Sites web & applications métierDans vos locaux ou à distance

  • Conception, hébergement, maintenance
  • Du lundi au vendredi
  • 06 81 88 95 21

Créer un site

Comment recevoir des fichiers via son site web ?

Mis à jour le · 3 min de lecture · NexSecure

En bref

Pour recevoir des fichiers par votre site, ajoutez un champ de dépôt à un formulaire, en limitant strictement les types et la taille acceptés. Les fichiers doivent être renommés, stockés hors des dossiers accessibles publiquement, analysés avant ouverture et conservés une durée définie. Sans ces précautions, un dépôt de fichiers devient une porte d'entrée.

Devis à chiffrer, photo d'une panne, pièce justificative, dossier de candidature : beaucoup d'activités ont besoin de recevoir des fichiers. Le faire par e-mail fonctionne mal : les pièces jointes volumineuses sont bloquées, les messages se perdent et rien n'est rattaché à une demande. Un champ de dépôt sur le site répond à ce besoin, à condition d'être encadré.

Pourquoi un champ de dépôt demande des précautions

Un formulaire classique reçoit du texte. Un formulaire avec dépôt de fichiers reçoit du contenu exécutable potentiel, envoyé par n'importe qui. Trois risques principaux :

  • Un fichier malveillant déposé puis ouvert par un collaborateur.
  • Un fichier exécutable déposé dans un dossier accessible depuis le web et déclenché à distance.
  • Un envoi massif qui sature l'espace disque du serveur.

Ces risques se traitent par des règles simples, appliquées côté serveur. Les contrôles réalisés uniquement dans le navigateur sont contournables : ils améliorent le confort, pas la sécurité.

Quels contrôles appliquer ?

  1. Limitez les types acceptés à ce dont vous avez réellement besoin, en vérifiant le contenu du fichier et pas seulement son extension.
  2. Fixez une taille maximale et un nombre maximal de fichiers par envoi, avec un message d'erreur explicite.
  3. Renommez systématiquement les fichiers reçus, et ne réutilisez jamais le nom fourni par l'internaute.
  4. Stockez hors du dossier public, ou chez un fournisseur de stockage dédié. Un fichier déposé ne doit pas être accessible par une simple adresse devinée.
  5. Analysez les fichiers avant toute ouverture, côté serveur et sur les postes qui les consultent.
  6. Limitez le nombre d'envois depuis une même origine sur une courte période.
  7. Journalisez les dépôts : date, taille, type, demande associée.

Ces mesures complètent celles décrites dans sécuriser les formulaires de son site.

Où stocker les fichiers reçus ?

EmplacementAvantagePoint de vigilance
Dossier protégé du serveurSimple, sans service supplémentaireEspace disque à surveiller et sauvegardes à prévoir
Espace de stockage dédiéCapacité extensible, accès contrôlésLocalisation des données à vérifier
Pièce jointe envoyée par e-mailAucun stockage sur le siteTaille limitée, messages parfois bloqués, pas de rattachement au dossier

Dans tous les cas, l'accès aux fichiers reçus est réservé aux personnes qui en ont besoin, avec des comptes nominatifs.

Quelles règles pour les données personnelles ?

Un fichier déposé contient souvent des informations personnelles, parfois sensibles : pièce d'identité, document médical, situation familiale. Quelques principes s'imposent :

  • ne demandez que les documents réellement nécessaires au traitement de la demande ;
  • indiquez sous le formulaire à quoi ils servent, qui y accède et combien de temps ils sont conservés ;
  • fixez une durée de suppression et appliquez-la, comme le rappelle l'article sur la durée de conservation des données ;
  • chiffrez le stockage et restreignez les accès ;
  • évitez de faire transiter des documents sensibles par des messageries personnelles.

Le RGPD, règlement européen sur la protection des données, impose cette logique de minimisation et de durée limitée.

Quelles alternatives au champ de dépôt ?

Si les documents sont volumineux ou sensibles, deux autres voies existent. Un espace de dépôt accessible après connexion permet au client de déposer ses pièces dans son propre dossier, avec un historique. Un lien d'envoi à durée limitée, généré à la demande, évite d'ouvrir un dépôt public à tout le monde. Ces solutions demandent un développement, mais réduisent nettement l'exposition.

NexSecure met en place ces dépôts de fichiers et leurs contrôles dans le cadre du développement web sur mesure.

Questions fréquentes

Quels types de fichiers accepter dans un formulaire ?

Uniquement ceux dont vous avez besoin, en général des images et des documents bureautiques courants. Refusez les fichiers exécutables et les archives, qui masquent leur contenu réel.

Quelle taille maximale prévoir ?

Celle qui correspond à vos usages réels, en tenant compte des limites de votre hébergement. Affichez-la clairement et proposez une alternative pour les envois plus volumineux.

Faut-il analyser les fichiers reçus ?

Oui. Une analyse automatique côté serveur, complétée par la protection des postes qui ouvrent les documents, limite fortement le risque lié à un fichier malveillant.

Peut-on recevoir des documents contenant des données sensibles ?

Oui, si c'est nécessaire et encadré : accès restreints, stockage chiffré, durée de conservation définie et suppression effective. Demandez uniquement les documents indispensables au traitement.

Service lié

Développement web sur mesure

Articles liés

Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.

Une question sur votre situation ? Parler de votre projet