رفتن به محتوای اصلی
FA

خانه / وبلاگ / پیشرفته

آنچه دانلود کرده‌اید امن است؟ سه راه بررسی و فهرستی از نشانه‌های خطر

آنچه دانلود کرده‌اید امن است؟ سه راه بررسی و فهرستی از نشانه‌های خطر

کلاینت پروکسی نرم‌افزار خاصی است: تمام ترافیک شبکهٔ شما را دست می‌گیرد و در اصل می‌تواند هر نشانی‌ای را که می‌روید ببیند. همین باعث می‌شود از کجا آورده‌ایدش از هر چیز دیگری که نصب می‌کنید مهم‌تر باشد.

سه موضوع اینجا هست: چطور یک فایل را بررسی کنیم، چطور نصب‌کنندهٔ بد را بشناسیم، و چطور دربارهٔ هشدار آنتی‌ویروس قضاوت کنیم.

۱. اصلاً چرا بررسی کنیم

بین منتشرکننده و شما، یک نصب‌کننده در چند نقطه می‌تواند دستکاری شود:

کجاها ممکن است خراب شود1بسته‌بندی دوباره توسط یک سایت دانلودرایج‌ترین حالت. تبلیغ‌افزار همراه، پیش‌فرض‌های تغییریافته، و گاهی بدتر2شنود در مسیروای‌فای عمومی و DNS مسموم هر دو می‌توانند فایل جایگزین‌شده جلوی شما بگذارند3دانلود ناقصقطع اتصال یا خطای دیسک، که به شکل نصب ناموفق یا رفتار عجیب بروز می‌کند4آینه‌ای که نسخهٔ قدیمی می‌دهدبدخواهانه نیست، ولی ممکن است آسیب‌پذیری شناخته‌شده داشته باشد
بررسی، سه مورد اول را می‌گیرد

اصلش ساده است: منتشرکننده هش فایل را منتشر می‌کند، شما هش آنچه دانلود کرده‌اید را حساب می‌کنید، و اگر یکی بود فایل دست نخورده است. تابع‌های هش این ویژگی را دارند که عوض شدن حتی یک بایت مقداری کاملاً متفاوت می‌سازد.

۲. حساب کردن هش یک فایل

ویندوز (PowerShell، از پیش موجود)

Get-FileHash .\Clash.Verge_2.5.2_x64-setup.exe -Algorithm SHA256

خروجی چنین چیزی است:

Algorithm  Hash                                                              Path
---------  ----                                                              ----
SHA256     A1B2C3D4E5F6...(64 نویسهٔ شانزده‌شانزدهی)                          C:\...

macOS / Linux

shasum -a 256 Clash.Verge_2.5.2_x64.dmg
# یا
sha256sum Clash.Verge_2.5.2_amd64.deb

APK اندروید

روی خود گوشی دست‌وپاگیر است؛ فایل را به کامپیوتر ببرید و از دستورهای بالا استفاده کنید، یا یک فایل‌منیجر نصب کنید که هش حساب می‌کند.

مقایسه

مقدارتان را با آنچه در صفحهٔ انتشار هست بسنجید. لازم نیست هر ۶۴ نویسه را بخوانید — مقایسهٔ هشت تای اول و هشت تای آخر کاملاً کافی است (در عمل نمی‌شود برخوردی ساخت که این‌قدر راحت جور دربیاید).

بزرگی و کوچکی حروف مهم نیست؛ بعضی ابزارها بزرگ می‌دهند و بعضی کوچک، پس پیش از مقایسه یکسانش کنید.

