دانلود کلاد جعلی یا اصل؟ روش تشخیص قبل از ورود
قبل از نصب هر برنامهای به نام کلاد و وارد کردن رمز، ناشر صفحه دانلود را بخوانید. روش تشخیص کلاینت رسمی از نسخه بازبستهبندیشده، هزینه اشتباه و چکلیست جبران.
دانلود کلاد: چه چیزی اصل است
عبارت «دانلود کلاد» را در هر موتور جستوجویی بزنید و اولین نتیجه معمولاً چیزی است که Anthropic منتشر نکرده است: یک صفحه با لینک مستقیم فایل نصب، یا یک لیستینگ در فروشگاهی که هر کسی میتواند در آن آپلود کند. دو سطح اصل وجود دارد. یکی اپ وب روی claude.ai که هیچ نصبی لازم ندارد، و دیگری کلاینتهایی که خود Anthropic منتشر میکند و همهشان از صفحه رسمی claude.com/download لینک شدهاند. هر فایل دیگری باید ناشر خودش را به شما اثبات کند، و اگر نتوانست، همانجا کار تمام است.
این راهنما فهرست نمیدهد که کدام برنامه در کدام فروشگاه تقلبی است، چون آن فهرست هفته بعد عوض میشود و یک اسم تازه جای اسم قبلی را میگیرد. چیزی که عوض نمیشود روشِ بررسی است. کل کار سه دقیقه طول میکشد و باید پیش از وارد کردن ایمیل و رمز انجام شود، نه بعد از آن، چون بعد از ورود دیگر چیزی برای محافظت باقی نمانده است.
چرا اولین نتیجه جستوجو معیار نیست
رتبه در نتایج گوگل یا در جستوجوی داخلی یک فروشگاه اپ هیچ چیزی درباره هویت ناشر نمیگوید. آیکون، تصاویر صفحه، نام برنامه، متن توضیحات و حتی امتیاز کاربران، همه قابل کپی کردن هستند، چون هیچکدام به سازنده محصول گره نخوردهاند. پس تصمیمی که از روی ظاهر لیستینگ گرفته شود، روی ارزانترین بخش کار تکیه کرده است.
یک نشانه دیگر هم که مردم به آن تکیه میکنند گمراهکننده است: عدد نصب بالا. نسخه بازبستهبندیشدهای که چند ماه در یک فروشگاه مانده باشد هم عدد نصب بزرگی جمع میکند. آن عدد فقط میگوید چند نفر پیش از شما همین فایل را نصب کردهاند. اینکه نصبشان به ضررشان تمام شده یا نه، از عدد در نمیآید.
ناشر یک لیستینگ فروشگاهی را چطور بخوانیم
در هر فروشگاه اپ، زیر نام برنامه یک فیلد ناشر وجود دارد: در Google Play نام developer و در App Store فیلد Seller. روی آن نام بزنید تا صفحه خود ناشر باز شود. در همان صفحه، یا در بخش اطلاعات برنامه و «Developer contact»، یک دامنه وبسایت و یک ایمیل تماس ثبت شده است. آن دامنه را با دامنه محصول مقایسه کنید. اگر دامنه ناشر چیز دیگری بود، لیستینگ به شخص دیگری تعلق دارد، هر چه در عنوانش نوشته باشد.
از این بهتر، جهت بررسی را برعکس کنید. به جای جستوجوی اسم در فروشگاه، از دامنه سازنده شروع کنید و لینک فروشگاه را از همان صفحه باز کنید. این کار زنجیره اعتماد را درست میبندد: شما اول دامنه را در نوار آدرس مرورگر خواندهاید، بعد صفحه فروشگاه را از دل همان دامنه باز کردهاید. جستوجوی مستقیم در فروشگاه این زنجیره را ندارد، چون نتیجه را الگوریتم فروشگاه انتخاب کرده است، نه سازنده.
