Sécurité du message·Mis à jour 23 août 2026

Une liste de contrôle sûre avant de télécharger une pièce jointe à un e-mail

Vérifiez la demande, l'expéditeur, le nom du fichier, le type et l'environnement de traitement avant de télécharger une pièce jointe et sachez ce que les aperçus et les scanners d'e-mails ne peuvent pas prouver.

Relu par Rédaction spécialisée Once Email

Ce que ce guide vous aide à faire
Les lecteurs peuvent s'arrêter avant le téléchargement, vérifier une demande via un canal de confiance et choisir un environnement plus sûr sans confondre les métadonnées avec une preuve de sécurité.

Guide de l’article

Pourquoi cet article mérite votre attention

Analyse originale
La liste de contrôle utilise des portes de décision successives (requête attendue, vérification indépendante de l'expéditeur, nom de fichier, type et environnement de traitement) plutôt que de se fier à un seul résultat de scanner.
Contexte des tendances
Les formats de fichiers malveillants et les défenses des plateformes continuent d’évoluer, tandis que le contexte inattendu, les extensions trompeuses et le contenu actif restent des signaux d’avertissement durables.
Valeur pratique
Les lecteurs peuvent s'arrêter avant le téléchargement, vérifier une demande via un canal de confiance et choisir un environnement plus sûr sans confondre les métadonnées avec une preuve de sécurité.

Une pièce jointe peut être dangereuse même lorsque son nom de fichier semble ordinaire, que le message utilise un logo familier ou que le domaine de l'expéditeur réussit l'authentification du courrier électronique. Avant de télécharger, décidez si le fichier était attendu, si vous pouvez vérifier la demande de manière indépendante et si l'appareil et le logiciel que vous envisagez d'utiliser sont adaptés au risque.

Once Email reçoit des pièces jointes mais n'envoie pas de courrier et ne prétend pas analyser les fichiers à la recherche de logiciels malveillants. Un nom de fichier affiché, un type MIME ou un lien de téléchargement sont des métadonnées descriptives et non un verdict de sécurité.

Quelle taille peut être reçue ?

La passerelle de Once Email refuse le message entier au-delà de 10 240 000 octets (environ 9,77 Mio). Ce total comprend le corps, les en-têtes et les pièces jointes encodées. Base64 ajoute souvent près d'un tiers : un fichier source proche de 10 Mo ne tient donc pas. Pour une livraison plus prévisible, limitez chaque document ordinaire à 5 Mio et gardez une marge pour le reste du message ; c'est un conseil prudent, pas une garantie.

La taille n'est pas un contrôle de sécurité. Once Email ne certifie pas actuellement les pièces jointes comme exemptes de logiciels malveillants. PDF, texte, CSV et documents bureautiques peuvent encore contenir des liens, macros ou données malformées. N'ouvrez pas ici d'exécutables, scripts, images disque, archives chiffrées ou documents avec macros. Même pour un fichier attendu, utilisez une protection à jour ou un service approuvé par votre organisation ; un résultat négatif réduit le risque connu sans prouver la sécurité.

1. Arrêtez si la pièce jointe n'était pas attendue

Demandez quel événement réel aurait dû produire le fichier. Avez-vous demandé une exportation, demandé le document, ouvert un dossier d'assistance ou accepté que cette personne l'envoie ? L'urgence n'est pas une preuve. Une facture inattendue, un avis de livraison, un CV, une menace juridique ou un « rapport de sécurité » doivent être traités comme non vérifiés, même si le sujet semble plausible.

Les guides de protection contre le phishing de Microsoft (https://support.microsoft.com/en-us/security/protect-yourself-from-phishing) conseillent aux utilisateurs de ne pas ouvrir de liens suspects ou de pièces jointes inattendues et de contacter l'organisation via les coordonnées officielles. Ne répondez pas au message et demandez s'il est réel si la boîte aux lettres ou le compte de l'expéditeur lui-même peut être compromis. Utilisez un numéro de téléphone, une application ou un site Web en qui vous avez déjà confiance.

Si vous ne pouvez pas expliquer pourquoi le fichier est arrivé, le téléchargement le plus sûr est de ne pas télécharger.

