- ✅ Attaques XSS/Injection : CSP strict et validation d'entrée
Prochaines Étapes
- Explorez la Documentation API pour implémenter les fonctionnalités de sécurité
- Consultez Tarifs pour les options de sécurité d'entreprise
- Contactez-nous pour les questionnaires de sécurité ou la documentation de conformité