SaaS · APIs · Cybersecurity
Cómo comprobar un archivo desconocido antes de abrirlo: hash, formato real y señal de virus
Cómo comprobar un archivo desconocido antes de abrirlo: hash, formato real y señal de virus
Un archivo recibido por correo, descargado de un foro o compartido mediante un enlace puede parecer normal y, aun así, merecer una segunda revisión. Un nombre conocido y una extensión aparentemente correcta no bastan para saber qué contienen realmente sus bytes. Cuando la fuente no es totalmente confiable, comprobar el archivo en línea antes de abrirlo aporta contexto técnico útil. FileInspection está pensado como un primer paso: genera un único informe JSON con un hash, el tipo MIME detectado, una señal antivirus preliminar y otras pistas.
Empieza por el tipo real del archivo
La extensión es solo una etiqueta del nombre. Un archivo llamado factura.pdf puede no ser un PDF real, y un ejecutable renombrado puede parecer un documento. FileInspection detecta el tipo MIME a partir del contenido, en lugar de confiar únicamente en la extensión indicada por quien lo envió. Esto resulta útil para adjuntos renombrados, descargas inesperadas y archivos comprimidos que conviene revisar antes de extraerlos.
El informe también incluye el nombre original y el tamaño. Juntos permiten comparar rápidamente lo que se esperaba recibir con lo que se ha subido. Cada inspección acepta un solo archivo no vacío, de hasta 50 MB, sin filtrar por extensión. Así se pueden revisar documentos, imágenes, archivos comprimidos y otros formatos dentro de un primer control acotado.
Usa SHA-256 como pista de identidad
FileInspection calcula un hash SHA-256, también llamado suma de comprobación o huella digital. El hash no es un veredicto de seguridad: identifica los bytes exactos que se han inspeccionado. Si una página oficial publica un valor SHA-256, puedes compararlo con el del informe para saber si ambos archivos coinciden. También puedes guardar la huella en un inventario o registro para reconocer el mismo archivo más adelante aunque cambie su nombre.
Un hash coincidente indica que los bytes son iguales a los de la referencia comparada; no demuestra que esa referencia sea confiable. Un hash diferente solo demuestra que existe una diferencia y no explica su causa. Trátalo como una evidencia para investigar, no como una autorización automática para abrir el archivo.
Lee con cuidado el resultado antivirus
El informe incluye una señal antivirus con tres estados: clean, infected o error. Es una señal preliminar de triaje, nunca una garantía antivirus. clean significa únicamente que esa inspección no informó de una detección; no certifica que el archivo sea seguro ni sustituye un producto antivirus completo y las medidas de seguridad de tu dispositivo. infected es motivo para detenerse y pedir una revisión adecuada. error significa que la señal no estaba disponible o no pudo completarse, por lo que nunca debe interpretarse como clean.
reglas de detección puede indicar clean, matched o not_run. Sus reglas son un conjunto inicial mínimo, no una base exhaustiva de detección. Un resultado matched justifica una prudencia reforzada; clean o not_run no demuestran que no exista una amenaza.
Busca contexto antes de abrir
En imágenes y PDF, el informe puede incluir una vista previa OCR limitada a 500 caracteres. Esto ayuda a comprobar si una supuesta factura, un escaneo o una captura contiene el texto esperado antes de abrirla en una aplicación de escritorio. En audio y vídeo, FFprobe puede aportar códec, resolución, duración y bitrate. ExifTool puede extraer metadatos EXIF filtrados cuando corresponde. Estos datos no sustituyen una revisión completa, pero pueden revelar una diferencia entre la historia del nombre y la estructura técnica.
Un flujo prudente
Sube el archivo a FileInspection, espera a que termine el proceso asíncrono y descarga el JSON mediante el flujo autenticado. Compara SHA-256 con una fuente oficial cuando exista. Revisa MIME, tamaño y metadatos relevantes, e interpreta los controles antivirus y de detección como señales de triaje. Si algo no encaja, no abras, ejecutes, extraigas ni reenvíes el archivo; confirma el origen por un canal confiable y utiliza las protecciones de tu equipo.
Una inspección correcta cuesta 12 tokens. Un fallo de validación, como un archivo vacío o de más de 50 MB, no se factura. El servicio ayuda a decidir qué revisar después, pero no reemplaza un antivirus completo ni garantiza que el archivo sea seguro.