هنگام خواندن دامنه، حرفبهحرف بخوانید. دامنههای تقلبی با یک حرف اضافه یا با یک پسوند متفاوت ساخته میشوند و در یک نگاه سریع تفاوتی حس نمیشود. اگر روی لینکی کلیک کردید و به دامنه دیگری منتقل شدید، پیش از دانلود همان دامنه نهایی را بخوانید، چون فایل را دامنه نهایی به شما میدهد.
چرا لینک مستقیم فایل نصب و آینههای دانلود قابل انتساب نیستند
هر فایل نصب اندروید با یک کلید امضا شده است. امضا فقط یک چیز را ثابت میکند: فایل پس از امضا دست نخورده است. امضا نمیگوید صاحب کلید کیست. برای اینکه امضا معنا پیدا کند، باید اثر انگشت کلید را با نسخهای مقایسه کنید که از قبل به آن اعتماد دارید. اگر چنین نسخهای داشتید، از اول به آینه دانلود نیازی نداشتید. به همین دلیل یک لینک مستقیم، در خودِ ساختارش، قابل انتساب نیست: هیچ هویتی وجود ندارد که بشود بررسیاش کرد. خوشنام یا بدنام بودن سایت آینه بحث جداگانهای است.
آپلود مجدد یک برنامه خارجی در یک فروشگاه محلی همین مشکل را یک لایه عمیقتر میکند. در آن حالت فیلد ناشر، حسابی را نشان میدهد که فایل را آپلود کرده است. آن فیلد دروغ نمیگوید، فقط جواب سؤال دیگری را میدهد. یعنی بررسی ناشر انجام میشود و هویتِ آپلودکننده را برمیگرداند، که همان چیزی نیست که شما دنبالش بودید. دو پیامد عملی هم دارد. اول اینکه بهروزرسانی امنیتی سازنده به آن نسخه نمیرسد، یا با تأخیر میرسد. دوم اینکه یک بیلد بازبستهبندیشده میتواند کدی داشته باشد که سازنده اصلی هرگز منتشر نکرده است، و شما راهی برای مقایسه ندارید.
روی دستگاه خودتان چه چیزی را ببینید
سیستمعاملها پیش از اجرای یک فایل بیهویت هشدار میدهند. آن هشدار را رد نکنید، بخوانید.
- روی macOS، فایلی که امضا و notarization معتبر نداشته باشد با پیامی مثل
can't be opened because Apple cannot check it for malicious softwareمتوقف میشود. این پیام یعنی سیستم نتوانسته ناشر را تشخیص دهد. - روی Windows، صفحه
Windows protected your PCبالا میآید و اگر روی More info بزنید، ناشر به شکلUnknown publisherنوشته شده است. برای یک برنامه تجاری، این یعنی فایل از مسیر رسمی نیامده است. - روی اندروید، نصب فایل بیرون از فروشگاه به اجازه
Install unknown appsنیاز دارد. اگر این اجازه را دادید، آن را بعد از نصب پس بگیرید، چون هر برنامهای که این اجازه را داشته باشد میتواند برنامه دیگری نصب کند. - مجوزهایی که یک برنامه گفتگو به آنها کاری ندارد: سرویس Accessibility، ساختن پروفایل VPN، و درخواست نصب گواهی CA. درخواست نصب CA از همه جدیتر است، چون یک گواهی در فروشگاه اعتماد سیستم به دارندهاش امکان باز کردن ترافیک TLS (لایه امنیت انتقال) را میدهد. اگر میخواهید بدانید این اعتماد دقیقاً چه چیزی را عوض میکند، افزودن یک CA به فروشگاه اعتماد اوبونتو همان مکانیزم را از سمت سرور نشان میدهد.
- صفحه ورود. ورود واقعی روی دامنه سازنده و در مرورگر انجام میشود، جایی که نوار آدرس را میبینید. فرمی که ایمیل و رمز را داخل خودِ برنامه میگیرد و نوار آدرس ندارد، رمز شما را جمع میکند.
هیچیک از این هشدارها به تنهایی اثبات بدخواهی نیست. ولی هر کدام یعنی زنجیره هویت در آن نقطه قطع شده است، و شما دارید بر اساس حدس نصب میکنید.
