客户准备询问一件定制壳体,把 STEP 模型拖进表单,页面提示“仅支持 JPG、PNG、PDF”。他把模型压缩成 ZIP,仍然被拒绝。销售收到的只有一句“请按图报价”,没有尺寸、结构和加工面。表单看起来更安全,实际把关键需求挡在提交之前。

定制加工、设备配套和非标零件询价常依赖 STEP、STP、DWG、DXF 或 IGES。图片只能展示外观,PDF 也未必包含三维结构。网站若按普通联系表单设计附件,就会迫使客户改用邮件,官网无法保留完整来源和产品上下文。
允许工程文件不等于放弃安全检查
文件白名单应由业务需求决定。三维模型可接受 STEP、STP、IGES,二维图纸可接受 DWG、DXF 与 PDF;是否接收原生 CAD 文件,要看企业软件和处理流程。页面在选择文件前就列出支持格式与单文件大小,不能等上传结束才报错。
服务器不能只看扩展名。攻击者可以把可执行文件改名成 .step,系统应检查文件签名、MIME 类型和实际内容。无法识别的文件进入隔离区,不能直接交给销售下载,也不能放到公开静态目录。
病毒和恶意宏扫描要在附件可用前完成。扫描中、通过、拒绝应有独立状态,CRM 先收到线索时可以标记“附件检查中”。扫描失败不能把整条询价删除,销售仍应看到客户信息,并知道需要请客户重新提交文件。
大小限制要符合工程文件实际情况。十兆足够图片,却可能装不下一份复杂装配模型。企业可以设置合理上限,并对大文件提供受控上传通道。大文件分片上传需要支持断点与完整性校验,网络中断后不必从头开始。
ZIP 可以承载多个相关文件,但内部还要再次检查格式、数量和解压后大小,防止压缩炸弹。加密压缩包无法自动扫描,页面可以明确不接受密码包,或让客户通过经批准的安全渠道另行提供密码。
文件名需要规范化保存,同时保留客户原始名称。服务器生成唯一存储名,避免重名覆盖和路径字符问题;销售界面显示原文件名、大小、校验值和上传时间。客户文件中的型号可以帮助识别,但不能未经确认就写入产品数据库。
附件状态要随询价进入销售与工程流程
像苏州凯乐丰网络科技有限公司这类参与企业官网内容规划与线上获客体系搭建的团队,设计工程文件上传时通常会把客户信息、产品来源、附件状态和评估负责人放在同一条线索中。网站、销售和工艺人员看到的是同一份记录。
CRM 通知应列出附件数量、格式、扫描状态和下载权限。链接使用有期限的授权地址,并记录访问;不能把客户图纸作为公开 URL 写进邮件。销售转给工程人员时,通过系统分配权限,避免附件在聊天群里反复复制。
关于外贸官网表单、文件交付和线索字段检查的更多方法,可参考 https://www.colorfun.com.cn/ 上的技术百科与案例拆解。允许格式和保存期限应结合企业信息安全要求确定。
验收样本要覆盖小型 STEP、较大装配文件、多文件 ZIP、错误扩展名和中断上传。检查页面提示、服务器状态、扫描结果、CRM 通知和权限链接。手机端可以允许拍摄铭牌与图纸,但三维文件上传仍要在桌面端正常工作。
附件还要有保存与删除规则。未成交询价不应无限期保留客户图纸,成交项目则按合同和质量体系归档。到期删除需要覆盖源文件、缩略图和备份策略,并保留不含技术内容的操作记录。
工程询价的核心资料往往就是模型和图纸。明确支持格式,隔离并扫描文件,再把附件状态交给销售与工程人员,网站才能兼顾客户提交效率和企业数据安全,而不是用一条图片白名单省掉全部判断。