Source: https://once-email.com/vi/blog/attachment-safety-checklist

An toàn nội dung thư  · 3 thg 8, 2026Cập nhật 23 thg 8, 2026

# Danh sách kiểm tra an toàn trước khi tải xuống tệp đính kèm email

Kiểm tra yêu cầu, người gửi, tên tệp, loại và môi trường xử lý trước khi tải xuống tệp đính kèm—và biết những bản xem trước và máy quét email không thể chứng minh được điều gì.

[Ban biên tập Once Email, Once Email author Ban biên tập Once Email](<https://once-email.com/vi/about>)

Được duyệt bởi Đội ngũ chuyên môn Once Email

Hướng dẫn này giúp bạn làm gì

Người đọc có thể dừng trước khi tải xuống, xác minh yêu cầu thông qua kênh đáng tin cậy và chọn môi trường an toàn hơn mà không nhầm siêu dữ liệu với bằng chứng an toàn.

Hướng dẫn bài viết

Vì sao bài viết này đáng đọc

**Phân tích nguyên bản**

Danh sách kiểm tra sử dụng các cổng quyết định liên tiếp—yêu cầu dự kiến, kiểm tra người gửi độc lập, tên tệp, loại và môi trường xử lý—thay vì tin tưởng vào một kết quả quét.

**Bối cảnh xu hướng**

Các định dạng tệp độc hại và biện pháp bảo vệ nền tảng tiếp tục thay đổi, trong khi bối cảnh không mong muốn, tiện ích mở rộng gây hiểu lầm và nội dung hoạt động vẫn là những tín hiệu cảnh báo lâu dài.

**Giá trị thực tế**

Người đọc có thể dừng trước khi tải xuống, xác minh yêu cầu thông qua kênh đáng tin cậy và chọn môi trường an toàn hơn mà không nhầm siêu dữ liệu với bằng chứng an toàn.

Tệp đính kèm có thể nguy hiểm ngay cả khi tên tệp của nó trông bình thường, thư sử dụng biểu tượng quen thuộc hoặc miền của người gửi vượt qua xác thực email. Trước khi tải xuống, hãy quyết định xem tệp có được mong đợi hay không, liệu bạn có thể xác minh yêu cầu một cách độc lập hay không và liệu thiết bị và phần mềm bạn định sử dụng có phù hợp với rủi ro hay không.

Once Email nhận tệp đính kèm nhưng không gửi thư và không yêu cầu quét tệp để tìm phần mềm độc hại. Tên tệp, loại MIME hoặc liên kết tải xuống được hiển thị là siêu dữ liệu mô tả chứ không phải là phán quyết an toàn.

## [Có thể nhận tệp lớn đến mức nào?](<https://once-email.com/vi/blog/attachment-safety-checklist#c%C3%B3-th%E1%BB%83-nh%E1%BA%ADn-t%E1%BB%87p-l%E1%BB%9Bn-%C4%91%E1%BA%BFn-m%E1%BB%A9c-n%C3%A0o>)

Cổng nhận của Once Email từ chối toàn bộ thư trên 10.240.000 byte (khoảng 9,77 MiB), gồm nội dung, tiêu đề và tệp đính kèm đã mã hóa. Base64 thường làm tăng khoảng một phần ba, vì vậy tệp gốc gần 10 MB sẽ không vừa. Để việc gửi ổn định hơn, hãy giữ mỗi tài liệu thông thường ở mức 5 MiB trở xuống và chừa chỗ cho phần còn lại của thư; đây là hướng dẫn thận trọng, không phải bảo đảm giao thư.

Giới hạn kích thước không phải là kiểm tra an toàn. Once Email hiện không chứng nhận tệp đính kèm không có phần mềm độc hại. PDF, văn bản, CSV và tài liệu văn phòng vẫn có thể chứa liên kết độc hại, macro hoặc dữ liệu lỗi. Không mở tệp thực thi, tập lệnh, ảnh đĩa, kho lưu trữ mã hóa hoặc tài liệu bật macro tại đây. Ngay cả với tệp được mong đợi, hãy quét bằng bảo vệ thiết bị mới nhất hoặc dịch vụ được tổ chức phê duyệt; kết quả sạch chỉ giảm rủi ro đã biết, không chứng minh an toàn.