روال کارفایل را دانلود کنیداز یک منبع قابل‌اعتمادSHA256 را حساب کنیدیک دستورهش منتشرشده را پیدا کنیدصفحهٔ انتشار یا فایل checksumsمقایسه کنیدیکی بودن یعنی مشکلی نیست
از اول تا آخر زیر یک دقیقه

۳. وقتی هیچ هشی منتشر نشده

هر انتشاری هش نمی‌دهد. دو جایگزین:

گزینهٔ الف: از دو منبع دانلود کنید و مقایسه کنید

یک نسخه از اینجا بگیرید و یکی از انتشار بالادستی روی GitHub، بعد هش هر دو را حساب کنید. اگر یکی بودند همان فایل‌اند — که به‌طور غیرمستقیم نشان می‌دهد ما چیزی را دوباره بسته‌بندی نکرده‌ایم.

پیوند پروژه‌های بالادستی در پاورقی هر صفحهٔ این سایت هست.

گزینهٔ ب: امضای دیجیتال را بررسی کنید (ویندوز)

راست‌کلیک روی exe ← Properties ← زبانهٔ Digital Signatures.

اگر امضایی باشد، امضاکننده و مهر زمان را می‌بینید. دو نکته:

  • نبودن امضا به معنی خرابی نیست — گواهی امضای کد سالانه پول واقعی می‌خواهد و خیلی از پروژه‌های متن‌باز از خیرش می‌گذرند
  • امضایی با نامی که نمی‌شناسید نگران‌کننده‌تر است — یعنی کسی دوباره امضایش کرده

۴. شناختن نصب‌کنندهٔ دستکاری‌شده

حتی بدون هش، این نشانه‌ها خیلی چیزها می‌گویند:

نشانهمعنی‌اش
یک «شتاب‌دهندهٔ دانلود» گرفته‌ایدچند صد کیلوبایت که بعد نرم‌افزار اصلی را می‌آورد — و در راه چیزهای اضافه هم می‌آورد
نصب‌کننده نرم‌افزار همراه پیشنهاد می‌دهدنصب‌کنندهٔ اصیل هرگز نمی‌پرسد مرورگر یا آنتی‌ویروس یا نوار ابزار هم می‌خواهید یا نه
نام فایل «portable» یا «cracked» یا «patched» داردClash Verge رایگان و متن‌باز است؛ چیزی برای شکستن ندارد
شمارهٔ نسخه جور درنمی‌آیدبه‌عنوان آخرین نسخه تبلیغ شده ولی رشتهٔ نسخه چند سال پیش است
بعد از نصب برنامه‌های تازه پیدا شدهآیکون‌هایی روی دسکتاپ که شما نگذاشته‌اید
می‌خواهد اول آنتی‌ویروس را خاموش کنیدنرم‌افزار سالم چنین چیزی لازم ندارد
نشانه‌های خطر در یک نگاهآنچه دانلود کرده‌اید به‌جای نصب‌کنندهٔ کامل، یک «دانلودر» چندصد کیلوبایتی استروال نصب نرم‌افزار اضافهٔ اختیاری پیشنهاد می‌دهدنام فایل شامل "portable" یا "cracked" یا «بهینه‌شده» استمی‌خواهد پیش از نصب آنتی‌ویروس را خاموش کنیداندازهٔ فایل به‌طور محسوسی کوچک‌تر از انتشار رسمی است
یک نصب‌کنندهٔ معمولی دسکتاپ ده‌ها مگابایت است؛ APK هم چند ده مگابایت

۵. هشدارهای آنتی‌ویروس

نرم‌افزار پروکسی زیاد علامت‌گذاری می‌شود، و معمولاً هشدار نادرست است — ولی نه به‌طور خودکار.

