یکی از همکاران طراحی، یک فایل SVG آماده را از سایتی ناشناس دانلود کرده بود. چند هفته بعد، متوجه شد که در سایت مشتری، یک اسکریپت ناخواسته به صفحات تزریق می‌شود. منبع، همان فایل SVG آلوده بود که کد JavaScript مخفی داشت. آن تجربه برایم درس بزرگی شد: فایل‌های گرافیکی آماده، اگر از منابع نامعتبر دانلود شوند، فقط یک خطر بصری نیستند؛ یک در امنیتی هم هستند. از آن روز، در دانلود فایل آماده طراحی، چارچوب مشخصی دارم که این مقاله، همان چارچوب است.

اگر تازه با مفهوم فایل آماده آشنا می‌شوید، پیش از ادامه فایل های آماده گرافیکی چه نقشی در طراحی دارند را بخوانید. در ادامه، روی مسیر امن دانلود و استفاده تمرکز می‌کنم.

چرا دانلود فایل آماده طراحی ریسک دارد؟

در نگاه اول، یک فایل تصویری ساده به‌نظر می‌رسد؛ اما در واقع، بعضی از فرمت‌های فایل گرافیکی امکان اجرای کد دارند. سه دسته‌ی ریسک اصلی:

۱. تزریق کد مخرب در فرمت‌های برداری

فایل‌های SVG (Scalable Vector Graphics) و بعضی فرمت‌های دیگر، امکان درج کد JavaScript را دارند. اگر این فایل روی سایت بارگذاری شود و درست پردازش نشود، می‌تواند کد مخرب را در مرورگر کاربر اجرا کند. این نوع حمله در چند سال اخیر به‌طور گسترده‌تر دیده شده است.

۲. تبلیغ پنهان و لینک ناخواسته

برخی فایل‌های آماده، در داخل خود لینک یا کد ردیابی دارند که در پروژه‌ی نهایی دیده نمی‌شود اما ترافیک را به سایت سازنده می‌فرستد. این نوع فایل‌ها، به‌خصوص در قالب‌ها و فایل‌های SVG دیده می‌شوند.

۳. فایل‌های آلوده با بدافزار

فرمت‌های ZIP، RAR و فایل‌های اجرایی، می‌توانند حاوی بدافزار باشند. اگر پروژه‌ی گرافیکی روی سیستم شخصی شما باشد، این ریسک مستقیم به داده‌های شما حمله می‌کند.

فایل آماده طراحی، مثل مهمانی است که وارد خانه‌ی شما می‌شود. اگر از قبل نشناسیدش، اجازه‌ی ورود ندهید. تفاوت بین طراح حرفه‌ای و آماتور، در شناختن منبع است.

لایه‌بندی منابع: معتبر، خاکستری، خطرناک

در انتخاب منبع برای دانلود فایل آماده، سه لایه‌ی مشخص دارم:

لایه‌ی اول: منابع رسمی و معتبر

سایت‌های رسمی شرکت‌های بزرگ مثل Adobe Stock، Google Material Icons، Font Awesome و پلتفرم‌های شناخته‌شده‌ی گرافیکی. این منابع، فایل‌ها را پیش از انتشار بررسی می‌کنند و لایسنس شفاف دارند. برای شناخت منابع رایگان معتبر، منابع رایگان گرافیک راهنمای دقیقی است.

لایه‌ی دوم: منابع خاکستری

سایت‌های اجتماعی طراحی مثل Dribbble، Behance و بعضی کانال‌های تلگرامی. این‌ها می‌توانند منبع فایل‌های باکیفیت باشند اما لایسنس‌شان همیشه شفاف نیست. اگر از این منابع استفاده می‌کنید، حتماً شرایط استفاده را بررسی کنید و پیش از استفاده در پروژه‌ی تجاری، با صاحب فایل هماهنگ کنید.

لایه‌ی سوم: منابع خطرناک

سایت‌های «دانلود رایگانِ همه‌چیز»، کانال‌های ناشناس تلگرام، و سایت‌هایی که بلافاصله بعد از کلیک، پنجره‌ی تبلیغاتی باز می‌کنند. این منابع، در تجربه‌ی من، بیشترین فایل‌های آلوده را دارند. اگر مجبور به استفاده از این منابع هستید، حتماً فایل را در محیط ایزوله بررسی کنید.

