Защита рабочих файлов в корпоративном чате
Файл опаснее короткого текста: он остаётся на диске, проходит через parsers и может содержать вредоносный payload.
Проверяйте файл до сохранения
Backend ограничивает размер, extension и заявленный MIME, затем определяет фактический тип. Имя пользователя не становится storage path.
Upload связан с workspace, conversation и membership. Private attachment никогда не выдаётся по угадываемому public URL.
Отделите scanning от заявления
Если antivirus provider отсутствует, интерфейс не пишет «проверено». В strict E2EE server-side scanner не видит plaintext, поэтому проверка переносится на endpoint или отдельный enterprise mode.
Preview и thumbnail тоже считаются производными файла и входят в retention и purge inventory.
Удаляйте все производные объекты
Purge удаляет основной object, multipart remnants, preview, cache и metadata. Provider receipt не должен содержать имя файла или sensitive content.
Downloaded copy в official client очищается по wipe-команде, но вручную экспортированный файл остаётся вне контроля сервиса.
Материал описывает проверяемые продуктовые принципы и не является юридической консультацией.