Segurança e Privacidade
Aprenda como o PreviewFile.dev protege os arquivos dos seus usuários com recursos de segurança abrangentes
Segurança e Privacidade
PreviewFile.dev é construído desde o início para proteger os arquivos dos seus usuários. Cada recurso é projetado com segurança e privacidade em mente.
Recursos de Segurança Centrais
🔒 Marcas d'Água Dinâmicas
Adicione marcas d'água de texto personalizadas para proteger documentos sensíveis e dissuadir o compartilhamento não autorizado.
- Texto personalizado: Adicione nomes de empresas, avisos de confidencialidade ou identificadores de usuário
- Controle de posição: Sobrepor marcas d'água através do documento
- Não removível: Marcas d'água são renderizadas durante a visualização, não armazenadas em arquivos
- Casos de uso: Documentos legais, contratos, relatórios confidenciais
⏱️ Acesso Limitado no Tempo (TTL)
Defina tempos de expiração para garantir que os links não permaneçam acessíveis indefinidamente.
- Duração flexível: De 15 minutos a 7 dias
- Expiração automática: Links se tornam inacessíveis após o TTL expirar
- Sem limpeza manual: Servidor gerencia automaticamente sessões expiradas
- Casos de uso: Compartilhamento de documentos temporários, arquivos sensíveis ao tempo
🚫 Proteção de Download
Impede que visualizadores baixem arquivos enquanto ainda permite acesso de visualização.
- Modo apenas visualização: Usuários podem ver mas não salvar arquivos localmente
- Clique direito desabilitado: Previne tentativas fáceis de download
- Proteção DevTools: Camadas adicionais para prevenir contornamentos técnicos
- Casos de uso: PDFs sensíveis, apresentações confidenciais, documentos proprietários
🔥 Acesso Único (Burn After Reading)
Crie links que se autodestruem após uma única visualização.
- Links de uso único: Expirem automaticamente após o primeiro acesso
- Rastreamento de visualizações: Sistema registra quando o link foi acessado
- Segredo perfeito para frente: Uma vez visualizado, o link não pode ser reutilizado
- Casos de uso: Documentos altamente confidenciais, redefinição de senha, credenciais temporárias
🔗 Proteção de Hotlink
Previne incorporação não autorizada e roubo de largura de banda.
- Validação de referrer: Apenas permitir acesso de domínios aprovados
- Vinculação IP/User-Agent: Vincular sessões a clientes específicos
- URLs assinadas CloudFront: Tokens de acesso criptograficamente seguros
- Casos de uso: Proteger largura de banda CDN, controlar distribuição
Privacidade por Design
Renderização do Lado do Cliente
- Sem retenção de dados: Conteúdo dos arquivos não é armazenado além de links temporários
- Eficiente em largura de banda: Conexões diretas cliente-para-armazenamento quando possível
- Conversão no servidor: Devido a limitações técnicas, arquivos doc/office requerem conversão no servidor
Coleta Mínima de Dados
Coletamos apenas o que é necessário para fornecer o serviço.
- Apenas metadados de arquivos: Nome do arquivo, tamanho, tipo MIME, tempo de expiração
- Sem varredura de conteúdo: Conteúdo dos arquivos nunca é analisado ou indexado
- Dados de usuário opcionais: Autenticação é opcional para uso básico
- Logs de auditoria: Logs de acesso são retidos apenas pelo tempo necessário para segurança
Integração de Armazenamento Seguro
Arquivos são armazenados em armazenamento compatível com S3 padrão da indústria.
- Criptografia em repouso: Criptografia do lado do servidor S3 (SSE-S3)
- Criptografia em trânsito: HTTPS/TLS para todas as conexões
- Buckets privados: Armazenamento não é publicamente acessível
- URLs assinadas: Tokens de acesso assinados criptograficamente com tempo limitado
Conformidade e Melhores Práticas
Residência de Dados
- Suporte multi-região: Escolha a região de armazenamento mais próxima aos seus usuários
- Implantações privadas: Auto-hospedagem para controle completo de dados
- Considerações GDPR: Coleta mínima de PII, exclusão de dados sob solicitação
Controle de Acesso
- Autenticação de usuário: Autenticação opcional baseada em Clerk
- Gerenciamento de chaves API: Acesso API baseado em tokens seguro
- Limitação de taxa: Proteção contra abuso e DDoS
Cabeçalhos de Segurança
- Política de Segurança de Conteúdo (CSP): Prevenir ataques XSS
- X-Frame-Options: Prevenir clickjacking
- Strict-Transport-Security: Impor HTTPS
Para Desenvolvedores
Segurança da API
// Todas as requisições da API requerem autenticação
const response = await fetch('https://previewfile.dev/api/u', {
method: 'POST',
headers: {
'Authorization': `Bearer ${API_KEY}`,
'Content-Type': 'application/json',
},
body: JSON.stringify({
url: 'https://example.com/confidential.pdf',
ttlMinutes: 60,
watermark: 'CONFIDENCIAL - Apenas uso interno',
noDownload: true,
oneTime: false,
}),
});Exemplo de Configuração de Segurança
// Criar um link de visualização altamente seguro
const securePreview = await trpc.preview.create.mutate({
file: uploadedFile,
ttlMinutes: 30, // Expirar em 30 minutos
watermark: `${user.email} - ${new Date().toISOString()}`, // Marca d'água de usuário + timestamp
noDownload: true, // Prevenir downloads
oneTime: true, // Link de uso único
});Modelo de Ameaças
PreviewFile.dev protege contra:
- ✅ Distribuição não autorizada: TTL e links de uso único previnem compartilhamento descontrolado
- ✅ Roubo de dados: Proteção de download e marcas d'água dissuadem cópia
- ✅ Hotlinking/roubo de largura de banda: Validação de referrer e URLs assinadas
- ✅ Ataques XSS/Injeção: CSP rigoroso e validação de entrada
Próximos Passos
- Explore a Documentação da API para implementar recursos de segurança
- Verifique Preços para opções de segurança empresarial
- Entre em contato conosco para questionários de segurança ou documentação de conformidade