Compruebe el riesgo de una extensión de archivo
El comprobador de riesgo de extensiones ofrece a los filtros de adjuntos, formularios de carga y revisiones de seguridad una clasificación inicial coherente del sufijo de un archivo.
Ejecutar — gratis
Introduzca una extensión como .exe, docm o vacaciones.jpg y obtendrá la extensión normalizada, su categoría, el nivel de riesgo, la presencia de contenido activo y una recomendación práctica de filtrado. La comprobación es determinista y funciona sin acceso a la red. Está pensada para priorizar decisiones de política, no para inspeccionar el contenido, por lo que debe complementarse con la verificación MIME, el análisis antimalware, la inspección de archivos comprimidos y las listas de permitidos de su organización.
Use la extensión final como señal rápida de control
El filtrado de adjuntos suele comenzar antes de que un analizador abra el archivo. Revisar el sufijo visible requiere muy pocos recursos y permite distinguir de inmediato ejecutables habituales, scripts procesados por intérpretes, documentos ofimáticos capaces de contener macros y formatos multimedia conocidos. Puede enviar un sufijo sin punto, como docm, una extensión con punto, como .DOCM, o un nombre completo, como informe-trimestral.docm. El comprobador elimina los espacios exteriores, no distingue entre mayúsculas y minúsculas, descarta la consulta o el fragmento de una URL y clasifica el último sufijo. Esta última regla es importante en nombres como factura.pdf.exe: el resultado corresponde a .exe y no al texto aparentemente inofensivo que lo precede. La respuesta incluye la extensión normalizada con punto, la categoría de política, un nivel de riesgo claro, la capacidad habitual de admitir contenido activo, una explicación y la medida de filtrado recomendada. Así, el resultado encaja en pasarelas de correo, portales de soporte, reglas de flujo y colas de revisión que necesitan un vocabulario estable. Aun así, solo es una señal inicial: un atacante puede cambiar el nombre y un archivo legítimo puede llevar un sufijo incorrecto.
Interprete las cuatro categorías de riesgo de adjuntos
La categoría executable comprende formatos que pueden iniciar código directamente o intervenir en la instalación de programas y la configuración del sistema. Recibe un riesgo crítico y la recomendación de bloqueo predeterminado. La categoría script agrupa archivos fuente o de órdenes que pueden ejecutar un shell, un intérprete, un entorno de navegador o un sistema de automatización; su valoración es alta. document-macro-capable identifica formatos de la familia Office cuya extensión admite expresamente macros o complementos activos, entre ellos docm, xlsm y pptm. También reciben un nivel alto, pues un documento aparentemente rutinario puede ocultar lógica ejecutable. safe media reúne extensiones comunes de imagen, audio y vídeo que normalmente no se inician como programas, y se valora como riesgo bajo. La palabra «seguro» es relativa a la política de adjuntos y no garantiza que los bytes sean inocuos: una imagen dañada puede aprovechar un decodificador vulnerable, SVG admite contenido complejo y el sufijo puede no coincidir con el formato real. Por ello, incluso un resultado de bajo riesgo recomienda verificar el tipo de contenido y realizar un análisis antimalware normal, en lugar de confiar sin condiciones.
Trate con cautela los tipos desconocidos y combine controles
Un filtro de adjuntos no debe considerar que un sufijo desconocido demuestra seguridad. Cuando la extensión no figura en la lista, el comprobador devuelve recognized: false y coloca el valor en el grupo de política executable con riesgo crítico. Es una decisión deliberadamente segura ante fallos: la persona administradora puede poner el archivo en cuarentena, inspeccionarlo y crear una regla local, en vez de permitir por accidente un formato potencialmente activo. En producción, combine el resultado con señales independientes. Compare el tipo MIME declarado con la detección por bytes mágicos, descomprima los paquetes en un analizador aislado, rechace el contenido protegido por contraseña cuando no pueda revisarse, busque malware y confirme que el remitente y el proceso empresarial realmente necesitan ese formato. Mantenga una lista de permitidos estricta para procesos que solo acepten imágenes o vídeo y no la amplíe únicamente porque un archivo supere esta comprobación. Registre además el sufijo normalizado y la decisión para poder auditar los cambios de política. El precio de la API es $0.002 por solicitud; en el navegador puede obtener el mismo resultado determinista sin enviar el nombre del archivo. Las extensiones vacías se rechazan porque no existe un sufijo significativo que clasificar.
