کلاینت پروکسی نرمافزار خاصی است: تمام ترافیک شبکهٔ شما را دست میگیرد و در اصل میتواند هر نشانیای را که میروید ببیند. همین باعث میشود از کجا آوردهایدش از هر چیز دیگری که نصب میکنید مهمتر باشد.
سه موضوع اینجا هست: چطور یک فایل را بررسی کنیم، چطور نصبکنندهٔ بد را بشناسیم، و چطور دربارهٔ هشدار آنتیویروس قضاوت کنیم.
۱. اصلاً چرا بررسی کنیم
بین منتشرکننده و شما، یک نصبکننده در چند نقطه میتواند دستکاری شود:
اصلش ساده است: منتشرکننده هش فایل را منتشر میکند، شما هش آنچه دانلود کردهاید را حساب میکنید، و اگر یکی بود فایل دست نخورده است. تابعهای هش این ویژگی را دارند که عوض شدن حتی یک بایت مقداری کاملاً متفاوت میسازد.
۲. حساب کردن هش یک فایل
ویندوز (PowerShell، از پیش موجود)
Get-FileHash .\Clash.Verge_2.5.2_x64-setup.exe -Algorithm SHA256خروجی چنین چیزی است:
Algorithm Hash Path
--------- ---- ----
SHA256 A1B2C3D4E5F6...(64 نویسهٔ شانزدهشانزدهی) C:\...macOS / Linux
shasum -a 256 Clash.Verge_2.5.2_x64.dmg
# یا
sha256sum Clash.Verge_2.5.2_amd64.debAPK اندروید
روی خود گوشی دستوپاگیر است؛ فایل را به کامپیوتر ببرید و از دستورهای بالا استفاده کنید، یا یک فایلمنیجر نصب کنید که هش حساب میکند.
مقایسه
مقدارتان را با آنچه در صفحهٔ انتشار هست بسنجید. لازم نیست هر ۶۴ نویسه را بخوانید — مقایسهٔ هشت تای اول و هشت تای آخر کاملاً کافی است (در عمل نمیشود برخوردی ساخت که اینقدر راحت جور دربیاید).
بزرگی و کوچکی حروف مهم نیست؛ بعضی ابزارها بزرگ میدهند و بعضی کوچک، پس پیش از مقایسه یکسانش کنید.
۳. وقتی هیچ هشی منتشر نشده
هر انتشاری هش نمیدهد. دو جایگزین:
گزینهٔ الف: از دو منبع دانلود کنید و مقایسه کنید
یک نسخه از اینجا بگیرید و یکی از انتشار بالادستی روی GitHub، بعد هش هر دو را حساب کنید. اگر یکی بودند همان فایلاند — که بهطور غیرمستقیم نشان میدهد ما چیزی را دوباره بستهبندی نکردهایم.
پیوند پروژههای بالادستی در پاورقی هر صفحهٔ این سایت هست.
گزینهٔ ب: امضای دیجیتال را بررسی کنید (ویندوز)
راستکلیک روی exe ← Properties ← زبانهٔ Digital Signatures.
اگر امضایی باشد، امضاکننده و مهر زمان را میبینید. دو نکته:
- نبودن امضا به معنی خرابی نیست — گواهی امضای کد سالانه پول واقعی میخواهد و خیلی از پروژههای متنباز از خیرش میگذرند
- امضایی با نامی که نمیشناسید نگرانکنندهتر است — یعنی کسی دوباره امضایش کرده
۴. شناختن نصبکنندهٔ دستکاریشده
حتی بدون هش، این نشانهها خیلی چیزها میگویند:
| نشانه | معنیاش |
|---|---|
| یک «شتابدهندهٔ دانلود» گرفتهاید | چند صد کیلوبایت که بعد نرمافزار اصلی را میآورد — و در راه چیزهای اضافه هم میآورد |
| نصبکننده نرمافزار همراه پیشنهاد میدهد | نصبکنندهٔ اصیل هرگز نمیپرسد مرورگر یا آنتیویروس یا نوار ابزار هم میخواهید یا نه |
| نام فایل «portable» یا «cracked» یا «patched» دارد | Clash Verge رایگان و متنباز است؛ چیزی برای شکستن ندارد |
| شمارهٔ نسخه جور درنمیآید | بهعنوان آخرین نسخه تبلیغ شده ولی رشتهٔ نسخه چند سال پیش است |
| بعد از نصب برنامههای تازه پیدا شده | آیکونهایی روی دسکتاپ که شما نگذاشتهاید |
| میخواهد اول آنتیویروس را خاموش کنید | نرمافزار سالم چنین چیزی لازم ندارد |
۵. هشدارهای آنتیویروس
نرمافزار پروکسی زیاد علامتگذاری میشود، و معمولاً هشدار نادرست است — ولی نه بهطور خودکار.
چرا این اتفاق میافتد
تصمیمگیری دربارهٔ نادرست بودن هشدار
افزودن استثنا وقتی خیالتان راحت شد
Windows Defender: Settings ← Privacy & security ← Windows Security ← Virus & threat protection ← Manage settings ← Exclusions ← Add an exclusion ← Folder ← پوشهٔ نصب Clash Verge را انتخاب کنید.
محصولات شخص ثالث این را زیر «ناحیهٔ مورد اعتماد» یا «فهرست سفید» یا «استثناها» میگذارند؛ جستوجوی نام محصول بهعلاوهٔ «exclusions» پیدایش میکند.
۶. لینک اشتراک شما هم بخشی از همین ماجراست
تمیز بودن نصبکننده فقط نیمی از کار است:
چرا اشتراک رایگان با منبع نامعلوم ایدهٔ بدی است: هر کسی که اشتراک را میدهد میبیند تمام ترافیک شما کجا میرود. سرویس رایگان باید از راه دیگری پول دربیاورد، و دادههای ترافیک از سادهترین چیزهایی است که میشود به پول تبدیل کرد. این ترساندن نیست — اقتصاد پایهای چنین سرویسی است.
۷. یک سیاست کوتاه برای دانلود
خلاصه
- بررسی SHA256: یک دستور، یک دقیقه، بیشتر خطر را برمیدارد
- هش رسمی نیست: از دو منبع دانلود کنید و مقایسه کنید
- هشدار آنتیویروس: اول بر پایهٔ منبع قضاوت کنید، بعد بر پایهٔ تعداد موتورهای همنظر؛ اگر نادرست بود برای پوشه استثنا بگذارید
- هرگز سراغ نسخهٔ «کرکشده» نروید — این نرمافزار رایگان است، پس چنان بستهای فقط یک دلیل برای وجود داشتن دارد
هر آنچه ما میزبانی میکنیم با انتشار بالادستی یکی است و دوباره بستهبندی نشده، و میتوانید با روشهای بالا خودتان راستیآزمایی کنید — پیوند هر پروژهٔ بالادستی در پاورقی هست.
بیشتر بخوانید: انتخاب معماری APK و بهروزرسانی کلاینت و هسته.