Source: https://once-email.com/pt/blog/attachment-safety-checklist

Segurança da mensagem  · 4 de ago. de 2026Atualizado 23 de ago. de 2026

# Checklist de segurança antes de baixar um anexo de e-mail

Como verificar contexto, tipo, nome, origem e ambiente antes de baixar ou abrir um arquivo inesperado.

[Equipe de engenharia do Once Email, Once Email author Equipe de engenharia do Once Email](<https://once-email.com/pt/about>)

Revisado por Revisão editorial do Once Email

O que este guia ajuda você a fazer

A lista ajuda a descartar anexos incoerentes, confirmar por outro canal e usar isolamento sem prometer detecção perfeita.

Guia do artigo

Por que vale a pena ler este artigo

**Análise original**

Organizamos a decisão antes do download, quando ainda é possível parar sem executar analisadores, visualizadores ou associações do sistema.

**Contexto de tendências**

Faturas, arquivos compartilhados e avisos falsos continuam usando formatos conhecidos, extensões duplas e documentos com conteúdo ativo.

**Valor prático**

A lista ajuda a descartar anexos incoerentes, confirmar por outro canal e usar isolamento sem prometer detecção perfeita.

O momento mais seguro para recusar um anexo é antes do download. Visualizadores, miniaturas e aplicativos associados podem processar o arquivo automaticamente. Por isso a primeira análise deve usar contexto e metadados, não execução.

## [Qual tamanho pode ser recebido?](<https://once-email.com/pt/blog/attachment-safety-checklist#qual-tamanho-pode-ser-recebido>)

O gateway do Once Email rejeita a mensagem inteira acima de 10.240.000 bytes (cerca de 9,77 MiB). Esse total inclui corpo, cabeçalhos e anexos codificados. Como Base64 costuma acrescentar aproximadamente um terço, um arquivo original próximo de 10 MB não cabe. Para entrega previsível, mantenha cada documento comum em até 5 MiB e reserve espaço para o restante da mensagem; isso é orientação conservadora, não garantia.

Tamanho não é verificação de segurança. O Once Email não certifica atualmente anexos como livres de malware. PDF, texto, CSV e documentos de escritório ainda podem conter links, macros ou conteúdo malformado. Não abra executáveis, scripts, imagens de disco, arquivos criptografados ou documentos com macros. Mesmo para um arquivo esperado, use proteção atualizada ou um serviço aprovado pela organização; resultado limpo reduz risco conhecido, mas não prova segurança.

## [Confirme expectativa e remetente](<https://once-email.com/pt/blog/attachment-safety-checklist#confirme-expectativa-e-remetente>)

Pergunte se você esperava o arquivo, se o assunto corresponde a uma conversa conhecida e se o remetente normalmente usa esse canal. Uma fatura ou documento inesperado merece confirmação por telefone, aplicativo oficial ou contato previamente salvo.

Não responda à própria mensagem para confirmar, pois uma conta comprometida pode controlar a conversa. Autenticação de domínio aprovada também não prova que o pedido seja legítimo.

## [Examine nome, extensão e tipo](<https://once-email.com/pt/blog/attachment-safety-checklist#examine-nome-extens%C3%A3o-e-tipo>)

Procure extensões duplas, espaços, caracteres parecidos e arquivos executáveis. Um nome como ` relatorio.pdf.exe ` não é PDF. O tipo MIME declarado pode estar errado ou ser escolhido pelo remetente; trate-o como pista.

Arquivos compactados escondem o conteúdo até a extração e podem conter atalhos, scripts ou volumes desproporcionais. Documentos de escritório e PDF também podem carregar links, macros ou conteúdo ativo.

## [Avalie o ambiente](<https://once-email.com/pt/blog/attachment-safety-checklist#avalie-o-ambiente>)

Se o arquivo for necessário e autorizado, use dispositivo atualizado, proteção contra malware e conta sem privilégios administrativos. Para análise profissional, prefira ambiente isolado sem credenciais, pastas sincronizadas ou acesso à rede interna.

Não envie documentos confidenciais para scanners públicos sem autorização. Um resultado “limpo” não garante ausência de ameaça; ferramentas podem não reconhecer formato novo, conteúdo direcionado ou comportamento acionado depois.