## [1. Dừng nếu tệp đính kèm không được mong đợi](<https://once-email.com/vi/blog/attachment-safety-checklist#_1-d%E1%BB%ABng-n%E1%BA%BFu-t%E1%BB%87p-%C4%91%C3%ADnh-k%C3%A8m-kh%C3%B4ng-%C4%91%C6%B0%E1%BB%A3c-mong-%C4%91%E1%BB%A3i>)

Hỏi sự kiện thực sự nào đã tạo ra tập tin đó. Bạn đã yêu cầu xuất, đăng ký tài liệu, mở yêu cầu hỗ trợ hay đồng ý rằng người này sẽ gửi tài liệu đó? Sự khẩn cấp không phải là bằng chứng. Một hóa đơn bất ngờ, thông báo giao hàng, sơ yếu lý lịch, mối đe dọa pháp lý hoặc “báo cáo bảo mật” phải được coi là chưa được xác minh ngay cả khi chủ đề đó có vẻ hợp lý.

[Hướng dẫn bảo vệ lừa đảo](<https://support.microsoft.com/en-us/security/protect-yourself-from-phishing>)  của Microsoft khuyên người dùng không nên mở các liên kết đáng ngờ hoặc tệp đính kèm không mong muốn và liên hệ với tổ chức thông qua thông tin liên hệ chính thức. Không trả lời tin nhắn và hỏi xem nó có phải là tin thật hay không nếu hộp thư hoặc tài khoản người gửi có thể bị xâm phạm. Sử dụng số điện thoại, ứng dụng hoặc trang web mà bạn đã tin tưởng.

Nếu bạn không thể giải thích tại sao tệp lại đến thì cách tải xuống an toàn nhất là không tải xuống.

## [2. Xác minh người gửi qua kênh riêng](<https://once-email.com/vi/blog/attachment-safety-checklist#_2-x%C3%A1c-minh-ng%C6%B0%E1%BB%9Di-g%E1%BB%ADi-qua-k%C3%AAnh-ri%C3%AAng>)

Tên hiển thị hiển thị có thể được sao chép. Địa chỉ ` From ` có thể bị giả mạo và tài khoản chính hãng có thể bị xâm phạm. Các kết quả SPF, DKIM và DMARC cung cấp bằng chứng hữu ích ở cấp độ miền nhưng không chứng nhận ý định của người gửi hoặc nội dung đính kèm.

Đối với một tệp quan trọng, hãy xác nhận với người gửi bằng cuộc trò chuyện đã thiết lập hoặc phương thức liên hệ đã biết. Hỏi mục đích và tên tệp dự kiến, không phải mật khẩu hoặc bí mật. Nếu một công ty được cho là đã gửi tài liệu, hãy mở trang web hoặc ứng dụng chính thức của công ty đó một cách độc lập thay vì sử dụng liên kết trong cùng một tin nhắn.

[hướng dẫn xác thực email](<https://once-email.com/vi/blog/read-spf-dkim-dmarc-results>)  có thể giúp bạn diễn giải kết quả tiêu đề, nhưng kết quả đạt không bao giờ thay thế việc kiểm tra theo ngữ cảnh này.

## [3. Đọc đầy đủ tên file, không chỉ icon](<https://once-email.com/vi/blog/attachment-safety-checklist#_3-%C4%91%E1%BB%8Dc-%C4%91%E1%BA%A7y-%C4%91%E1%BB%A7-t%C3%AAn-file-kh%C3%B4ng-ch%E1%BB%89-icon>)

Cho phép hiển thị tên file và phần mở rộng đầy đủ trong hệ điều hành. Kẻ tấn công có thể sử dụng tên dài, dấu cách lặp lại, ký tự từ phải sang trái hoặc nhiều phần mở rộng để làm cho tệp thực thi giống với tài liệu. Tệp có tên ` statement.pdf.exe ` là tệp có thể thực thi được bất kể từ PDF ở giữa.

