Como Adicionar Doconut a uma Aplicação .NET Consciente de Segurança
8/14/2026

Como Adicionar Doconut a uma Aplicação .NET Consciente de Segurança

Um guia de defesa em profundidade para usar Doconut com autorização de propriedade da aplicação, limites de armazenamento, retenção, controles de navegador e verificação.

Visualizador Doconut torna-se parte da fronteira de segurança da sua aplicação assim que exibe contratos, faturas, desenhos de engenharia ou registros de clientes. Doconut fornece a camada de visualização; a aplicação circundante ainda deve decidir quem pode abrir um arquivo, onde a origem está armazenada, quanto tempo os dados derivados permanecem disponíveis e o que é registrado para investigação.

Um documento protegido cercado por controles de acesso em camadas e um registro de auditoria
Um documento protegido cercado por controles de acesso em camadas e um registro de auditoria

O artigo da Doconut sobre práticas seguras de visualização de documentos descreve a renderização no lado do servidor como uma camada em um design de defesa em profundidade. Este artigo, portanto, foca nas responsabilidades da aplicação em torno do Doconut e direciona os detalhes de implementação para a documentação mantida do produto.


Comece com um Modelo de Ameaça

“Privado” e “seguro” não são configurações. Defina os eventos que você precisa prevenir ou detectar antes de escolher os controles.

RiscoExemploControle da aplicação
Acesso não autorizadoUm usuário altera um identificador de documento na URLAutorização em nível de objeto em cada requisição
Cruzamento de locatárioUm usuário válido solicita o arquivo de outro clienteEscopo de locatário incluído na decisão de autorização
Exposição da origemUm caminho de armazenamento ou arquivo original é retornado diretamenteFluxo de busca e renderização controlado pelo servidor
Acesso obsoletoUm link permanece utilizável após mudança de função ou casoVida curta da sessão mais revalidação de autorização
Retenção excessivaEntrada ou saída temporária se acumulaJobs de ciclo de vida explícitos com resultados observáveis
Registro sensívelTokens ou localizações de arquivos aparecem nos logsRedação estruturada e telemetria apenas com identificadores

Priorize os riscos de acordo com os documentos e usuários em seu sistema. Uma biblioteca pública de folhetos e um portal de evidências legais não devem compartilhar a mesma política apenas porque usam o mesmo visualizador.

O caso de uso de revisão de documentos legais da Doconut é uma referência útil para o papel do produto dentro de fluxos de trabalho autenticados de casos, contratos, evidências e conformidade. Também reforça a fronteira arquitetural: permissões, armazenamento, registros de clientes e regras de negócio permanecem próximas à aplicação host.

Autorize Antes de Abrir o Documento

Execute autenticação e autorização em nível de objeto antes de abrir o documento com Doconut. O guia oficial de .NET 6 ou superior guia de configuração mostra como o visualizador é configurado e como um documento no lado do servidor é aberto; coloque as verificações de identidade, locatário e permissão de documento da sua aplicação antes desse passo do produto.

Repita a mesma regra de autorização para cada operação relacionada que sua aplicação expõe, incluindo páginas, miniaturas, busca, anotações, conversão, download e impressão. Ocultar um botão não protege a requisição subjacente.

Evite aceitar um caminho de sistema de arquivos, chave de armazenamento ou URL remoto diretamente do navegador. Resolva um ID de documento de propriedade da aplicação para sua localização de armazenamento no servidor, então confirme que o objeto resolvido pertence ao locatário e fluxo de trabalho autorizados.

Separe o Visualizador da Política de Armazenamento

O visualizador não deve definir seu período de retenção. Documente cada classe de armazenamento e proprietário:

  • Documento fonte — controlado pela sua política principal de conteúdo ou registros.
  • Arquivos de trabalho temporários — criados para processamento e removidos por um ciclo de vida programado e observável.
  • Páginas renderizadas ou caches — com escopo ao tempo de vida mínimo útil e protegidos como a fonte.
  • Exportações e arquivos prontos para impressão — criados somente quando o usuário possui a permissão correspondente.
  • Logs e eventos de auditoria — contêm identificadores e resultados, não o conteúdo do documento ou credenciais.

A criptografia em trânsito e em repouso depende do seu servidor web, provedor de armazenamento, gerenciamento de chaves e configurações de implantação. Verifique esses controles no ambiente real; não os infira apenas pela presença de uma biblioteca de visualizador.