چرا این اتفاق می‌افتد

رفتار عادی‌ای که اسکنرها را حساس می‌کندساختن کارت شبکهٔ مجازیبرای TUN لازم است، و در ضمن نشانهٔ برخی بدافزارها هم هستتغییر تنظیمات پروکسی سیستمیک قابلیت مشروع که اسکنرها آن را «ربودن شبکه» می‌خوانندنصب یک سرویس سیستمیبه دسترسی مدیر نیاز دارد و ذاتاً حساس استباینری‌های فشرده‌شدهباینری‌های Go بزرگ‌اند و غالباً با UPX فشرده می‌شوند، هدف محبوب اکتشافی‌ها

تصمیم‌گیری دربارهٔ نادرست بودن هشدار

سه بررسی1یک — منبع درست است؟این سایت یا انتشار بالادستی GitHub یعنی تقریباً قطعاً هشدار نادرست است؛ یک سایت دانلود تصادفی جای نگرانی دارد2دو — هش می‌خواند؟خواندن با مقدار منتشرشده موضوع را تمام می‌کند3سه — با چند موتور بسنجیددر یک اسکنر چندموتوره بارگذاری کنید: یک تا سه شناسایی نشانهٔ کلاسیک هشدار نادرست است، ده‌دوازده تا نه
نظر یک فروشنده به‌تنهایی کم‌ارزش است؛ نسبت است که مهم است

افزودن استثنا وقتی خیالتان راحت شد

Windows Defender: Settings ← Privacy & security ← Windows Security ← Virus & threat protection ← Manage settings ← Exclusions ← Add an exclusion ← Folder ← پوشهٔ نصب Clash Verge را انتخاب کنید.

محصولات شخص ثالث این را زیر «ناحیهٔ مورد اعتماد» یا «فهرست سفید» یا «استثناها» می‌گذارند؛ جست‌وجوی نام محصول به‌علاوهٔ «exclusions» پیدایش می‌کند.

۶. لینک اشتراک شما هم بخشی از همین ماجراست

تمیز بودن نصب‌کننده فقط نیمی از کار است:

عادت‌های خوب با لینک اشتراکدر گروه‌ها و انجمن‌ها و ایشوترکرهای عمومی منتشرش نکنیدهنگام هم‌رسانی تصویر آن را محو کنیداگر گمان می‌کنید لو رفته، از پنل ارائه‌دهنده بازنشانی‌اش کنیداز «اشتراک‌های رایگان» با منبع نامعلوم استفاده نکنید

چرا اشتراک رایگان با منبع نامعلوم ایدهٔ بدی است: هر کسی که اشتراک را می‌دهد می‌بیند تمام ترافیک شما کجا می‌رود. سرویس رایگان باید از راه دیگری پول دربیاورد، و داده‌های ترافیک از ساده‌ترین چیزهایی است که می‌شود به پول تبدیل کرد. این ترساندن نیست — اقتصاد پایه‌ای چنین سرویسی است.

۷. یک سیاست کوتاه برای دانلود

هر باردو منبع قابل‌قبولاین سایت، یا GitHub بالادستیبعد از دانلود هشش را بگیریدیک دستورهنگام هشدار، منبع و نسبت را ببینیدنه کورکورانه اعتماد کنید نه کورکورانه پاکهر افزودنی اختیاری را در نصب رد کنیدنصب‌کنندهٔ اصیل هیچ‌کدام را ندارد

خلاصه

  • بررسی SHA256: یک دستور، یک دقیقه، بیشتر خطر را برمی‌دارد
  • هش رسمی نیست: از دو منبع دانلود کنید و مقایسه کنید
  • هشدار آنتی‌ویروس: اول بر پایهٔ منبع قضاوت کنید، بعد بر پایهٔ تعداد موتورهای هم‌نظر؛ اگر نادرست بود برای پوشه استثنا بگذارید
  • هرگز سراغ نسخهٔ «کرک‌شده» نروید — این نرم‌افزار رایگان است، پس چنان بسته‌ای فقط یک دلیل برای وجود داشتن دارد

هر آنچه ما میزبانی می‌کنیم با انتشار بالادستی یکی است و دوباره بسته‌بندی نشده، و می‌توانید با روش‌های بالا خودتان راستی‌آزمایی کنید — پیوند هر پروژهٔ بالادستی در پاورقی هست.

بیشتر بخوانید: انتخاب معماری APK و به‌روزرسانی کلاینت و هسته.