Hãy coi các định dạng có thể thực thi và có khả năng tạo tập lệnh là rủi ro cao, bao gồm trình cài đặt, tập lệnh, lối tắt và ảnh đĩa dành riêng cho nền tảng. Các tài liệu Office và tệp PDF không tự động vô hại: chúng có thể chứa nội dung đang hoạt động, liên kết hoặc khai thác các trình phân tích cú pháp tệp không đúng định dạng. Các kho lưu trữ có thể che giấu loại tệp thực và có thể được bảo vệ bằng mật khẩu cụ thể để ngăn nhà cung cấp thư kiểm tra nội dung của chúng.

Không đổi tên tập tin bị chặn để buộc mở nó. Cảnh báo ứng dụng thư là lý do để xác minh phương thức gửi với người gửi hoặc nhóm bảo mật chứ không phải là một câu đố cần vượt qua. Tài liệu của Microsoft cho biết Outlook [chặn các loại tệp đính kèm được coi là có khả năng không an toàn](<https://support.microsoft.com/en-us/outlook/outlook-blocked-access-to-the-following-potentially-unsafe-attachments>) ; danh sách chặn chính xác dành riêng cho sản phẩm và không được coi là danh sách phần mềm độc hại hoàn chỉnh.

## [4. So sánh siêu dữ liệu nhưng đừng tin tưởng một mình nó](<https://once-email.com/vi/blog/attachment-safety-checklist#_4-so-s%C3%A1nh-si%C3%AAu-d%E1%BB%AF-li%E1%BB%87u-nh%C6%B0ng-%C4%91%E1%BB%ABng-tin-t%C6%B0%E1%BB%9Fng-m%E1%BB%99t-m%C3%ACnh-n%C3%B3>)

Thông báo có thể khai báo loại MIME chẳng hạn như ` application/pdf `, trong khi các byte được tải xuống đại diện cho một định dạng khác. Phần mở rộng tên tệp và loại khai báo đều có thể không chính xác hoặc cố ý gây hiểu lầm. Giá trị kích thước tệp cũng không phải là bằng chứng: một tập lệnh nhỏ có thể gây hại, trong khi một kho lưu trữ lớn có thể chỉ gây bất tiện.

Sử dụng siêu dữ liệu để tìm sự mâu thuẫn chứ không phải để chứng nhận an toàn. Nếu một tệp PDF dự kiến ​​được mô tả là tệp thực thi hoặc người gửi mong đợi một hình ảnh nhưng thư chứa kho lưu trữ được mã hóa, hãy dừng lại và xác minh. Once Email hiển thị thông tin đính kèm được cung cấp qua tin nhắn nhận được; nó không đảm bảo rằng dữ liệu khớp với định dạng đúng của tệp.

## [5. Bảo vệ thiết bị trước khi lưu hoặc mở](<https://once-email.com/vi/blog/attachment-safety-checklist#_5-b%E1%BA%A3o-v%E1%BB%87-thi%E1%BA%BFt-b%E1%BB%8B-tr%C6%B0%E1%BB%9Bc-khi-l%C6%B0u-ho%E1%BA%B7c-m%E1%BB%9F>)

Luôn cập nhật hệ điều hành, trình duyệt, trình xem tài liệu và phần mềm bảo mật. Lưu tập tin mà không tự động mở nó. Quét nó bằng các biện pháp kiểm soát bảo mật được phê duyệt cho thiết bị hoặc tổ chức và làm theo mọi cảnh báo cách ly.

Quét sạch sẽ giảm thiểu rủi ro đã biết nhưng không chứng minh được tệp là an toàn. Phần mềm độc hại mới hoặc được nhắm mục tiêu có thể không được phát hiện và các dịch vụ quét trực tuyến có thể giữ lại hoặc chia sẻ các mẫu đã tải lên. Không tải hợp đồng bí mật, hồ sơ cá nhân, kho lưu trữ nguồn hoặc hồ sơ khách hàng lên máy quét công cộng mà không có thẩm quyền và chính sách xử lý dữ liệu rõ ràng.

