SaaS · APIs · Cybersecurity
Comment vérifier un fichier inconnu avant de l’ouvrir (hash, format réel, signal antivirus)
Comment vérifier un fichier inconnu avant de l’ouvrir (hash, format réel, signal antivirus)
Une pièce jointe reçue par e-mail, un téléchargement depuis un forum ou un fichier transmis par un lien partagé peut sembler parfaitement banal. Pourtant, un nom familier et une extension rassurante ne suffisent pas à connaître le contenu réel des octets. Lorsque la source n’est pas totalement fiable, vérifier le fichier en ligne avant de l’ouvrir permet d’obtenir un premier contexte technique. FileInspection sert précisément à cette étape : le service produit un rapport JSON unique avec une empreinte, le type MIME détecté, un signal antivirus préliminaire et plusieurs indices complémentaires.
Commencer par le vrai type de fichier
L’extension n’est qu’une étiquette inscrite dans le nom. Un fichier appelé facture.pdf ne contient pas forcément un vrai PDF, et un exécutable renommé peut prendre l’apparence d’un document. FileInspection détecte le type MIME à partir du contenu du fichier, au lieu de s’appuyer uniquement sur l’extension déclarée. Cette différence est utile lorsqu’une pièce jointe a été renommée, lorsqu’un téléchargement ne correspond pas à ce qui était annoncé ou lorsqu’une archive doit être examinée avant extraction.
Le rapport rappelle aussi le nom et la taille du fichier. Ces informations permettent de comparer ce qui était attendu avec ce qui a réellement été envoyé. Une inspection accepte un seul fichier non vide, jusqu’à 50 Mo, sans filtrage par extension. Vous pouvez donc examiner un document, une image, une archive ou un autre type de fichier dans un cadre limité.
Utiliser le hash SHA-256 comme indice d’identité
FileInspection calcule un hash SHA-256, aussi appelé empreinte ou somme de contrôle. Cette valeur ne dit pas si un fichier est sûr. Elle identifie les octets exacts qui ont été inspectés. Si une page officielle publie une valeur SHA-256, vous pouvez la comparer à celle du rapport pour vérifier que les deux fichiers correspondent. Vous pouvez également conserver cette empreinte dans un inventaire ou un ticket afin de reconnaître le même fichier plus tard, même si son nom est modifié.
Une empreinte identique signifie que les octets sont les mêmes que ceux de la référence comparée ; cela ne prouve pas que cette référence est fiable. Une empreinte différente prouve seulement une différence, sans en expliquer la cause. Le hash est donc un élément de vérification, pas un verdict automatique sur l’origine ou la dangerosité du fichier.
Interpréter le résultat antivirus avec prudence
Le rapport comprend un signal antivirus avec trois statuts possibles : clean, infected ou error. Il s’agit d’un signal préliminaire de triage, jamais d’une garantie antivirus. clean signifie que cette inspection n’a pas signalé de détection ; ce statut ne certifie pas que le fichier est sain et ne remplace pas un antivirus complet installé sur votre appareil. infected doit vous conduire à arrêter la manipulation et à demander un avis adapté. error signifie que le signal n’est pas disponible ou n’a pas pu être obtenu : il ne faut surtout pas le lire comme un résultat propre.
Le rapport peut aussi indiquer clean, matched ou not_run pour la détection. Le jeu de règles fourni est un point de départ minimal, pas une base de détection exhaustive. Un résultat propre ne certifie donc pas le fichier, tandis qu’une correspondance justifie une prudence renforcée sans constituer à elle seule une classification complète.
Observer le contexte avant d’ouvrir
Pour les images et les PDF, un aperçu OCR limité à 500 caractères peut aider à vérifier si le document contient bien le texte attendu avant de l’ouvrir dans une application de bureau. Pour les fichiers audio et vidéo, les informations techniques peuvent inclure le codec, la résolution, la durée et le débit, grâce à FFprobe. ExifTool peut fournir des métadonnées EXIF filtrées lorsqu’elles sont pertinentes. Ces éléments ne remplacent pas une analyse complète, mais ils peuvent révéler un écart entre le nom du fichier et sa structure réelle.
Adopter un réflexe simple
Ouvrez FileInspection, envoyez le fichier, attendez la fin du traitement asynchrone, puis téléchargez le résultat JSON via le parcours authentifié. Comparez le SHA-256 à une source officielle si elle existe. Vérifiez le MIME réel, la taille et les métadonnées utiles, puis interprétez les statuts antivirus et jeu de règles de détection comme des signaux de triage. Si quelque chose paraît incohérent, n’ouvrez pas, n’exécutez pas, n’extrayez pas et ne retransmettez pas le fichier avant d’avoir vérifié sa provenance et utilisé les protections de votre machine.
Une inspection réussie coûte 12 tokens. Une erreur de validation, par exemple un fichier vide ou trop volumineux, n’est pas facturée. Le service aide à savoir si un fichier mérite une analyse plus approfondie ; il ne remplace ni un antivirus complet ni une décision de sécurité adaptée au contexte.