Seguridad del mensaje·Actualizado 23 ago 2026

Lista segura antes de descargar un archivo adjunto del correo

Cómo verificar contexto, tipo, nombre, origen y entorno antes de descargar o abrir un adjunto inesperado.

Revisado por Revisión editorial de Once Email

Qué te ayuda a hacer esta guía
La lista ayuda a descartar adjuntos incoherentes, verificar por otro canal y utilizar aislamiento sin prometer detección perfecta.

Guía del artículo

Por qué vale la pena leer este artículo

Análisis original
Organizamos la decisión antes de la descarga, cuando todavía es posible detenerse sin ejecutar analizadores, previsualizadores o asociaciones del sistema.
Contexto de tendencias
Facturas, archivos compartidos y avisos falsos siguen usando formatos conocidos, dobles extensiones y documentos con contenido activo.
Valor práctico
La lista ayuda a descartar adjuntos incoherentes, verificar por otro canal y utilizar aislamiento sin prometer detección perfecta.

Un archivo no se vuelve seguro porque el mensaje haya llegado a un buzón esperado. Antes de descargarlo, comprueba que existe una razón concreta para recibirlo y que el formato coincide con esa tarea.

¿Qué tamaño puede recibirse?

La puerta de recepción de Once Email rechaza el mensaje completo cuando supera 10.240.000 bytes (aprox. 9,77 MiB). El total incluye cuerpo, cabeceras y adjuntos codificados. Base64 suele añadir cerca de un tercio, por lo que un archivo original próximo a 10 MB no cabe. Para una entrega predecible, mantén cada documento normal en 5 MiB o menos y deja margen para el resto del mensaje; es una recomendación conservadora, no una promesa de entrega.

El tamaño no demuestra seguridad. Once Email no certifica actualmente que los adjuntos estén libres de malware. PDF, texto, CSV y documentos de oficina aún pueden contener enlaces, macros o datos malformados. No abras ejecutables, scripts, imágenes de disco, archivos cifrados ni documentos con macros. Si esperabas el archivo, analízalo con protección actualizada o con el servicio aprobado por tu organización; un resultado limpio reduce riesgo conocido, pero no prueba seguridad absoluta.

1. Confirma el contexto

¿Esperabas un archivo de esa persona o servicio? ¿El nombre del proyecto, pedido o trámite es correcto? La urgencia, una factura inesperada o un cambio de instrucciones de pago justifican detenerse.

Verifica mediante un canal conocido: abre la aplicación oficial o llama a un contacto previamente guardado. No respondas usando datos del mismo mensaje sospechoso.

2. Inspecciona nombre y extensión

Los nombres pueden ocultar la extensión real con espacios, caracteres bidireccionales o dobles sufijos como factura.pdf.exe. Configura el sistema para mostrar extensiones. Desconfía de ejecutables, scripts, accesos directos y archivos que piden habilitar macros.

Una extensión .pdf o .jpg reduce algunas posibilidades, pero no garantiza contenido válido. El tipo declarado por el correo también puede ser falso.

3. Relaciona tipo y tarea

Un proveedor no necesita enviarte un instalador para mostrar una factura. Un currículum no debería exigir una imagen de disco. Si el formato es más potente de lo necesario, pide una alternativa simple —por ejemplo PDF sin contenido activo— mediante un canal verificado.

Los ZIP y otros contenedores esconden nombres y varios archivos hasta abrirse. No introduzcas contraseñas enviadas en el mismo mensaje para confiar automáticamente en ellos; el cifrado también puede impedir el análisis del proveedor.

4. Revisa señales del mensaje

Comprueba destinatario, dominio, cadena Received y resultados de autenticación. SPF, DKIM y DMARC favorables indican autorización técnica, no que una cuenta legítima no haya sido comprometida. El contexto sigue siendo necesario.

5. Descarga con controles

Mantén sistema, navegador y protección antimalware actualizados. Descarga en un dispositivo administrado y evita previsualización automática. Para un entorno de trabajo, sigue el procedimiento de cuarentena o sandbox aprobado; no subas documentos confidenciales a verificadores públicos.

Once Email fuerza los adjuntos como descarga y evita interpretación directa cuando es posible. No ejecuta una certificación antimalware y no debe presentarse como escáner. El usuario conserva la decisión final.

6. Antes de abrir

  • calcula o registra un hash si necesitas comparar el archivo sin publicarlo;
  • analiza con la protección local o corporativa;
  • verifica que el tamaño y tipo detectado sean razonables;
  • abre con privilegios mínimos y sin macros;
  • no concedas permisos, instales certificados ni desactives seguridad por instrucciones del documento.

Un resultado limpio no demuestra seguridad absoluta. Las detecciones cambian y algunos ataques explotan vulnerabilidades desconocidas. Reduce exposición además de analizar.

7. Si ya lo abriste

Si el archivo se comporta de forma inesperada, desconecta el equipo de la red según la política de tu organización y contacta con seguridad. No borres pruebas ni sigas explorándolo. Cambia credenciales desde otro dispositivo seguro si pudieran haberse capturado y revoca sesiones o tokens pertinentes.

Para uso personal, ejecuta un análisis actualizado y busca ayuda profesional cuando haya ejecución, permisos o información sensible involucrada.

Decisión final

No descargar es una opción válida. Si el archivo es legítimo, el remitente debería poder confirmar el contexto o entregarlo por el portal oficial. La combinación más segura es expectativa clara, verificación independiente, formato mínimo y entorno protegido.

Antes de descargar desde un enlace del mensaje, revisa también la guía de inspección de enlaces y seguimiento.

Después de decidir descargar

Once Email solo recibe y entrega el adjunto: no lo previsualiza ni descomprime, no inspecciona el interior y no lo envía a un servicio en línea. Para varios archivos esperados, sigue la guía local de UnpackFlow. Descarga, planificación, verificación, limpieza de fuentes y borrado del buzón son decisiones separadas; conserva las fuentes si falta una parte, hay daños, contraseña o falta de verificación.

Cómo inspeccionar enlaces y píxeles de seguimiento sin abrirlos
Un método local para revisar destinos, parámetros y recursos remotos de un correo sin convertir el análisis en una visita.
Códigos de verificación por correo: cómo copiar, comprobar y usarlos con seguridad
Un proceso para manejar códigos de un solo uso sin compartirlos, confundir mensajes antiguos ni dejar secretos en el portapapeles.
Descargar muchos adjuntos y descomprimirlos localmente con UnpackFlow
Descarga en una carpeta exclusiva, verifica cada archivo y usa list, plan, run o start para tratar archivos multipartes y anidados localmente.
Presupuesto de tamaño de adjuntos
Estima el tamaño del correo tras empaquetar los adjuntos.