Vérifiez le risque d’une extension de fichier
Le vérificateur de risque des extensions fournit aux filtres de pièces jointes, formulaires de dépôt et contrôles de sécurité un classement initial cohérent du suffixe d’un fichier.
Lancer gratuitement
Saisissez une extension telle que .exe, docm ou vacances.jpg pour obtenir sa forme normalisée, sa catégorie, son niveau de risque, son statut de contenu actif et une recommandation de filtrage concrète. Le contrôle est déterministe et fonctionne sans accès au réseau. Il sert à orienter une politique, non à inspecter le contenu ; son résultat doit donc compléter la vérification MIME, l’analyse antimalware, l’examen des archives et les listes d’autorisation de votre organisation.
Utilisez le dernier suffixe comme signal de tri rapide
Le filtrage des pièces jointes commence souvent avant même qu’un analyseur ouvre le fichier. Le suffixe visible est peu coûteux à examiner et permet de distinguer immédiatement les exécutables courants, les scripts lancés par un interpréteur, les documents bureautiques susceptibles de contenir des macros et les formats multimédias familiers. Vous pouvez transmettre un suffixe nu comme docm, une extension précédée d’un point comme .DOCM, ou un nom complet comme rapport-trimestriel.docm. Le vérificateur supprime les espaces aux extrémités, ignore la casse, retire la requête ou le fragment d’une URL et classe le dernier suffixe. Cette règle est essentielle pour un nom tel que facture.pdf.exe : le résultat dépend de .exe, et non du texte rassurant placé avant. La réponse comprend l’extension normalisée avec son point, la catégorie de politique, un niveau de risque explicite, la capacité habituelle à prendre en charge du contenu actif, une explication et l’action de filtrage conseillée. Elle convient ainsi aux passerelles de messagerie, portails d’assistance, règles de workflow et files de contrôle humain qui ont besoin d’un vocabulaire stable. Elle reste toutefois un simple signal de tri, car un attaquant peut renommer un fichier et un fichier légitime peut porter un suffixe erroné.
Comprenez les quatre catégories de risque des pièces jointes
La catégorie executable couvre les formats capables de lancer directement du code ou de participer à l’installation de logiciels et à la configuration du système. Elle reçoit un niveau critique et une recommandation de blocage par défaut. La catégorie script regroupe les fichiers source ou de commandes qu’un shell, un interpréteur, un environnement de navigateur ou un outil d’automatisation peut exécuter ; leur niveau est élevé. document-macro-capable désigne les formats de la famille Office dont le suffixe autorise explicitement les macros ou compléments actifs, notamment docm, xlsm et pptm. Leur niveau est également élevé, car un document banal en apparence peut transporter une logique exécutable. safe media réunit les extensions courantes d’image, de son et de vidéo qui ne sont normalement pas lancées comme des programmes, avec un niveau faible. Le qualificatif « sûr » dépend de la politique de pièces jointes et ne garantit pas l’innocuité des octets : une image malformée peut exploiter un décodeur vulnérable, SVG peut contenir des éléments complexes et le suffixe peut contredire le format réel. Même un résultat à faible risque appelle donc une vérification du type de contenu et une analyse antimalware ordinaire.
Traitez prudemment les types inconnus et croisez les contrôles
Un filtre de pièces jointes ne doit jamais considérer un suffixe inconnu comme une preuve de sécurité. Si l’extension n’est pas reconnue, le vérificateur renvoie recognized: false et range la valeur dans la catégorie de politique executable, avec un risque critique. Ce choix de sûreté est volontaire : l’administrateur peut placer le fichier en quarantaine, l’examiner et ajouter une règle locale plutôt que d’autoriser accidentellement un format potentiellement actif. En production, croisez ce résultat avec plusieurs signaux indépendants. Comparez le type MIME déclaré à la détection par octets magiques, décompressez les archives dans un analyseur isolé, refusez les contenus protégés par mot de passe lorsqu’ils ne peuvent pas être inspectés, recherchez les logiciels malveillants et vérifiez que l’expéditeur ainsi que le processus métier ont réellement besoin du format. Conservez une liste d’autorisation étroite pour les workflows limités aux images ou aux vidéos et ne l’élargissez pas simplement parce qu’un fichier réussit ce contrôle. Enregistrez aussi le suffixe normalisé et la décision afin d’auditer les évolutions de la politique. Le tarif de l’API est de $0.002 par requête ; le navigateur peut produire le même résultat déterministe sans transmettre le nom du fichier. Une extension vide est refusée, faute de suffixe pertinent à classer.