Để phân tích được ủy quyền có rủi ro cao hơn, hãy sử dụng môi trường biệt lập do tổ chức quản lý và có sự tham gia của nhóm bảo mật. Máy tính cá nhân, máy chủ sản xuất hoặc thiết bị chứa thông tin xác thực có giá trị không phải là phòng thí nghiệm phần mềm độc hại thích hợp. Đừng thực thi một tập tin đáng ngờ chỉ để xem nó làm gì.

## [6. Cân nhắc xem bạn có cần file đó không](<https://once-email.com/vi/blog/attachment-safety-checklist#_6-c%C3%A2n-nh%E1%BA%AFc-xem-b%E1%BA%A1n-c%C3%B3-c%E1%BA%A7n-file-%C4%91%C3%B3-kh%C3%B4ng>)

Nhiều dịch vụ hợp pháp cung cấp cùng một tài liệu bên trong cổng đăng nhập. Lấy nó từ ứng dụng đã biết có thể an toàn hơn việc mở tệp đính kèm email. Hỏi xem bản tóm tắt bằng văn bản thuần túy, chia sẻ tệp được bảo vệ hoặc xuất mới được tạo có đáp ứng được nhu cầu hay không.

Nếu tệp đính kèm chứa mã xác minh hoặc bản ghi tạm thời, chỉ lưu thông tin tối thiểu cần thiết và tôn trọng các yêu cầu lưu giữ thông tin đó. [Hướng dẫn bằng chứng kiểm tra email](<https://once-email.com/vi/blog/safe-email-test-evidence>)  giải thích lý do tại sao việc sao chép toàn bộ tin nhắn ` .eml ` hoặc xuất hộp thư có thể làm lộ các tiêu đề, mã thông báo và dữ liệu cá nhân không liên quan.

## [7. Báo cáo thư đáng ngờ mà không phát tán file](<https://once-email.com/vi/blog/attachment-safety-checklist#_7-b%C3%A1o-c%C3%A1o-th%C6%B0-%C4%91%C3%A1ng-ng%E1%BB%9D-m%C3%A0-kh%C3%B4ng-ph%C3%A1t-t%C3%A1n-file>)

Sử dụng chức năng báo cáo lạm dụng hoặc lừa đảo của nhà cung cấp thư nếu có. Tại nơi làm việc, hãy theo dõi kênh báo cáo của nhóm bảo mật. Đừng tùy tiện chuyển tiếp tệp đính kèm đáng ngờ cho đồng nghiệp; chuyển tiếp có thể tạo ra nhiều bản sao hơn và nhiều cơ hội hơn để mở nó.

Ghi lại mô tả tối thiểu: thời điểm gửi, người gửi được xác nhận, lý do không mong muốn, tên tệp và cảnh báo được hiển thị. Biên tập lại địa chỉ người nhận, mã thông báo và số nhận dạng nội bộ trước khi đặt bằng chứng vào một phiếu hiển thị rộng rãi. Chỉ lưu giữ tin nhắn gốc theo quy trình sự cố được ủy quyền.

Nếu bạn đã mở tệp và thiết bị hoạt động không bình thường, hãy ngắt kết nối khỏi công việc nhạy cảm theo chỉ đạo của tổ chức và liên hệ với bộ phận hỗ trợ bảo mật của tổ chức đó. Không ẩn sự kiện hoặc tiếp tục nhập mật khẩu trong khi điều tra một mình.

## [Quyết định tải xuống](<https://once-email.com/vi/blog/attachment-safety-checklist#quy%E1%BA%BFt-%C4%91%E1%BB%8Bnh-t%E1%BA%A3i-xu%E1%BB%91ng>)

Chỉ tải xuống khi bạn mong đợi tệp, xác minh người gửi thông qua tuyến đường đáng tin cậy, hiểu tên và định dạng tệp đầy đủ, đồng thời có môi trường được vá lỗi thích hợp để xử lý tệp đó. Dừng khi thông báo tạo ra tình trạng khẩn cấp mà không có ngữ cảnh, loại tệp xung đột với yêu cầu, máy khách chặn yêu cầu đó hoặc cách duy nhất để chuyển tiếp là làm suy yếu biện pháp kiểm soát bảo mật.

