وقتی انتقال فایل با سیاست مجاز شده باشد، دژانو آن را یک گردشکارِ کنترلشده با یک حکم نهایی در نظر میگیرد—نه یک «همینطوری دانلودش کن» خاموش. هر فایلی که از مرز ایزولهسازی عبور میکند، در هر دو جهت، پیش از عبور بازرسی میشود.
خط لولهی آپلود، گامبهگام
- بررسی سیاست و اندازه در رابط کاربری — پیش از آنکه حتی یک بایت از مرورگر خارج شود، نمایشگر، نوعهای فایلِ غیرمجاز و فایلهای بیش از حد بزرگ را مسدود میکند تا تخلفهای آشکار اصلاً آغاز نشوند.
- تبادل مشخصات اولیه — کلاینت ابتدا مشخصات فایل (نام، نوع اعلامشده و حجم) را از طریق کانال دادهی WebRTC اعلام میکند و منتظر اجازه میماند.
- اجازه یا رد در محیط ایزوله — کانتینر، مجوزهای آپلود و فهرست نوعهای مجاز و ممنوع را بررسی میکند و پیش از ارسال هر محتوایی پاسخ میدهد: مجاز یا رد.
- انتقال تکهتکه با کنترل جریان — فایلهای تأییدشده در قطعههای ۶۴ کیلوبایتی منتقل میشوند و برای تخلیهی بافر کانال مکث میکنند تا یک شبکهی کند نتواند انتقال را مختل کند.
- اعتبارسنجی سختگیرانه — محیط اجرا دقیقاً همان تعداد بایتِ موردانتظار را میپذیرد (هم کمتر و هم بیشتر را رد میکند) و نوع فایل را از روی محتوای واقعیِ آن—نه پسوندش—دوباره تشخیص میدهد و آن را با نوع اعلامشده تطبیق میدهد.
- حکم سرویس پاکسازی — سرانجام فایل با ClamAV بررسی میشود، با امکان ارجاع اختیاری به VirusTotal روی دهها موتور، و تنها یک حکمِ «سالم» آن را آزاد میکند.
محافظت از دانلود هم به همین شکل کار میکند
دانلود یک موضوع فرعی نیست. محیط اجرا پوشهی دانلود مرورگر را زیر نظر دارد، کاملشدن فایل را تشخیص میدهد، آن را بررسی میکند و تنها پس از آن بایتها را به کلاینت بازمیگرداند تا فایل را بهصورت محلی بازسازی کند. در تمام این مسیر، کاربر وضعیتهای روشن و صادقانه میبیند—در حال پردازش ← سالم/انجام شد یا آلوده/رد شد—بهجای یک نشانگر چرخانِ در حال بارگذاری که خاموش شکست میخورد.
جزئیاتی که در محیط واقعی اهمیت دارند
- تشخیص نوع بر اساس محتوا — تغییر نام
malware.exeبهinvoice.pdfکمکی نمیکند؛ نوع فایل از روی بایتها داوری میشود. - ذخیرهی نتیجه بر اساس هش — فایلی که هش آن از قبل «سالم» شناخته شده، دوباره بررسی نمیشود تا انتقالهای رایج سریع بمانند، بیآنکه امنیت کم شود.
- سیاست مستقل برای هر جهت — میتوانید دانلود PDF را مجاز کنید و در همان حال آپلودِ فایلهای اجرایی را مسدود کنید، یا هر ترکیب دیگری که مدل ریسک شما میطلبد.
هر فایلی که از مرز عبور میکند یک حکم میگیرد. هیچ مسیر خاموشی برای دور زدن بازرس وجود ندارد.
چرا این طراحی پایدار است
قدرتِ این کار در هیچ بررسی واحدی نیست—بلکه در این است که سیاست، اعتبارسنجی و بررسی، درون محیط ایزوله و روی مسیر شبکه قرار دارند، نه در مرورگر کاربر که میشد در آن دستکاری کرد. مرز، جایی اعمال میشود که مهاجم به آن دسترسی ندارد.