2. Vérifiez l'expéditeur via un canal séparé

Le nom d'affichage visible peut être copié. Une adresse From peut être falsifiée et un compte authentique peut être compromis. Les résultats SPF, DKIM et DMARC fournissent des preuves utiles au niveau du domaine, mais ne certifient pas l'intention de l'expéditeur ni le contenu de la pièce jointe.

Pour un fichier important, confirmez auprès de l'expéditeur en utilisant une conversation établie ou une méthode de contact connue. Demandez le but et le nom de fichier attendu, pas un mot de passe ou un secret. Si une entreprise est censée avoir envoyé le document, ouvrez son site officiel ou son application de manière indépendante au lieu d'utiliser un lien dans le même message.

Le guide d'authentification des e-mails peut vous aider à interpréter les résultats de l'en-tête, mais un résultat réussi ne remplace jamais cette vérification contextuelle.

3. Lisez le nom complet du fichier, pas seulement l'icône

Activer l'affichage des noms de fichiers et extensions complets dans le système d'exploitation. Les attaquants peuvent utiliser des noms longs, des espaces répétés, des caractères de droite à gauche ou plusieurs extensions pour faire ressembler un exécutable à un document. Un fichier nommé statement.pdf.exe est un exécutable quel que soit le mot PDF au milieu.

Considérez les formats exécutables et compatibles avec les scripts comme à haut risque, y compris les programmes d'installation, les scripts, les raccourcis et les images disque spécifiques à la plate-forme. Les documents Office et les PDF ne sont pas automatiquement inoffensifs : ils peuvent contenir du contenu actif, des liens ou exploiter des analyseurs de fichiers mal formés. Les archives peuvent dissimuler le type réel de fichier et peuvent être protégées par mot de passe spécifiquement pour empêcher un fournisseur de messagerie d'inspecter leur contenu.

Ne renommez pas un fichier bloqué pour forcer son ouverture. Un avertissement du client de messagerie est une raison pour vérifier le mode de livraison auprès de l'expéditeur ou de l'équipe de sécurité, et non un casse-tête à contourner. Microsoft documente qu'Outlook bloque les types de pièces jointes considérés comme potentiellement dangereux ; la liste de blocage exacte est spécifique au produit et ne doit pas être traitée comme une liste complète de logiciels malveillants.

4. Comparez les métadonnées, mais ne vous y fiez pas uniquement

Le message peut déclarer un type MIME tel que application/pdf, tandis que les octets téléchargés représentent un autre format. L'extension du nom de fichier et le type déclaré peuvent être incorrects ou intentionnellement trompeurs. Une valeur de taille de fichier ne constitue pas non plus une preuve : un petit script peut être nuisible, tandis qu'une grande archive peut simplement être gênante.

Utilisez les métadonnées pour trouver des incohérences, pas pour certifier la sécurité. Si un PDF attendu est décrit comme un exécutable ou si l'expéditeur attendait une image mais que le message contient une archive cryptée, arrêtez et vérifiez. Once Email affiche les informations de pièce jointe fournies via le message reçu ; cela ne garantit pas que les données correspondent au véritable format du fichier.

5. Protégez l'appareil avant de l'enregistrer ou de l'ouvrir

Gardez le système d'exploitation, le navigateur, la visionneuse de documents et les logiciels de sécurité à jour. Enregistrez le fichier sans l'ouvrir automatiquement. Scannez-le avec les contrôles de sécurité approuvés pour l'appareil ou l'organisation, et suivez tout avertissement de quarantaine.

Une analyse propre réduit les risques connus mais ne prouve pas qu'un fichier est sûr. Les logiciels malveillants nouveaux ou ciblés peuvent ne pas être détectés et les services d'analyse en ligne peuvent conserver ou partager des échantillons téléchargés. Ne téléchargez pas de contrat confidentiel, de dossier personnel, d'archive source ou de fichier client sur un scanner public sans autorisation et sans politique claire de traitement des données.

