SSD Nodes Learn Hosting plans →
راهنماها Matt Connorتوسط Matt Connor

دانلود کلاد جعلی یا اصل؟ روش تشخیص قبل از ورود

قبل از نصب هر برنامه‌ای به نام کلاد و وارد کردن رمز، ناشر صفحه دانلود را بخوانید. روش تشخیص کلاینت رسمی از نسخه بازبسته‌بندی‌شده، هزینه اشتباه و چک‌لیست جبران.

دانلود کلاد: چه چیزی اصل است

عبارت «دانلود کلاد» را در هر موتور جست‌وجویی بزنید و اولین نتیجه معمولاً چیزی است که Anthropic منتشر نکرده است: یک صفحه با لینک مستقیم فایل نصب، یا یک لیستینگ در فروشگاهی که هر کسی می‌تواند در آن آپلود کند. دو سطح اصل وجود دارد. یکی اپ وب روی claude.ai که هیچ نصبی لازم ندارد، و دیگری کلاینت‌هایی که خود Anthropic منتشر می‌کند و همه‌شان از صفحه رسمی claude.com/download لینک شده‌اند. هر فایل دیگری باید ناشر خودش را به شما اثبات کند، و اگر نتوانست، همان‌جا کار تمام است.

این راهنما فهرست نمی‌دهد که کدام برنامه در کدام فروشگاه تقلبی است، چون آن فهرست هفته بعد عوض می‌شود و یک اسم تازه جای اسم قبلی را می‌گیرد. چیزی که عوض نمی‌شود روشِ بررسی است. کل کار سه دقیقه طول می‌کشد و باید پیش از وارد کردن ایمیل و رمز انجام شود، نه بعد از آن، چون بعد از ورود دیگر چیزی برای محافظت باقی نمانده است.

چرا اولین نتیجه جست‌وجو معیار نیست

رتبه در نتایج گوگل یا در جست‌وجوی داخلی یک فروشگاه اپ هیچ چیزی درباره هویت ناشر نمی‌گوید. آیکون، تصاویر صفحه، نام برنامه، متن توضیحات و حتی امتیاز کاربران، همه قابل کپی کردن هستند، چون هیچ‌کدام به سازنده محصول گره نخورده‌اند. پس تصمیمی که از روی ظاهر لیستینگ گرفته شود، روی ارزان‌ترین بخش کار تکیه کرده است.

یک نشانه دیگر هم که مردم به آن تکیه می‌کنند گمراه‌کننده است: عدد نصب بالا. نسخه بازبسته‌بندی‌شده‌ای که چند ماه در یک فروشگاه مانده باشد هم عدد نصب بزرگی جمع می‌کند. آن عدد فقط می‌گوید چند نفر پیش از شما همین فایل را نصب کرده‌اند. این‌که نصب‌شان به ضررشان تمام شده یا نه، از عدد در نمی‌آید.

ناشر یک لیستینگ فروشگاهی را چطور بخوانیم

در هر فروشگاه اپ، زیر نام برنامه یک فیلد ناشر وجود دارد: در Google Play نام developer و در App Store فیلد Seller. روی آن نام بزنید تا صفحه خود ناشر باز شود. در همان صفحه، یا در بخش اطلاعات برنامه و «Developer contact»، یک دامنه وب‌سایت و یک ایمیل تماس ثبت شده است. آن دامنه را با دامنه محصول مقایسه کنید. اگر دامنه ناشر چیز دیگری بود، لیستینگ به شخص دیگری تعلق دارد، هر چه در عنوانش نوشته باشد.

از این بهتر، جهت بررسی را برعکس کنید. به جای جست‌وجوی اسم در فروشگاه، از دامنه سازنده شروع کنید و لینک فروشگاه را از همان صفحه باز کنید. این کار زنجیره اعتماد را درست می‌بندد: شما اول دامنه را در نوار آدرس مرورگر خوانده‌اید، بعد صفحه فروشگاه را از دل همان دامنه باز کرده‌اید. جست‌وجوی مستقیم در فروشگاه این زنجیره را ندارد، چون نتیجه را الگوریتم فروشگاه انتخاب کرده است، نه سازنده.

هنگام خواندن دامنه، حرف‌به‌حرف بخوانید. دامنه‌های تقلبی با یک حرف اضافه یا با یک پسوند متفاوت ساخته می‌شوند و در یک نگاه سریع تفاوتی حس نمی‌شود. اگر روی لینکی کلیک کردید و به دامنه دیگری منتقل شدید، پیش از دانلود همان دامنه نهایی را بخوانید، چون فایل را دامنه نهایی به شما می‌دهد.