اگر وارد شوید، چه چیزی را واگذار کردهاید
هر کلاینتی که با آن وارد حساب میشوید، پس از ورود یک توکن نشست (session token) در اختیار دارد. آن توکن همان چیزی است که سرور را قانع میکند درخواست از طرف شماست. پس برنامه با آن توکن میتواند هر پرامپت، هر فایلی که پیوست کردهاید و هر پاسخ را بخواند و جای دیگری بفرستد. برای این کار نه به رمز شما نیاز دارد و نه به تأیید دومرحلهای، چون مرحله ورود یک بار انجام شده است. مکانیک توکن و کلید جای دیگری توضیح داده شده، در احراز هویت API کلاد و کاری که هر کلید انجام میدهد؛ نکته اینجا همین یک جمله است که نصب یک کلاینت ناشناس، دسترسی خواندن به تمام مکالمههای شما را واگذار میکند.
«نامحدود» و لاگین اشتراکی
فروشندهای که «پرو نامحدود» یا یک لاگین مشترک میفروشد، رمز یک حساب را بین چند نفر پخش میکند و این الگو از سمت حساب دیده میشود، همانطور که در اشتراکگذاری یک حساب کلاد پرو بین چند نفر شرح دادهایم؛ برای اینکه بدانید «نامحدود» دارد با چه چیزی مقایسه میشود، سقفهای واقعی را در قیمت و محدودیتهای کلاد پرو بخوانید.
سؤال دسترسپذیری و زبان را از منبع اصلی بخوانید
این صفحه درباره تشخیص ناشر است و به جای شما نمیگوید سرویس در کشور شما ارائه میشود یا نه، چون آن فهرست تغییر میکند و هر متن ثابتی دربارهاش کهنه میشود. فهرست رسمی را Anthropic خودش منتشر میکند، در صفحه Supported Regions Policy. این متن در مهر ۱۴۰۵ (سپتامبر ۲۰۲۶) نوشته شده است، پس پیش از ثبتنام همان صفحه را باز کنید و کشور خودتان را در آن ببینید. برای وضعیت کشورها و چیزهایی که پیش از ساختن حساب باید بدانید، راهنمای دسترسپذیری کلاد به تفکیک کشور را بخوانید، و برای پرداخت اشتراک و کارمزدی که روی تبدیل ارز مینشیند، روشهای پرداخت کلاد و هزینه تبدیل ارز.
یک نکته مهم هم همینجا روشن شود: اگر سرویس در کشور شما ارائه نشود، یک کلاینت ثالث آن را حل نمیکند. همان سرور و همان حساب پشت هر کلاینتی است. چیزی که با نصب آن برنامه عوض میشود این است که رمز و توکن شما از دست یک واسطه رد میشود. برنامهای که خودش را «راهحل دسترسی» معرفی میکند، در عمل یک واسطه بین شما و همان سرور است.
اگر همین حالا چیزی نصب کردهاید: چکلیست جبران
اگر برنامهای نصب کردهاید و حالا به آن شک دارید، ترتیب زیر را از یک دستگاه دیگر یا از مرورگر انجام دهید، نه از داخل خود آن برنامه.
- برنامه را حذف کنید و مجوزهایی که به آن داده بودید، بهخصوص Accessibility و پروفایل VPN، در تنظیمات دستگاه پس بگیرید. حذف برنامه همیشه پروفایل VPN یا گواهی نصبشده را پاک نمیکند.
- رمز حساب را در مرورگر و روی دامنه رسمی عوض کنید. اگر همان رمز را در سرویس دیگری هم استفاده کردهاید، آن یکی را هم عوض کنید، چون رمزِ لو رفته اول روی سرویسهای دیگر آزمایش میشود.
- در تنظیمات حساب، گزینه خروج از همه نشستها یا همه دستگاهها را اجرا کنید. این کار توکنهای قبلی را بیاعتبار میکند. عوض کردن رمز به تنهایی همیشه این کار را نمیکند، پس هر دو را انجام دهید.