قاعده‌ی ساده: اگر سایت منبع، در سه ثانیه اول پر از تبلیغ و پاپ‌آپ است، احتمالاً منبع معتبری نیست. سایت‌های حرفه‌ای، فایل‌ها را در محیطی تمیز ارائه می‌دهند.

چک‌لیست بررسی فایل پیش از استفاده

پیش از استفاده از هر فایل آماده، این چک‌لیست را در هفت گام اجرا می‌کنم:

  1. بررسی حجم فایل: فایل SVG که مثلاً سیصد کیلوبایت حجم دارد، احتمالاً شامل کد اضافه یا تصویر base64 شده است. حجم طبیعی یک SVG ساده، بین پنج تا پنجاه کیلوبایت است.
  2. باز کردن فایل با ویرایشگر متن: برای SVG و بعضی فایل‌های دیگر، محتوای متنی را بخوانید. اگر کد <script>، onload، onclick یا javascript: دیدید، فایل مشکوک است.
  3. جستجوی URL خارجی: هر آدرس اینترنتی که در فایل SVG به‌عنوان منبع یا لینک دیده می‌شود، بررسی کنید.
  4. اسکن با آنتی‌ویروس: برای فایل‌های ZIP و RAR، قبل از استخراج محتوا، فایل را با آنتی‌ویروس بررسی کنید.
  5. جستجوی base64: اگر بخش بزرگی از فایل به‌صورت رشته‌ی base64 درآمده، احتمال پنهان‌سازی چیزی وجود دارد. برای تحلیل دقیق‌تر، چگونه یک افزونه وردپرس مطمئن دانلود کنیم قابل تطبیق است.
  6. بررسی متادیتا: فایل‌های حرفه‌ای، متادیتای مشخصی دارند. اگر متادیتا خالی یا مشکوک است، دقت کنید.
  7. مشاهده‌ی فایل در محیط ایزوله: اگر شک دارید، فایل را در یک ماشین مجازی یا محیط جداگانه باز کنید، نه روی سیستم اصلی کار.

فرمت‌ها و ریسک‌های مخصوص هر کدام

هر فرمت فایل، ریسک امنیتی خاص خودش را دارد. جدول زیر، مقایسه‌ای سریع از این ریسک‌هاست:

فرمتریسک امنیتیروش بررسی
SVGتزریق JavaScript و لینک خارجیباز کردن با ویرایشگر متن
PSDکد مخرب در اسکریپت‌های داخلیبررسی اسکریپت‌های فایل
AIکد مخرب در افزونه‌ها و اسکریپت‌هاباز کردن فقط در محیط ایزوله
PNG/JPGپایین، مگر با کد پنهان (steganography)بررسی با ابزار forensic
ZIP/RARبدافزار در محتوای استخراج‌شدهاسکن با آنتی‌ویروس
Figmaکد مخرب در پلاگین‌های داخلیبررسی پلاگین‌ها پیش از اجرا
EPUBکد مخرب در جاوااسکریپت داخلیبررسی محتوا پیش از استفاده

فرمت SVG، به‌دلیل قابلیت درج کد و شیوع بالا، بیشترین ریسک را دارد. اگر با SVG کار می‌کنید، همیشه باز کردن با ویرایشگر متن و بررسی خط‌به‌خط، بخشی از فرآیند کاری‌تان باشد.

لایسنس: چیزی که در دانلود نادیده می‌گیریم

لایسنس فایل آماده، پیچیده‌تر از چیزی است که به‌نظر می‌رسد. سه نوع اصلی:

  • لایسنس رایگان عمومی: مثل Creative Commons. انواع مختلفی دارد (CC BY، CC BY-SA، CC0). بعضی از این‌ها استفاده‌ی تجاری را اجازه می‌دهند و بعضی نه.
  • لایسنس تجاری محدود: فایل را می‌توانید در پروژه‌ی تجاری استفاده کنید اما بازنشر یا فروش آن ممنوع است.
  • لایسنس شخصی: فقط برای پروژه‌های شخصی و آموزشی. استفاده در پروژه‌ی مشتری، نقض لایسنس است.