Qué puede hacer con ella
Controle adjuntos de correo entrante
Envíe ejecutables, scripts y documentos con macros a cuarentena antes de un análisis antimalware más profundo.
Valide cargas en portales de soporte
Aplique una política inicial uniforme a los nombres antes de aceptar capturas, vídeos o documentos aportados por clientes.
Explique por qué se bloqueó un adjunto
Devuelva una categoría, una justificación y una medida recomendada estables para incorporarlas al registro de revisión.
Preguntas frecuentes
¿Un resultado de bajo riesgo demuestra que el archivo es seguro?
No. Solo describe el comportamiento habitual asociado a la extensión. Verifique el tipo real del archivo y analice su contenido antes de confiar en él.
¿Qué ocurre si la extensión es desconocida?
El resultado establece recognized como false y asigna de forma prudente la categoría executable y un riesgo crítico, para que un tipo desconocido no se considere seguro.
¿Puedo introducir un nombre de archivo completo?
Sí. El comprobador usa el último sufijo, por lo que factura.pdf.exe se clasifica por .exe. También acepta una extensión aislada con o sin punto inicial.
¿Por qué se separan los documentos con macros de los scripts?
Su lógica activa está integrada en un documento empresarial familiar, de modo que las políticas suelen revisarlos o sanearlos de manera distinta a los scripts independientes.
¿Cuánto cuesta una solicitud API?
Cada solicitud cuesta $0.002. La comprobación es determinista y no llama a servicios de red ni a modelos de IA.
Para desarrolladores — acceso por API
Todo lo de esta página está disponible por programación. Esta sección es para equipos que quieren integrarlo en sus sistemas; el resto puede usar la herramienta de arriba sin más.
Endpoint de API
¿Prefiere automatizarlo? Un POST autenticado crea la tarea; el resultado llega por webhook o enlace firmado. La misma capacidad también se ejecuta aquí en la web, por email y desde Telegram — y pronto también desde nuestra app.
Llámela desde su stack
curl -X POST https://api.kit.forhosting.com/security/file-extension-risk-check \
-H "Authorization: Bearer $KIT_KEY" \
-H "Content-Type: application/json" \
-d '{"extension":".docm"}'const res = await fetch("https://api.kit.forhosting.com/security/file-extension-risk-check", {
method: "POST",
headers: {
"Authorization": `Bearer ${process.env.KIT_KEY}`,
"Content-Type": "application/json"
},
body: JSON.stringify({
"extension": ".docm"
})
});
const { task_id } = await res.json();import os, requests
res = requests.post(
"https://api.kit.forhosting.com/security/file-extension-risk-check",
headers={"Authorization": f"Bearer {os.environ['KIT_KEY']}"},
json={
"extension": ".docm"
},
)
task_id = res.json()["task_id"]<?php
$res = file_get_contents("https://api.kit.forhosting.com/security/file-extension-risk-check", false, stream_context_create([
"http" => [
"method" => "POST",
"header" => "Authorization: Bearer " . getenv("KIT_KEY") . "\r\nContent-Type: application/json",
"content" => '{"extension":".docm"}',
],
]));
$task = json_decode($res, true);body := bytes.NewBufferString(`{"extension":".docm"}`)
req, _ := http.NewRequest("POST", "https://api.kit.forhosting.com/security/file-extension-risk-check", body)
req.Header.Set("Authorization", "Bearer "+os.Getenv("KIT_KEY"))
req.Header.Set("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)Ejemplo de solicitud
{
"extension": ".docm"
}Ejemplo de respuesta
{
"task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
"type": "security.file_extension_risk_check",
"status": "queued",
"_links": {
"result": "/tasks/tsk_…/result"
}
}La API es asíncrona: la llamada devuelve un task_id al instante y el resultado llega por webhook. El polling está limitado a 1 req/s por tarea.
Precio
Precio publicado — sin tokens ni créditos inventados. Una tarea fallida no se cobra.
Errores
| HTTP | Código | Significado |
|---|---|---|
401 | unauthorized | API key ausente o inválida. |
402 | insufficient_balance | El saldo no cubre el precio de la tarea. |
404 | unknown_type | El tipo de tarea no existe. |
429 | rate_limited | Demasiadas peticiones. Use el webhook en vez de sondear. |