Use Referências de Curta Duração com Cuidado

Uma referência de curta duração pode reduzir o tempo disponível para replay, mas não substitui a autorização. Se seu design usa uma rota assinada ou token de sessão:

  1. Vincule-a a um documento e operação pretendida.
  2. Conceda-lhe um tempo de vida estreito baseado no fluxo de trabalho.
  3. Evite colocar reivindicações sensíveis ou localizações de armazenamento em texto claro.
  4. Revalide a autorização para operações privilegiadas.
  5. Defina o que revogação significa antes do tempo de expiração natural.
  6. Mantenha tokens fora de análises, referenciadores, mensagens de exceção e capturas de tela.

Quando uma sessão do navegador expira, exiba uma mensagem neutra e ofereça uma forma segura de reautenticar. Não exponha se outro locatário possui o documento.

Entenda o Que os Controles do Lado do Cliente Podem e Não Podem Fazer

Remover controles de download ou impressão pode melhorar o fluxo de trabalho pretendido, mas não garante confidencialidade. Um usuário que pode ver o conteúdo ainda pode capturar a tela, fotografá-la ou usar recursos do navegador fora do visualizador.

Trate as restrições do lado do cliente como medidas de usabilidade e dissuasão. Controles mais fortes vêm de manter os arquivos fonte atrás do servidor, aplicar autorização a cada requisição relacionada, limitar exportações e usar marcas d'água visíveis quando sua política as exigir.

Não Transforme Recursos do Produto em Alegações de Conformidade

A conformidade regulatória depende de propósito, categorias de dados, base legal, contratos, processamento regional, retenção, resposta a incidentes e procedimentos organizacionais. Um visualizador pode apoiar um design conforme, mas não torna uma aplicação conforme por si só.

Para uma avaliação GDPR, documente pelo menos:

  • Onde os arquivos fonte e derivados são processados e armazenados
  • Quem atua como controlador e processador para cada serviço
  • Quais subprocessadores e transferências estão envolvidos
  • Como solicitações de exclusão alcançam cada classe de armazenamento e política de backup
  • Quais eventos são registrados e por quanto tempo os logs permanecem disponíveis
  • Como revisões de acesso e respostas a incidentes são realizadas

Faça com que as partes interessadas de privacidade e jurídicas validem essas decisões para sua implantação.

Adicione Cabeçalhos de Segurança e Regras de Cache

Para rotas de pré-visualização autenticadas, avalie uma Política de Segurança de Conteúdo restritiva, política de enquadramento, proteção contra sniffing de MIME e uma política de referenciador. Se a pré-visualização aparecer dentro de um iframe, torne explícitas as origens pai pretendidas.

Escolha cabeçalhos de cache de acordo com a sensibilidade e a rota de renderização. no-store pode ser apropriado para algumas respostas, mas pode afetar o desempenho e não apaga conteúdo já capturado em outro lugar. Teste o comportamento de navegadores, proxies e CDNs ao invés de depender apenas de um cabeçalho isolado.

Registre Decisões, Não Segredos

Um evento de auditoria útil pode conter:

  • Identificadores de usuário e locatário
  • Identificador do documento
  • Operação solicitada
  • Resultado da autorização
  • Carimbo de tempo e ID de correlação
  • Resultado de retenção ou limpeza

Evite registrar tokens brutos, strings de consulta, URLs de armazenamento, nomes de documentos contendo dados pessoais ou texto extraído. Proteja os logs de auditoria contra modificações e limite o acesso às equipes que precisam deles.

Verifique o Fluxo Completo

Os testes de segurança devem incluir casos negativos:

  • Alterar o ID do documento enquanto permanece autenticado.
  • Reutilizar uma URL de pré-visualização de outro usuário ou locatário.
  • Chamar diretamente os endpoints de página, miniatura, impressão e exportação.
  • Expirar a sessão durante uma pré-visualização longa.
  • Remover a permissão de um usuário enquanto um documento está aberto.
  • Enviar entrada não suportada, excessivamente grande, danificada ou protegida por senha.
  • Confirmar que jobs de limpeza removem dados elegíveis e relatam falhas.
  • Inspecionar logs, análises e páginas de erro em busca de valores sensíveis.

Automatize os casos estáveis e mantenha uma revisão manual para configuração de armazenamento, política de navegador e mudanças de versão do visualizador.

Conclusão

Uma integração consciente de segurança tem propriedade clara. Doconut fornece a capacidade de visualização de documentos descrita em sua documentação oficial; sua aplicação fornece autenticação, autorização, controles de armazenamento, retenção, monitoramento e resposta a incidentes. Manter essas responsabilidades explícitas produz controles mais fortes e alegações de privacidade mais honestas.