در تجربه‌ی پروژه‌ها، بیشترین مشکل حقوقی، از استفاده‌ی تجاریِ فایل‌های با لایسنس شخصی می‌آید. پیش از هر پروژه‌ی مشتری، لایسنس فایل‌ها را دوباره بررسی کنید. مسائل مرتبط در فایل های آماده و کپی رایت به‌تفصیل آمده است.

ابزارهای بررسی امنیت فایل

چند ابزار که در بررسی فایل‌های آماده استفاده می‌کنم:

  1. آنتی‌ویروس محلی: قبل از هر کاری، فایل را با آنتی‌ویروس سیستم بررسی کنید.
  2. VirusTotal: فایل را روی سرویس آنلاین VirusTotal آپلود کنید تا با چندین موتور ویروس‌یابی بررسی شود.
  3. ویرایشگر متن پیشرفته: برای بررسی محتوای SVG، PSD و AI، ابزاری مثل VS Code یا Sublime Text کافی است. مسیر دقیق‌تر را در افزونه‌های ضروری مرورگر برای توسعه‌دهندگان و نقد نرم‌افزار Visual Studio Code دنبال کنید.
  4. ماشین مجازی: اگر شک جدی دارید، فایل را در یک VM ایزوله باز کنید تا از سیستم اصلی محافظت کنید.
  5. ابزار SVGOMG: برای بهینه‌سازی و پاک‌سازی SVG، ابزاری مفید که کدهای اضافی را حذف می‌کند. با این کار، هم فایل سبک‌تر می‌شود و هم کدهای مشکوک حذف می‌شوند.

یک ابزار حرفه‌ای دیگر، افزونه‌های مرورگری هستند که در هنگام دانلود، منابع را بررسی می‌کنند. اصول امنیتی این ابزارها در امنیت وب چیست و چه اصولی دارد آمده است.

اشتباهات رایج در دانلود فایل آماده

پنج اشتباهی که در پروژه‌ها زیاد دیده‌ام:

  • دانلود از منابع ناشناس: رایج‌ترین و خطرناک‌ترین. اگر سایت منبع، قابل‌شناسایی نیست، از آن فایل نگیرید. مسئله‌ای مشابه در چگونه افزونه مطمئن دانلود کنیم برای افزونه‌ها هم آمده است.
  • نادیده گرفتن لایسنس: در پروژه‌های تجاری، استفاده از فایل با لایسنس شخصی، می‌تواند پیامد حقوقی داشته باشد.
  • نبود بررسی پیش از استفاده: فایل را مستقیماً روی پروژه‌ی اصلی می‌گذارند بدون اینکه بررسی کنند. همیشه فایل را در محیط ایزوله باز کنید.
  • نگه نداشتن منبع: چند ماه بعد، نمی‌دانند فایل از کجا آمده و لایسنسش چیست. منبع را در کتابخانه‌ی خود مستندسازی کنید.
  • فراموش کردن فایل‌های جانبی: فایل اصلی دانلود می‌شود اما فایل‌های همراه (فونت، آیکون تکمیلی) نادیده گرفته می‌شوند. بعد از مدتی، پروژه با فایل‌های ناقص روبه‌رو می‌شود.

فهرست کامل‌تر خطاها در اشتباهات رایج در استفاده از فایل آماده آمده است.

پرسش‌های پرتکرار درباره دانلود فایل آماده طراحی

چطور بفهمم سایت منبع قابل‌اعتماد است؟ سه نشانه: سایت شناسنامه‌دار با اطلاعات سازنده، نظرات واقعی کاربران، و لایسنس شفاف. اگر سایت فقط پر از تبلیغ و پاپ‌آپ است، از آن فایل نگیرید.

آیا فایل‌های SVG می‌توانند ویروس داشته باشند؟ بله، برخلاف تصور رایج. SVG یک فرمت XML است و می‌تواند کد JavaScript اجرا کند. اگر SVG از منبع ناشناس آمده، حتماً با ویرایشگر متن باز کنید و کد را بررسی کنید. جزئیات در فایل های آماده گرافیکی.

