SaaS · API · साइबर सुरक्षा
अज्ञात फ़ाइल खोलने से पहले जाँच कैसे करें: हैश, वास्तविक फ़ॉर्मैट और वायरस संकेत
अज्ञात फ़ाइल खोलने से पहले जाँच कैसे करें: हैश, वास्तविक फ़ॉर्मैट और वायरस संकेत
ईमेल से मिली, किसी फ़ोरम से डाउनलोड की गई या लिंक से साझा की गई फ़ाइल सामान्य दिख सकती है, फिर भी उसे पहले जाँचने की ज़रूरत हो सकती है। परिचित नाम और भरोसेमंद लगने वाला एक्सटेंशन यह नहीं बताते कि फ़ाइल के बाइट्स में वास्तव में क्या है। यदि भेजने वाला अपरिचित है या स्रोत पर पूरा भरोसा नहीं है, तो खोलने से पहले ऑनलाइन जाँच उपयोगी तकनीकी संदर्भ दे सकती है। FileInspection को इसी पहले कदम के लिए बनाया गया है: यह हैश, पहचाने गए MIME प्रकार, शुरुआती एंटीवायरस संकेत और अन्य सुरागों वाली एक JSON रिपोर्ट बनाता है।
वास्तविक फ़ाइल प्रकार से शुरुआत करें
एक्सटेंशन केवल फ़ाइल नाम में लगा लेबल है। invoice.pdf नाम वाली फ़ाइल असली PDF न हो सकती है और बदला हुआ executable दस्तावेज़ जैसा दिख सकता है। FileInspection केवल भेजे गए एक्सटेंशन पर निर्भर नहीं रहती; वह फ़ाइल की सामग्री से MIME प्रकार पहचानती है। यह बदले हुए अटैचमेंट, अपेक्षा से अलग डाउनलोड और extract करने से पहले जाँचे जाने वाले archive के लिए उपयोगी है।
रिपोर्ट में मूल फ़ाइल नाम और आकार भी होते हैं। इनसे आप अपेक्षित फ़ाइल और वास्तव में अपलोड हुई फ़ाइल की जल्दी तुलना कर सकते हैं। हर जाँच में एक ही गैर-खाली फ़ाइल स्वीकार की जाती है, जिसकी सीमा 50 MB है, और एक्सटेंशन की कोई allowlist नहीं है। इसलिए दस्तावेज़, चित्र, archive और दूसरे प्रकारों की भी सीमित प्रारंभिक जाँच की जा सकती है।
SHA-256 को पहचान के संकेत की तरह उपयोग करें
FileInspection SHA-256 हैश निकालती है, जिसे checksum या digital fingerprint भी कहा जाता है। हैश सुरक्षा का फैसला नहीं है; यह उन ठीक-ठीक बाइट्स की पहचान है जिनकी जाँच हुई। यदि किसी आधिकारिक डाउनलोड पेज पर SHA-256 दिया गया हो तो दोनों मानों की तुलना कर सकते हैं। आप इस हैश को inventory या ticket में रखकर बाद में उसी फ़ाइल को पहचान सकते हैं, भले ही उसका नाम बदल दिया गया हो।
समान हैश का मतलब है कि बाइट्स तुलना किए गए reference से समान हैं; इससे reference की विश्वसनीयता सिद्ध नहीं होती। अलग हैश केवल अंतर बताता है, उसका कारण नहीं। इसलिए तुलना को आगे जाँच करने का प्रमाण समझें, फ़ाइल खोलने की स्वतः अनुमति नहीं।
एंटीवायरस परिणाम को सावधानी से पढ़ें
रिपोर्ट में एंटीवायरस इंजन के तीन status हो सकते हैं: clean, infected और error। यह शुरुआती triage signal है, कभी भी एंटीवायरस गारंटी नहीं। clean का अर्थ केवल यह है कि इस जाँच में कोई detection रिपोर्ट नहीं हुआ; यह फ़ाइल को सुरक्षित प्रमाणित नहीं करता और आपके डिवाइस के पूरे एंटीवायरस उत्पाद तथा सुरक्षा उपायों का विकल्प नहीं है। infected मिलने पर रुककर आगे जाँच करें। error का मतलब है कि संकेत उपलब्ध नहीं था या जाँच पूरी नहीं हुई, इसलिए उसे clean न समझें।
डिटेक्शन नियम-संग्रह में clean, matched या not_run आ सकता है। उपलब्ध नियमों का सेट न्यूनतम शुरुआती सेट है, पूरी detection database नहीं। matched अधिक सावधानी का कारण है; clean या not_run यह साबित नहीं करते कि कोई खतरा नहीं है।
खोलने से पहले संदर्भ देखें
चित्रों और PDF के लिए रिपोर्ट में 500 अक्षरों तक का OCR preview हो सकता है। इससे desktop application में मूल फ़ाइल खोलने से पहले यह देखना आसान होता है कि कथित invoice, scan या screenshot में अपेक्षित पाठ है या नहीं। Audio और video में FFprobe codec, resolution, duration और bitrate जैसी जानकारी दे सकता है। जहाँ लागू हो, ExifTool फ़िल्टर किया हुआ EXIF metadata दे सकता है। ये फ़ील्ड पूरी समीक्षा का विकल्प नहीं हैं, लेकिन फ़ाइल नाम और तकनीकी संरचना के बीच का अंतर दिखा सकते हैं।
सावधानी वाला तरीका अपनाएँ
फ़ाइल को FileInspection पर अपलोड करें, asynchronous प्रक्रिया पूरी होने दें और authenticated परिणाम से JSON डाउनलोड करें। जहाँ आधिकारिक स्रोत हो वहाँ SHA-256 मिलाएँ। MIME, आकार और उपयोगी metadata देखें तथा एंटीवायरस और डिटेक्शन नियम को triage signal समझें। कुछ असामान्य लगे तो फ़ाइल खोलें, चलाएँ, extract करें या आगे न भेजें; भरोसेमंद माध्यम से भेजने वाले से पुष्टि करें और अपने कंप्यूटर के सुरक्षा उपकरणों का उपयोग करें।
सफल inspection की कीमत 12 tokens है। खाली फ़ाइल या 50 MB से बड़ी फ़ाइल जैसी validation failure पर शुल्क नहीं लगता। यह सेवा अगले जाँच कदम का निर्णय लेने में मदद करती है, लेकिन पूरी malware analysis platform या फ़ाइल की सुरक्षा की गारंटी नहीं है।