Doconut prohlížeč se stane součástí bezpečnostní hranice vaší aplikace, jakmile zobrazí smlouvy, faktury, technické výkresy nebo záznamy zákazníků. Doconut poskytuje vrstvu prohlížení; okolní aplikace musí stále rozhodovat, kdo může soubor otevřít, kde je zdroj uložen, jak dlouho zůstane odvozený data dostupná a co se zaznamená pro vyšetřování.

Článek Doconut o praktikách zabezpečeného prohlížení dokumentů popisuje serverové renderování jako jednu vrstvu v designu obranné hloubky. Tento článek se proto zaměřuje na odpovědnosti aplikace kolem Doconut a odkazuje na podrobnosti implementace do udržované produktové dokumentace.
Začněte s modelem hrozeb
„Soukromý“ a „bezpečný“ nejsou konfigurace. Definujte události, které potřebujete zabránit nebo detekovat, než vyberete kontrolní opatření.
| Riziko | Příklad | Ovládání aplikace |
|---|---|---|
| Neoprávněný přístup | Uživatel změní identifikátor dokumentu v URL | Objektová autorizace na každém požadavku |
| Překřížení nájemců | Platný uživatel požaduje soubor jiného zákazníka | Rozsah nájemce zahrnutý v rozhodnutí o autorizaci |
| Expozice zdroje | Cesta k úložišti nebo originální soubor je vrácen přímo | Server‑řízené vyhledávání a tok renderování |
| Zastaralý přístup | Odkaz zůstane použitelný po změně role nebo případu | Krátká životnost relace plus opětovná validace autorizace |
| Nadměrná retence | Dočasné vstupy nebo výstupy se hromadí | Explicitní úlohové úlohy s pozorovatelnými výsledky |
| Citlivé logování | Tokeny nebo umístění souborů se objevují v logech | Strukturovaná redakce a telemetrie pouze s identifikátory |
Upřednostněte rizika podle dokumentů a uživatelů ve vašem systému. Veřejná knihovna brožur a právní portál důkazů by neměly sdílet stejnou politiku jen proto, že používají stejný prohlížeč.
Případ použití právního přezkoumání dokumentů od Doconut je užitečná reference pro roli produktu v autentizovaných pracovních postupech případů, smluv, důkazů a souladu. Také posiluje architektonickou hranici: oprávnění, úložiště, záznamy zákazníků a obchodní pravidla zůstávají blízko hostitelské aplikace.
Autorizujte před otevřením dokumentu
Proveďte autentizaci a objektovou autorizaci před otevřením dokumentu pomocí Doconut. Oficiální průvodce nastavením .NET 6 nebo vyšší ukazuje, jak se konfiguruje prohlížeč a jak se otevírá dokument na straně serveru; umístěte kontrolu identity, nájemce a oprávnění dokumentu před tento krok produktu.
Opakujte stejná pravidla autorizace pro každou související operaci, kterou vaše aplikace vystavuje, včetně stránek, miniatur, vyhledávání, anotací, konverzí, stahování a tisku. Skrytí tlačítka nechrání podkladový požadavek.
Nevyžadujte přímo cestu souborového systému, klíč úložiště nebo vzdálenou URL z prohlížeče. Přeložte ID dokumentu vlastněné aplikací na jeho umístění na serveru a poté potvrďte, že přeložený objekt patří oprávněnému nájemci a workflow.
Oddělte prohlížeč od politiky úložiště
Prohlížeč by neměl určovat dobu retence. Dokumentujte každou třídu úložiště a vlastníka:
- Zdrojový dokument — řízený vaší hlavní politikou obsahu nebo záznamů.
- Dočasné pracovní soubory — vytvářené pro zpracování a odstraňované naplánovaným, pozorovatelným životním cyklem.
- Vykreslené stránky nebo cache — omezené na minimální užitečnou dobu a chráněné jako zdroj.
- Exporty a soubory připravené k tisku — vytvářené pouze, když má uživatel odpovídající oprávnění.
- Logy a auditní události — obsahují identifikátory a výsledky, ne obsah dokumentu ani přihlašovací údaje.
Šifrování během přenosu i v klidu závisí na vašem webovém serveru, poskytovateli úložiště, správě klíčů a nastaveních nasazení. Ověřte tato opatření v reálném prostředí; nevyvozujte je jen z přítomnosti knihovny prohlížeče.
Používejte krátkodobé reference opatrně
Krátkodobá reference může zkrátit čas dostupný pro opakování útoku, ale nenahrazuje autorizaci. Pokud váš návrh používá podepsanou cestu nebo token relace:
- Navážete ji na jeden dokument a zamýšlenou operaci.