آیا دانلود از سایت‌های خارجی برای کاربر ایرانی محدودیت دارد؟ بعضی سایت‌ها به‌دلیل تحریم، دسترسی از ایران را مسدود می‌کنند. مسیرهای جایگزین در منابع رایگان گرافیک آمده است.

آیا استفاده از فایل آماده در پروژه‌ی مشتری، حرفه‌ای نیست؟ استفاده‌ی هوشمندانه، کاملاً حرفه‌ای است. تفاوت در شخصی‌سازی و مستندسازی است، نه در استفاده از فایل آماده.

چطور لایسنس فایل را بررسی کنم؟ در سایت منبع، بخش لایسنس یا Terms of Use را بخوانید. اگر شفاف نیست، به سازنده پیام بدهید یا فایل را رد کنید.

آیا استفاده از فایل آماده، بخشی از حقوق مالکیت معنوی مشتری را نقض می‌کند؟ فقط اگر لایسنس تجاری نداشته باشد. برای پروژه‌های تجاری، از فایل‌هایی با لایسنس تجاری روشن استفاده کنید.

چه سایتی برای دانلود فایل SVG معتبر است؟ سایت‌های بزرگی مثل Material Icons، Font Awesome و Noun Project. برای جزئیات منابع، بهترین منابع فایل های آماده را ببینید.

آیا فایل‌های آماده در Figma هم ریسک امنیتی دارند؟ بله، به‌خصوص پلاگین‌های Figma. پیش از نصب و اجرای پلاگین، شهرت سازنده و نظرات را بررسی کنید. مفهوم کلی Figma در فیگما چیست و چرا محبوب است.

آیا فایل آماده را باید در Git نگه دارم؟ فایل‌های مادر طراحی (SVG، PSD، AI) را در Git نگه‌داری می‌کنم چون نسخه‌بندی را ساده می‌کند. برای فایل‌های حجیم، از Git LFS استفاده کنید. مسیرهای مرتبط با Git در گیت در وردپرس آمده است.

آیا فایل آماده‌ی آلوده می‌تواند از طریق مرورگر هم نفوذ کند؟ بله، اگر فایل SVG روی سایت بارگذاری شود و مرورگر آن را به‌عنوان تصویر درون‌خطی (inline SVG) پردازش کند، کد مخرب اجرا می‌شود. پیش از بارگذاری SVG روی سایت، همیشه کد آن را پاک‌سازی کنید.

چطور فایل SVG را از کد اضافه پاک کنم؟ با ابزاری مثل SVGOMG یا SVG Cleaner. این ابزارها هم حجم را کاهش می‌دهند و هم کدهای اضافی را حذف می‌کنند. مسیر دقیق‌تر در فایل های آماده گرافیکی.

قاعده‌ی سه لایه‌ی منبع

اگر یک نکته از این مقاله با خود ببرید، بگذارید این باشد: دانلود فایل آماده، یک تصمیم امنیتی است، نه فقط یک اقدام عملی. تفاوت بین منبع معتبر و منبع ناشناس، در سه ثانیه اول قابل تشخیص است. اگر سایت منبع، احساسِ درستی به شما نمی‌دهد، به آن احساس اعتماد کنید.

سه گام عملی پیشنهاد می‌کنم: اول، سه تا چهار منبع معتبر برای هر دسته فایل تعریف کنید و در آینده فقط از همان‌ها دانلود کنید. دوم، پیش از هر بار بارگذاری فایل روی پروژه، آن را با ویرایشگر متن یا آنتی‌ویروس بررسی کنید. سوم، منابع و لایسنس هر فایل را در کتابخانه‌ی خود مستندسازی کنید. در چند پروژه‌ی اول، تفاوت را در آرامش کاری می‌بینید.

در چارچوب بزرگ‌تر، این مقاله را در کنار فایل های آماده گرافیکی چه نقشی در طراحی دارند، اشتباهات رایج در استفاده از فایل آماده و بهترین منابع فایل های آماده بخوانید. اگر تجربه‌ای از دانلود فایل آلوده یا یافتن منبعی که سال‌ها به آن اعتماد دارید، در دیدگاه بنویسید. نام منبع و دلیل اعتماد، برای سایر طراحان ارزشمند است. 🔒🎨