Cas d’usage
Triez les pièces jointes entrantes
Placez en quarantaine exécutables, scripts et documents à macros avant une analyse antimalware approfondie.
Validez les dépôts sur un portail d’assistance
Appliquez une politique initiale cohérente aux noms avant d’accepter captures d’écran, vidéos ou documents fournis par les clients.
Expliquez le blocage d’une pièce jointe
Fournissez une catégorie, une justification et une action conseillée stables qu’un analyste peut inscrire au dossier de contrôle.
Questions fréquentes
Un résultat à faible risque prouve-t-il que le fichier est sûr ?
Non. Il décrit seulement le comportement habituellement associé à l’extension. Vérifiez le type réel du fichier et analysez son contenu avant de lui faire confiance.
Que se passe-t-il si l’extension est inconnue ?
Le résultat définit recognized sur false et attribue par prudence la catégorie executable ainsi qu’un risque critique, afin qu’un type inconnu ne soit jamais considéré comme sûr.
Puis-je saisir un nom de fichier complet ?
Oui. Le vérificateur retient le dernier suffixe : facture.pdf.exe est donc classé selon .exe. Une extension seule, avec ou sans point initial, est également acceptée.
Pourquoi séparer les documents à macros des scripts ?
Leur logique active est incorporée à un document professionnel familier ; les politiques les examinent ou les assainissent donc souvent autrement que les scripts autonomes.
Combien coûte une requête API ?
Chaque requête coûte $0.002. Le contrôle est déterministe et ne fait appel à aucun service réseau ni modèle d’IA.
Pour les développeurs — accès API
Tout sur cette page est disponible par programmation. Cette section s'adresse aux équipes qui veulent l'intégrer à leurs systèmes ; les autres peuvent simplement utiliser l'outil ci-dessus.
Endpoint
Authentification par jeton Bearer : un seul POST met la tâche en file d’attente, et le résultat vous parvient par webhook ou lien signé.
Appeler depuis votre stack
curl -X POST https://api.kit.forhosting.com/security/file-extension-risk-check \
-H "Authorization: Bearer $KIT_KEY" \
-H "Content-Type: application/json" \
-d '{"extension":".docm"}'const res = await fetch("https://api.kit.forhosting.com/security/file-extension-risk-check", {
method: "POST",
headers: {
"Authorization": `Bearer ${process.env.KIT_KEY}`,
"Content-Type": "application/json"
},
body: JSON.stringify({
"extension": ".docm"
})
});
const { task_id } = await res.json();import os, requests
res = requests.post(
"https://api.kit.forhosting.com/security/file-extension-risk-check",
headers={"Authorization": f"Bearer {os.environ['KIT_KEY']}"},
json={
"extension": ".docm"
},
)
task_id = res.json()["task_id"]<?php
$res = file_get_contents("https://api.kit.forhosting.com/security/file-extension-risk-check", false, stream_context_create([
"http" => [
"method" => "POST",
"header" => "Authorization: Bearer " . getenv("KIT_KEY") . "\r\nContent-Type: application/json",
"content" => '{"extension":".docm"}',
],
]));
$task = json_decode($res, true);body := bytes.NewBufferString(`{"extension":".docm"}`)
req, _ := http.NewRequest("POST", "https://api.kit.forhosting.com/security/file-extension-risk-check", body)
req.Header.Set("Authorization", "Bearer "+os.Getenv("KIT_KEY"))
req.Header.Set("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)Exemple de requête
{
"extension": ".docm"
}Exemple de réponse
{
"task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
"type": "security.file_extension_risk_check",
"status": "queued",
"_links": {
"result": "/tasks/tsk_…/result"
}
}L’API est asynchrone : chaque appel renvoie un task_id immédiatement, puis vous interrogez l’état à raison d’une requête par seconde.
Tarifs
Le prix est publié, sans tokens ni crédits. Une tâche qui échoue n’est pas facturée.
Erreurs
| HTTP | Code | Signification |
|---|---|---|
401 | unauthorized | Clé API absente ou invalide : vérifiez l’en-tête Authorization. |
402 | insufficient_balance | Solde insuffisant : rechargez votre compte pour lancer cette tâche. |
404 | unknown_type | Type de tâche inconnu : vérifiez le champ type de votre requête. |
429 | rate_limited | Trop de requêtes : ralentissez la cadence, puis réessayez. |