Một tệp đính kèm đến nơi thành công chứng tỏ việc giao hàng chứ không phải sự an toàn. Mục tiêu của danh sách kiểm tra không phải là dự đoán mọi tệp độc hại; đó là để tránh biến một tin nhắn chưa được xác minh thành mã hoặc nội dung hoạt động trên thiết bị mà bạn quan tâm.

## [Sau quyết định tải xuống](<https://once-email.com/vi/blog/attachment-safety-checklist#sau-quy%E1%BA%BFt-%C4%91%E1%BB%8Bnh-t%E1%BA%A3i-xu%E1%BB%91ng>)

Once Email chỉ nhận và chuyển tệp đính kèm; dịch vụ không xem trước, giải nén, kiểm tra bên trong hoặc gửi tới dịch vụ trực tuyến. Với nhiều gói đã dự kiến, hãy theo [hướng dẫn UnpackFlow cục bộ](<https://once-email.com/vi/blog/batch-email-attachments-unpackflow>) . Tải, lập kế hoạch, xác minh, dọn nguồn và xóa hộp thư là quyết định riêng; giữ nguồn khi thiếu phần, hỏng, có mật khẩu hoặc chưa xác minh.

## Hướng dẫn liên quan

Cách kiểm tra các liên kết email và pixel theo dõi mà không cần mở chúng

Xem lại HTML email cục bộ để phát hiện các âm mưu nguy hiểm, chuyển hướng lồng nhau, tên miền gây hiểu lầm, hình ảnh từ xa và manh mối pixel theo dõi mà không hiển thị thư.

[Cách kiểm tra các liên kết email và pixel theo dõi mà không cần mở chúng](<https://once-email.com/vi/blog/inspect-email-links-tracking-pixels>)

Mã xác minh email: Cách an toàn hơn để sao chép, kiểm tra và sử dụng chúng

Hãy coi mã xác minh email như một bí mật ngắn hạn: xác nhận yêu cầu, kiểm tra đích đến, chỉ sao chép mã và xóa mã khi nhiệm vụ hoàn tất.

[Mã xác minh email: Cách an toàn hơn để sao chép, kiểm tra và sử dụng chúng](<https://once-email.com/vi/blog/email-verification-code-safety>)

Tải nhiều tệp đính kèm và giải nén cục bộ bằng UnpackFlow

Dùng thư mục riêng, xác nhận từng lượt tải rồi xử lý gói nhiều phần hoặc lồng nhau bằng list, plan, run hay start mà không tải lên dịch vụ trực tuyến.

[Tải nhiều tệp đính kèm và giải nén cục bộ bằng UnpackFlow](<https://once-email.com/vi/blog/batch-email-attachments-unpackflow>)

## Công cụ email ưu tiên quyền riêng tư

Ngân sách kích thước tệp đính kèm

Ước tính kích thước email sau khi đóng gói tệp.

[Ngân sách kích thước tệp đính kèm](<https://once-email.com/vi/tools/attachment-budget>)

[Cách đọc tiêu đề đã nhận và theo dõi đường dẫn gửi email Theo dõi các trường tiêu đề Đã nhận theo đúng thứ tự, so sánh dấu thời gian một cách an toàn và nhận biết các giới hạn về tên máy chủ, địa chỉ IP và dữ liệu theo dõi không đáng tin cậy.](<https://once-email.com/vi/blog/read-received-headers>) [Cây quyết định ưu tiên quyền riêng tư cho việc đăng ký email Chọn giữa địa chỉ thường trú, bí danh chuyển tiếp và hộp thư đến tạm thời chỉ nhận bằng cách kiểm tra khôi phục, thanh toán, hồ sơ, trả lời và chính sách trang web.](<https://once-email.com/vi/blog/privacy-first-email-decision-tree>)