- Přidělíte úzkou životnost na základě workflow.
- Vyhněte se umisťování citlivých nároků nebo umístění úložiště do čitelného textu.
- Znovu ověřte autorizaci pro privilegované operace.
- Definujte, co znamená revokace před přirozeným vypršením platnosti.
- Držte tokeny mimo analytiku, referrery, výjimkové zprávy a screenshoty.
Když relace prohlížeče vyprší, zobrazte neutrální zprávu a nabídněte bezpečný způsob opětovné autentizace. Nezveřejňujte, zda dokument patří jinému nájemci.
Pochopte, co mohou a nemohou klientské kontroly
Odstranění ovládacích prvků pro stahování nebo tisk může zlepšit zamýšlený workflow, ale není zárukou důvěrnosti. Uživatel, který vidí obsah, může stále zachytit obrazovku, vyfotit ji nebo použít schopnosti prohlížeče mimo prohlížeč.
Klientská omezení považujte za opatření použitelnosti a odstrašování. Silnější kontrola pochází z udržování zdrojových souborů na serveru, aplikování autorizace na každý související požadavek, omezení exportů a používání viditelných vodoznaků, pokud to vaše politika vyžaduje.
Nepřetvářejte funkce produktu na nároky na soulad
Regulační soulad závisí na účelu, kategoriích dat, zákonném základu, smlouvách, regionálním zpracování, retenci, reakci na incidenty a organizačních postupech. Prohlížeč může podpořit souladný návrh, ale sám aplikaci neudělá souladnou.
Pro hodnocení GDPR dokumentujte alespoň:
- Kde jsou zdrojové a odvozené soubory zpracovávány a ukládány
- Kdo je správcem a zpracovatelem pro každou službu
- Kteří sub‑zpracovatelé a převody jsou zapojeny
- Jak žádosti o smazání dosáhnou každé třídy úložiště a zálohovací politiky
- Které události jsou logovány a jak dlouho jsou logy dostupné
- Jak jsou prováděny revize přístupu a reakce na incidenty
Nechte soukromí a právní zástupce ověřit tato rozhodnutí pro vaše nasazení.
Přidejte bezpečnostní hlavičky a pravidla cache
Pro autentizované trasy náhledu vyhodnoťte restriktivní Content Security Policy, politiku rámců, ochranu před MIME‑sniffingem a politiku referreru. Pokud se náhled objevuje v iframe, explicitně uveďte povolené rodičovské originy.
Zvolte hlavičky cache podle citlivosti a trasy renderování. no-store může být vhodné pro některé odpovědi, ale může ovlivnit výkon a neodstraní obsah, který byl již zachycen jinde. Testujte chování prohlížeče, proxy a CDN místo spoléhaní se jen na jednotlivou hlavičku.
Logujte rozhodnutí, ne tajemství
Užitečná auditní událost může obsahovat:
- Identifikátory uživatele a nájemce
- Identifikátor dokumentu
- Požadovanou operaci
- Výsledek autorizace
- Časové razítko a korelační ID
- Výsledek retence nebo úklidu
Vyhněte se logování surových tokenů, řetězců dotazů, URL úložiště, názvů dokumentů obsahujících osobní údaje nebo extrahovaného textu. Chraňte auditní logy před úpravami a omezte přístup na týmy, které je potřebují.
Ověřte kompletní tok
Testování bezpečnosti by mělo zahrnovat negativní případy:
- Změna ID dokumentu při zachování autentizace.
- Znovupoužití URL náhledu od jiného uživatele nebo nájemce.
- Přímé volání koncových bodů stránky, miniatury, tisku a exportu.
- Vypršení relace během dlouhého náhledu.
- Odebrání oprávnění uživatele, zatímco je dokument otevřen.
- Odeslání nepodporovaného, příliš velkého, poškozeného nebo chráněného heslem vstupu.
- Potvrzení, že úklidové úlohy odstraňují oprávněná data a hlásí selhání.
- Prohlédnutí logů, analytiky a chybových stránek na citlivé hodnoty.
Automatizujte stabilní případy a zachovejte manuální revizi pro konfiguraci úložiště, politiku prohlížeče a změny verze prohlížeče.
Závěr
Integrace zaměřená na bezpečnost má jasné vlastnictví. Doconut poskytuje schopnost prohlížení dokumentů popsanou v jeho oficiální dokumentaci; vaše aplikace poskytuje autentizaci, autorizaci, kontrolu úložiště, retenci, monitorování a reakci na incidenty. Udržování těchto odpovědností explicitními vede k silnějším kontrolám a upřímnějším nárokům na soukromí.