## [Minimize dados e retenção](<https://once-email.com/pt/blog/attachment-safety-checklist#minimize-dados-e-reten%C3%A7%C3%A3o>)

Antes de baixar, confira tamanho e necessidade. O [orçamento de anexos](<https://once-email.com/tools/attachment-budget>)  calcula localmente crescimento de Base64 a partir de metadados, mas não lê nem classifica o conteúdo.

Depois da análise, remova cópias temporárias e registre apenas a evidência necessária. Não anexe o arquivo suspeito a um ticket comum nem o reenvie para colegas.

## [Quando não abrir](<https://once-email.com/pt/blog/attachment-safety-checklist#quando-n%C3%A3o-abrir>)

Não abra se o arquivo for inesperado, pressionar por urgência, pedir habilitação de macro, exigir desativar proteção ou não puder ser confirmado. Também evite anexos em uma caixa temporária quando o conteúdo envolver finanças, saúde, identidade ou trabalho; use um canal controlado e recuperável.

Links e anexos são decisões separadas. O [guia de inspeção de links](<https://once-email.com/pt/blog/inspect-email-links-tracking-pixels>)  ajuda a revisar destinos sem carregar recursos remotos. Em caso de dúvida, interromper o fluxo é um resultado válido e mais seguro.

## [Um resultado negativo também é útil](<https://once-email.com/pt/blog/attachment-safety-checklist#um-resultado-negativo-tamb%C3%A9m-%C3%A9-%C3%BAtil>)

Não conseguir confirmar o contexto é motivo suficiente para não abrir. Registre que a origem não foi validada, informe o remetente por canal conhecido e aguarde uma nova entrega pelo sistema oficial. Evite pedir que a pessoa reenvie o mesmo arquivo por outro mensageiro, pois isso apenas muda o transporte sem resolver a confiança na origem ou no conteúdo.

## [Depois de decidir baixar](<https://once-email.com/pt/blog/attachment-safety-checklist#depois-de-decidir-baixar>)

O Once Email apenas recebe e entrega o anexo: não visualiza, extrai, inspeciona o interior nem envia a um serviço online. Para vários pacotes esperados, siga o [guia local do UnpackFlow](<https://once-email.com/pt/blog/batch-email-attachments-unpackflow>) . Download, plano, verificação, limpeza das fontes e exclusão da caixa são decisões separadas; preserve as fontes em caso de parte ausente, dano, senha ou falta de verificação.

## Guias relacionados

Como inspecionar links e pixels de rastreamento sem abri-los

Um método local para revisar destinos, parâmetros e recursos remotos de um e-mail sem transformar a análise em uma visita.

[Como inspecionar links e pixels de rastreamento sem abri-los](<https://once-email.com/pt/blog/inspect-email-links-tracking-pixels>)

Códigos de verificação por e-mail: como copiar, conferir e usar com segurança

Um processo para lidar com códigos de uso único sem compartilhá-los, confundir mensagens antigas nem deixar segredos no portapapéis.

[Códigos de verificação por e-mail: como copiar, conferir e usar com segurança](<https://once-email.com/pt/blog/email-verification-code-safety>)

Baixe muitos anexos e extraia localmente com o UnpackFlow

Use uma pasta exclusiva, confirme cada download e execute list, plan, run ou start para arquivos multipartes e aninhados sem upload online.

[Baixe muitos anexos e extraia localmente com o UnpackFlow](<https://once-email.com/pt/blog/batch-email-attachments-unpackflow>)

## Ferramentas de e-mail com privacidade em primeiro lugar

Orçamento de tamanho de anexos

Estime o tamanho do e-mail após empacotar anexos.

[Orçamento de tamanho de anexos](<https://once-email.com/pt/tools/attachment-budget>)

[Como ler cabeçalhos Received e acompanhar a rota de um e-mail Um método para reconstruir saltos, horários e servidores sem confundir a rota técnica com a identidade do remetente.](<https://once-email.com/pt/blog/read-received-headers>) [Árvore de decisão de privacidade para cadastros com e-mail Escolha entre endereço permanente, alias ou caixa temporária de acordo com sensibilidade, recuperação, duração e regras do serviço.](<https://once-email.com/pt/blog/privacy-first-email-decision-tree>)
