SaaS · واجهات API · الأمن السيبراني
كيفية فحص ملف غير معروف قبل فتحه: التجزئة والصيغة الحقيقية وإشارة الفيروسات
كيفية فحص ملف غير معروف قبل فتحه: التجزئة والصيغة الحقيقية وإشارة الفيروسات
قد يبدو الملف الذي وصل عبر البريد الإلكتروني أو نُزّل من منتدى أو شُورك عبر رابط عادياً، ومع ذلك يستحق نظرة ثانية. فالاسم المألوف والامتداد الذي يبدو سليماً لا يكفيان لمعرفة ما تحتويه البايتات فعلياً. إذا كان المرسل غير معروف أو كان المصدر موثوقاً جزئياً فقط، يمكن أن يوفر فحص الملف عبر الإنترنت قبل فتحه سياقاً تقنياً مفيداً. صُممت FileInspection لتكون خطوة الفحص الأولى: فهي تنتج تقرير JSON واحداً يتضمن التجزئة ونوع MIME المكتشف وإشارة أولية لمكافحة الفيروسات وقرائن أخرى.
ابدأ بنوع الملف الحقيقي
الامتداد مجرد تسمية في اسم الملف. قد لا يكون الملف المسمى invoice.pdf ملف PDF حقيقياً، كما يمكن لملف تنفيذي أُعيدت تسميته أن يبدو كوثيقة. تكتشف FileInspection نوع MIME من محتوى الملف بدلاً من الاعتماد على الامتداد الذي يعلنه المرسل وحده. يفيد ذلك عندما تكون المرفقات قد أُعيدت تسميتها، أو عندما لا يطابق التنزيل الوصف، أو عندما يلزم فحص أرشيف قبل فك ضغطه.
يتضمن التقرير أيضاً الاسم الأصلي للملف وحجمه. وتساعد هذه البيانات معاً على مقارنة ما توقعت استلامه بما رُفع فعلياً. يُقبل ملف واحد غير فارغ في كل فحص، بحد أقصى 50 ميغابايت، من دون قائمة لحظر الامتدادات. وبذلك يمكن فحص مستندات وصور وأرشيفات وأنواع أخرى ضمن مراجعة أولية محددة النطاق.
استخدم SHA-256 كدليل على الهوية
تحسب FileInspection تجزئة SHA-256، وتُسمى أحياناً مجموع تحقق أو بصمة رقمية. التجزئة ليست حكماً على السلامة، بل معرّف موجز للبايتات الدقيقة التي فُحصت. إذا نشرت صفحة تنزيل رسمية قيمة SHA-256، يمكنك مقارنتها بقيمة التقرير لمعرفة ما إذا كان الملفان متطابقين. ويمكنك أيضاً تسجيل البصمة في قائمة أو تذكرة للتعرف إلى الملف نفسه لاحقاً من دون الاعتماد على اسم يمكن تغييره بسهولة.
التطابق يعني أن البايتات مماثلة للمرجع الذي قارنته؛ لكنه لا يثبت أن المرجع نفسه جدير بالثقة. والاختلاف يثبت وجود فرق فقط ولا يشرح سببه. لذلك تعامل مع المقارنة كدليل يستحق التحقيق، لا كترخيص تلقائي لفتح الملف.
اقرأ نتيجة مكافحة الفيروسات بحذر
يتضمن التقرير إشارة محرك مكافحة الفيروسات بثلاث حالات: clean أو infected أو error. هذه إشارة أولية للفرز، وليست ضماناً لمكافحة الفيروسات بأي حال. تعني clean فقط أن هذا الفحص لم يبلغ عن اكتشاف؛ ولا تعني أن الملف معتمد على أنه آمن، كما لا تحل محل منتج مكافحة فيروسات كامل أو وسائل الحماية على جهازك. أما infected فسبب للتوقف وطلب مراجعة مناسبة. وتعني error أن الإشارة غير متاحة أو لم تكتمل، ولذلك لا يجوز تفسيرها كأنها clean.
قد تُرجع قواعد الكشف أيضاً clean أو matched أو not_run. مجموعة قواعد الكشف المقدمة هي مجموعة بداية صغيرة وليست قاعدة كشف شاملة. تستدعي matched حذراً أكبر، بينما لا يثبت clean أو not_run غياب أي تهديد.
اطّلع على السياق قبل الفتح
بالنسبة إلى الصور وملفات PDF، يمكن أن يتضمن التقرير معاينة OCR لا تتجاوز 500 حرف. يساعد ذلك على التحقق من أن فاتورة أو مسحاً ضوئياً أو لقطة شاشة تحتوي النص المتوقع قبل فتح الملف في تطبيق مكتبي. وبالنسبة إلى الصوت والفيديو، يمكن أن يوفر FFprobe معلومات مثل الترميز والدقة والمدة ومعدل البت. وقد يوفر ExifTool بيانات EXIF مفلترة عند انطباقها. لا تحل هذه الحقول محل المراجعة الكاملة، لكنها قد تكشف اختلافاً بين اسم الملف وبنيته التقنية.
اتبع أسلوباً حذراً
ارفع الملف إلى FileInspection، وانتظر انتهاء المعالجة غير المتزامنة، ثم نزّل نتيجة JSON من خلال المسار الموثّق. قارن SHA-256 بمصدر رسمي إن وجد، وافحص MIME والحجم والبيانات الوصفية المهمة، واقرأ حالتي مكافحة الفيروسات والكشف كإشارتين للفرز. إذا بدا شيء غير متوقع، فلا تفتح الملف أو تشغله أو تفك ضغطه أو تعيد إرساله؛ تواصل مع المرسل عبر قناة موثوقة واستخدم أدوات الحماية على جهازك.
تكلف عملية الفحص الناجحة 12 token. ولا تُحتسب أخطاء التحقق، مثل الملف الفارغ أو الذي يتجاوز 50 ميغابايت. تساعد الخدمة على تحديد الخطوة التالية، لكنها ليست منصة كاملة لتحليل البرمجيات الخبيثة ولا تضمن سلامة الملف.