- فهرست دستگاهها و نشستهای فعال حساب را مرور کنید و هر موردی را که نمیشناسید بیرون بیندازید. به تاریخ و مکان آخرین ورود نگاه کنید.
- تأیید دومرحلهای را روشن کنید. این کار نشست دزدیدهشده را نمیبندد، ولی ورود مجدد با رمز لو رفته را میبندد.
- صورتحساب را باز کنید: پلن فعال، تاریخ تمدید، و هر پرداختی که یادتان نمیآید. اگر با کارت پرداخت کردهاید، صورتحساب کارت را هم ببینید.
- اگر کلید API ساخته بودید، آن کلید را باطل و یکی تازه بسازید، چون کلید API مستقل از رمز کار میکند و با عوض کردن رمز از کار نمیافتد.
در آخر ایمیل خودتان را برای پیام هشدار ورود از دستگاه یا مکان جدید بخوانید. اگر چنین پیامی هست و مربوط به شما نیست، تاریخش را نگه دارید تا بدانید از کِی به بعد باید مکالمهها را افشاشده فرض کنید.
FAQ
از کجا بفهمم برنامهای که در فروشگاه دیدهام واقعاً از سازنده است؟
از دامنه سازنده شروع کنید و لینک فروشگاه را از همان صفحه باز کنید، نه برعکس. اگر مجبورید از داخل فروشگاه بررسی کنید، روی نام ناشر بزنید، صفحه ناشر و بخش اطلاعات تماس را باز کنید، و دامنه ثبتشده در آنجا را با دامنه محصول مقایسه کنید. نام برنامه، آیکون و تصاویر صفحه هیچ ارزشی برای این بررسی ندارند، چون کپی کردنشان چند دقیقه کار است.
آنتیویروس چیزی پیدا نکرد. یعنی فایل APK از آینه دانلود امن است؟
نه. اسکن نشدن یک هشدار، اثبات سلامت نیست؛ فقط یعنی آن فایل با الگوی شناختهشدهای جور در نیامده است. مشکل اصلی آینه دانلود جای دیگری است: امضای فایل تنها ثابت میکند فایل پس از امضا تغییر نکرده، و هویت صاحب کلید را مشخص نمیکند. پس هیچ چیزی برای بررسی وجود ندارد که نتیجه اسکن بتواند جایش را بگیرد.
رمزم را در یک برنامه ناشناس وارد کردهام. اول چه کار کنم؟
از یک مرورگر و روی دامنه رسمی رمز را عوض کنید، بعد در تنظیمات حساب همه نشستها را خارج کنید. ترتیب مهم است: برنامه پس از ورود یک توکن نشست دارد و آن توکن مستقل از رمز کار میکند، پس تا وقتی نشستها را نبستهاید، عوض کردن رمز دسترسی فعلیاش را قطع نمیکند. سپس فهرست دستگاهها و صورتحساب را مرور کنید و اگر کلید API داشتید آن را باطل کنید.
کلاینت غیررسمی مشکل در دسترس نبودن سرویس در کشور من را حل میکند؟
خیر. پشت هر کلاینتی همان سرور و همان حساب است، پس قواعد دسترسی همان قواعد قبلی میماند. تنها چیزی که اضافه میشود یک واسطه است که رمز و توکن نشست شما از دست او رد میشود. وضعیت رسمی کشورها را در صفحه Supported Regions Policy روی دامنه anthropic.com بخوانید و بر اساس همان تصمیم بگیرید.
آیا باید نگران مکالمههای قبلیام باشم یا فقط مکالمههای داخل آن برنامه؟
نگرانی درست به دسترسی حساب مربوط است، نه به یک پنجره گفتگو. کلاینتی که با آن وارد شدهاید با توکن نشست به حساب شما دسترسی دارد، پس آنچه حساب شما میتواند ببیند، آن برنامه هم میتواند بخواند. به همین دلیل بستن همه نشستها مهمتر از حذف کردن برنامه است. حذف برنامه فقط کد را از دستگاه بر میدارد و توکنی که قبلاً بیرون رفته باشد را بیاعتبار نمیکند.