Pour une analyse autorisée à risque plus élevé, utilisez un environnement isolé géré par l’organisation et impliquez l’équipe de sécurité. Un ordinateur personnel, un serveur de production ou un appareil détenant des informations d’identification précieuses ne constitue pas un laboratoire de malware approprié. N'exécutez pas un fichier suspect simplement pour voir ce qu'il fait.

6. Déterminez si vous avez vraiment besoin du fichier

De nombreux services légitimes fournissent le même document dans un portail connecté. Le récupérer à partir de l’application connue peut être plus sûr que d’ouvrir une pièce jointe à un e-mail. Demandez si un résumé en texte brut, un partage de fichiers protégé ou une exportation nouvellement générée répondrait au besoin.

Si la pièce jointe contient un code de vérification ou un enregistrement temporaire, enregistrez uniquement le minimum d'informations nécessaires et respectez ses exigences de conservation. Le guide des preuves de test par courrier électronique explique pourquoi la copie d'un message .eml complet ou d'une exportation de boîte aux lettres peut exposer des en-têtes, des jetons et des données personnelles sans rapport.

7. Signalez les courriers suspects sans diffuser le fichier

Utilisez la fonction de phishing ou de signalement d'abus du fournisseur de messagerie lorsqu'elle est disponible. Sur un lieu de travail, suivez le canal de signalement de l'équipe de sécurité. Ne transmettez pas négligemment une pièce jointe suspecte à vos collègues ; le transfert peut créer plus de copies et plus d’opportunités de l’ouvrir.

Enregistrez une description minimale : quand il est arrivé, l'expéditeur revendiqué, pourquoi il était inattendu, le nom du fichier et l'avertissement affiché. Expurgez les adresses des destinataires, les jetons et les identifiants internes avant de placer les preuves dans un ticket largement visible. Conserver le message original uniquement selon un processus d'incident autorisé.

Si vous avez déjà ouvert le fichier et que l'appareil se comporte de manière inattendue, déconnectez-vous du travail sensible selon les instructions de votre organisation et contactez son support de sécurité. Ne cachez pas l’événement et ne continuez pas à saisir des mots de passe tout en enquêtant seul.

Télécharger la décision

Téléchargez uniquement lorsque vous attendiez le fichier, vérifiez l'expéditeur via un itinéraire fiable, comprenez le nom complet et le format du fichier et disposez d'un environnement corrigé approprié pour le gérer. Arrêtez-vous lorsque le message crée une urgence sans contexte, que le type de fichier est en conflit avec la demande, qu'un client le bloque ou que la seule façon d'avancer est d'affaiblir un contrôle de sécurité.

Une pièce jointe qui arrive avec succès prouve la livraison, pas la sécurité. L’objectif de la liste de contrôle n’est pas de prédire chaque fichier malveillant ; il s'agit d'éviter de transformer un message non vérifié en code ou en contenu actif sur un appareil qui vous tient à cœur.

Après la décision de téléchargement

Once Email ne fait que recevoir et livrer la pièce jointe : il ne prévisualise ni ne décompresse, n’inspecte pas l’intérieur et ne transmet rien à un service en ligne. Pour plusieurs archives attendues, suivez le guide local UnpackFlow. Téléchargement, planification, vérification, nettoyage des sources et suppression de la boîte restent séparés ; conservez les sources si une partie manque, est endommagée, protégée ou non vérifiée.

Comment inspecter les liens de courrier électronique et suivre les pixels sans les ouvrir
Examinez le HTML des e-mails localement pour détecter les schémas dangereux, les redirections imbriquées, les domaines trompeurs, les images distantes et les indices de pixels de suivi sans afficher le message.
Codes de vérification des e-mails : un moyen plus sûr de les copier, de les vérifier et de les utiliser
Traitez un code de vérification d'e-mail comme un secret éphémère : confirmez la demande, inspectez la destination, copiez uniquement le code et effacez-le une fois la tâche terminée.
Télécharger de nombreuses pièces jointes et les extraire localement avec UnpackFlow
Utilisez un dossier dédié, vérifiez chaque téléchargement puis traitez les archives multiparties ou imbriquées avec list, plan, run ou start.
Budget de taille des pièces jointes
Estimer la taille du message après emballage des fichiers.