Неизвестный архив лучше сначала проанализировать, а не распаковывать двойным щелчком. Риски включают исполняемые вложения, архивные бомбы, выход путей за целевую папку, символические ссылки, огромную вложенность, двойные расширения и повреждённые потоки. Локальная проверка уменьшает ненужную передачу содержимого, но не отменяет безопасность устройства.
Для первичного просмотра используйте Archive Inspector Helionix. Инструмент показывает структуру и свойства в браузере; перед рабочими или регулируемыми данными убедитесь, что такой способ разрешён правилами организации.
Что проверить до выбора файла
- кто отправил архив и ожидали ли вы его;
- совпадает ли домен, адрес и контекст сообщения;
- завершена ли загрузка и известен ли размер;
- есть ли внешний SHA-256 по независимому каналу;
- обновлены ли браузер и защитные средства;
- нет ли лишних расширений с широкими разрешениями;
- достаточно ли памяти для чтения большого контейнера.
Как безопасно проверить архив
- Сохраните вложение, но не открывайте и не запускайте файлы внутри.
- Создайте копию и работайте только с ней.
- Откройте инструмент проверки архива.
- Сверьте фактический формат с расширением.
- Посмотрите число записей, глубину и суммарный исходный размер.
- Проверьте полные пути и типы файлов.
- Найдите символические ссылки, устройства и специальные записи.
- Оцените методы, CRC, шифрование и предупреждения.
- При подозрении остановитесь и не извлекайте содержимое.
Признаки архивной бомбы
| Признак | Риск | Ограничение |
|---|---|---|
| Огромный развёрнутый размер | Заполнение диска или памяти | Задать максимальный суммарный объём |
| Экстремальный коэффициент сжатия | Резкое потребление ресурсов | Остановить анализ после безопасного порога |
| Сотни тысяч записей | Нагрузка на файловую систему и интерфейс | Ограничить число элементов |
| Архивы внутри архивов | Экспоненциальное раскрытие слоёв | Ограничить глубину рекурсии |
| Длинные повторяющиеся пути | Ошибки файловой системы | Нормализовать и ограничить длину |
Высокое сжатие само по себе бывает нормальным для однообразных данных. Решение принимают по совокупности размера, числа записей, глубины, происхождения и назначения.
Опасные пути и Zip Slip
Запись с путём ../../outside.txt пытается выйти из выбранной папки. Абсолютный путь или смешение разделителей тоже может привести к неожиданному месту. Безопасный распаковщик нормализует каждое имя, отклоняет выход за корень и не доверяет сохранённому пути. Инспекция позволяет увидеть проблему до извлечения.
Символические ссылки и специальные файлы
TAR и некоторые другие форматы хранят ссылки, права и типы устройств. Ссылка способна направить запись наружу, а исполняемый бит — восстановиться в Unix-системе. Не извлекайте неизвестный набор с правами администратора и не сохраняйте исходные владельцы без необходимости.
Исполняемые и активные файлы
Обратите внимание на .exe, .msi, .cmd, .bat, .ps1, .js, ярлыки и документы с макросами. Двойное расширение и значок не подтверждают тип. Не запускайте результат непосредственно из окна архиватора, поскольку программа может создать временную копию в неочевидном месте.
Что означает локальная обработка
При локальной модели байты читаются и анализируются кодом в браузере на устройстве, а не отправляются серверу обработки. Это полезно для приватности. Однако данные всё равно видны текущей системе, расширениям, вредоносным программам и синхронизации папок. Локальность не равна сертификации и не заменяет корпоративную песочницу.
Если всё же нужно извлечь
- используйте новую пустую папку на разделе с ограниченным местом;
- задайте лимиты размера, количества и глубины;
- запретите выход путей и осторожно обработайте ссылки;
- не запускайте файлы автоматически;
- проверьте полученный набор защитными средствами;
- удалите временные копии после анализа;
- для высокого риска используйте изолированную среду специалиста.
Частые вопросы
Можно ли заразиться от одного просмотра списка?
Риск ниже, чем при запуске содержимого, но ошибки в библиотеке разбора и небезопасное устройство полностью исключить нельзя. Используйте обновлённый инструмент и лимиты.
Пароль защищает от вредоносного файла?
Нет. После расшифрования содержимое остаётся тем же и требует обычной проверки.
Можно ли анализировать рабочий архив в публичном браузере?
Только если локальная модель и сам инструмент одобрены организацией. Для регулируемых данных могут требоваться специальные средства.
Итог
Проверьте источник, формат, пути, ссылки, размеры, глубину, CRC и типы файлов до извлечения. Локальный анализ уменьшает передачу данных, но безопасный результат требует обновлённого устройства, лимитов и осторожной распаковки.
