# SECURITY-NATIVE-006 — Téléversements et fichiers

- validation du contenu par `finfo`, jamais par l’extension déclarée ;
- cohérence obligatoire MIME/extension ;
- taille maximale imposée côté serveur ;
- noms de stockage aléatoires et non prédictibles ;
- permissions de fichiers privées (`0640`) et répertoires `0770` ;
- contrôle `realpath` contre les traversées de répertoire ;
- empreinte SHA-256 après stockage ;
- scanner bloquant les futurs téléversements contournant le moteur natif ;
- aucun fichier exécutable, SVG, HTML ou archive accepté dans les documents métier.
