Segurança da mensagem·Atualizado 23 de ago. de 2026

Checklist de segurança antes de baixar um anexo de e-mail

Como verificar contexto, tipo, nome, origem e ambiente antes de baixar ou abrir um arquivo inesperado.

Revisado por Revisão editorial do Once Email

O que este guia ajuda você a fazer
A lista ajuda a descartar anexos incoerentes, confirmar por outro canal e usar isolamento sem prometer detecção perfeita.

Guia do artigo

Por que vale a pena ler este artigo

Análise original
Organizamos a decisão antes do download, quando ainda é possível parar sem executar analisadores, visualizadores ou associações do sistema.
Contexto de tendências
Faturas, arquivos compartilhados e avisos falsos continuam usando formatos conhecidos, extensões duplas e documentos com conteúdo ativo.
Valor prático
A lista ajuda a descartar anexos incoerentes, confirmar por outro canal e usar isolamento sem prometer detecção perfeita.

O momento mais seguro para recusar um anexo é antes do download. Visualizadores, miniaturas e aplicativos associados podem processar o arquivo automaticamente. Por isso a primeira análise deve usar contexto e metadados, não execução.

Qual tamanho pode ser recebido?

O gateway do Once Email rejeita a mensagem inteira acima de 10.240.000 bytes (cerca de 9,77 MiB). Esse total inclui corpo, cabeçalhos e anexos codificados. Como Base64 costuma acrescentar aproximadamente um terço, um arquivo original próximo de 10 MB não cabe. Para entrega previsível, mantenha cada documento comum em até 5 MiB e reserve espaço para o restante da mensagem; isso é orientação conservadora, não garantia.

Tamanho não é verificação de segurança. O Once Email não certifica atualmente anexos como livres de malware. PDF, texto, CSV e documentos de escritório ainda podem conter links, macros ou conteúdo malformado. Não abra executáveis, scripts, imagens de disco, arquivos criptografados ou documentos com macros. Mesmo para um arquivo esperado, use proteção atualizada ou um serviço aprovado pela organização; resultado limpo reduz risco conhecido, mas não prova segurança.

Confirme expectativa e remetente

Pergunte se você esperava o arquivo, se o assunto corresponde a uma conversa conhecida e se o remetente normalmente usa esse canal. Uma fatura ou documento inesperado merece confirmação por telefone, aplicativo oficial ou contato previamente salvo.

Não responda à própria mensagem para confirmar, pois uma conta comprometida pode controlar a conversa. Autenticação de domínio aprovada também não prova que o pedido seja legítimo.

Examine nome, extensão e tipo

Procure extensões duplas, espaços, caracteres parecidos e arquivos executáveis. Um nome como relatorio.pdf.exe não é PDF. O tipo MIME declarado pode estar errado ou ser escolhido pelo remetente; trate-o como pista.

Arquivos compactados escondem o conteúdo até a extração e podem conter atalhos, scripts ou volumes desproporcionais. Documentos de escritório e PDF também podem carregar links, macros ou conteúdo ativo.

Avalie o ambiente

Se o arquivo for necessário e autorizado, use dispositivo atualizado, proteção contra malware e conta sem privilégios administrativos. Para análise profissional, prefira ambiente isolado sem credenciais, pastas sincronizadas ou acesso à rede interna.

Não envie documentos confidenciais para scanners públicos sem autorização. Um resultado “limpo” não garante ausência de ameaça; ferramentas podem não reconhecer formato novo, conteúdo direcionado ou comportamento acionado depois.

Minimize dados e retenção

Antes de baixar, confira tamanho e necessidade. O orçamento de anexos calcula localmente crescimento de Base64 a partir de metadados, mas não lê nem classifica o conteúdo.

Depois da análise, remova cópias temporárias e registre apenas a evidência necessária. Não anexe o arquivo suspeito a um ticket comum nem o reenvie para colegas.

Quando não abrir

Não abra se o arquivo for inesperado, pressionar por urgência, pedir habilitação de macro, exigir desativar proteção ou não puder ser confirmado. Também evite anexos em uma caixa temporária quando o conteúdo envolver finanças, saúde, identidade ou trabalho; use um canal controlado e recuperável.

Links e anexos são decisões separadas. O guia de inspeção de links ajuda a revisar destinos sem carregar recursos remotos. Em caso de dúvida, interromper o fluxo é um resultado válido e mais seguro.

Um resultado negativo também é útil

Não conseguir confirmar o contexto é motivo suficiente para não abrir. Registre que a origem não foi validada, informe o remetente por canal conhecido e aguarde uma nova entrega pelo sistema oficial. Evite pedir que a pessoa reenvie o mesmo arquivo por outro mensageiro, pois isso apenas muda o transporte sem resolver a confiança na origem ou no conteúdo.

Depois de decidir baixar

O Once Email apenas recebe e entrega o anexo: não visualiza, extrai, inspeciona o interior nem envia a um serviço online. Para vários pacotes esperados, siga o guia local do UnpackFlow. Download, plano, verificação, limpeza das fontes e exclusão da caixa são decisões separadas; preserve as fontes em caso de parte ausente, dano, senha ou falta de verificação.

Como inspecionar links e pixels de rastreamento sem abri-los
Um método local para revisar destinos, parâmetros e recursos remotos de um e-mail sem transformar a análise em uma visita.
Códigos de verificação por e-mail: como copiar, conferir e usar com segurança
Um processo para lidar com códigos de uso único sem compartilhá-los, confundir mensagens antigas nem deixar segredos no portapapéis.
Baixe muitos anexos e extraia localmente com o UnpackFlow
Use uma pasta exclusiva, confirme cada download e execute list, plan, run ou start para arquivos multipartes e aninhados sem upload online.
Orçamento de tamanho de anexos
Estime o tamanho do e-mail após empacotar anexos.