چرا لینک مستقیم فایل نصب و آینه‌های دانلود قابل انتساب نیستند

هر فایل نصب اندروید با یک کلید امضا شده است. امضا فقط یک چیز را ثابت می‌کند: فایل پس از امضا دست نخورده است. امضا نمی‌گوید صاحب کلید کیست. برای این‌که امضا معنا پیدا کند، باید اثر انگشت کلید را با نسخه‌ای مقایسه کنید که از قبل به آن اعتماد دارید. اگر چنین نسخه‌ای داشتید، از اول به آینه دانلود نیازی نداشتید. به همین دلیل یک لینک مستقیم، در خودِ ساختارش، قابل انتساب نیست: هیچ هویتی وجود ندارد که بشود بررسی‌اش کرد. خوش‌نام یا بدنام بودن سایت آینه بحث جداگانه‌ای است.

آپلود مجدد یک برنامه خارجی در یک فروشگاه محلی همین مشکل را یک لایه عمیق‌تر می‌کند. در آن حالت فیلد ناشر، حسابی را نشان می‌دهد که فایل را آپلود کرده است. آن فیلد دروغ نمی‌گوید، فقط جواب سؤال دیگری را می‌دهد. یعنی بررسی ناشر انجام می‌شود و هویتِ آپلودکننده را برمی‌گرداند، که همان چیزی نیست که شما دنبالش بودید. دو پیامد عملی هم دارد. اول این‌که به‌روزرسانی امنیتی سازنده به آن نسخه نمی‌رسد، یا با تأخیر می‌رسد. دوم این‌که یک بیلد بازبسته‌بندی‌شده می‌تواند کدی داشته باشد که سازنده اصلی هرگز منتشر نکرده است، و شما راهی برای مقایسه ندارید.

روی دستگاه خودتان چه چیزی را ببینید

سیستم‌عامل‌ها پیش از اجرای یک فایل بی‌هویت هشدار می‌دهند. آن هشدار را رد نکنید، بخوانید.

  • روی macOS، فایلی که امضا و notarization معتبر نداشته باشد با پیامی مثل can't be opened because Apple cannot check it for malicious software متوقف می‌شود. این پیام یعنی سیستم نتوانسته ناشر را تشخیص دهد.
  • روی Windows، صفحه Windows protected your PC بالا می‌آید و اگر روی More info بزنید، ناشر به شکل Unknown publisher نوشته شده است. برای یک برنامه تجاری، این یعنی فایل از مسیر رسمی نیامده است.
  • روی اندروید، نصب فایل بیرون از فروشگاه به اجازه Install unknown apps نیاز دارد. اگر این اجازه را دادید، آن را بعد از نصب پس بگیرید، چون هر برنامه‌ای که این اجازه را داشته باشد می‌تواند برنامه دیگری نصب کند.
  • مجوزهایی که یک برنامه گفتگو به آن‌ها کاری ندارد: سرویس Accessibility، ساختن پروفایل VPN، و درخواست نصب گواهی CA. درخواست نصب CA از همه جدی‌تر است، چون یک گواهی در فروشگاه اعتماد سیستم به دارنده‌اش امکان باز کردن ترافیک TLS (لایه امنیت انتقال) را می‌دهد. اگر می‌خواهید بدانید این اعتماد دقیقاً چه چیزی را عوض می‌کند، افزودن یک CA به فروشگاه اعتماد اوبونتو همان مکانیزم را از سمت سرور نشان می‌دهد.
  • صفحه ورود. ورود واقعی روی دامنه سازنده و در مرورگر انجام می‌شود، جایی که نوار آدرس را می‌بینید. فرمی که ایمیل و رمز را داخل خودِ برنامه می‌گیرد و نوار آدرس ندارد، رمز شما را جمع می‌کند.

هیچ‌یک از این هشدارها به تنهایی اثبات بدخواهی نیست. ولی هر کدام یعنی زنجیره هویت در آن نقطه قطع شده است، و شما دارید بر اساس حدس نصب می‌کنید.

اگر وارد شوید، چه چیزی را واگذار کرده‌اید

هر کلاینتی که با آن وارد حساب می‌شوید، پس از ورود یک توکن نشست (session token) در اختیار دارد. آن توکن همان چیزی است که سرور را قانع می‌کند درخواست از طرف شماست. پس برنامه با آن توکن می‌تواند هر پرامپت، هر فایلی که پیوست کرده‌اید و هر پاسخ را بخواند و جای دیگری بفرستد. برای این کار نه به رمز شما نیاز دارد و نه به تأیید دومرحله‌ای، چون مرحله ورود یک بار انجام شده است. مکانیک توکن و کلید جای دیگری توضیح داده شده، در احراز هویت API کلاد و کاری که هر کلید انجام می‌دهد؛ نکته این‌جا همین یک جمله است که نصب یک کلاینت ناشناس، دسترسی خواندن به تمام مکالمه‌های شما را واگذار می‌کند.

«نامحدود» و لاگین اشتراکی

فروشنده‌ای که «پرو نامحدود» یا یک لاگین مشترک می‌فروشد، رمز یک حساب را بین چند نفر پخش می‌کند و این الگو از سمت حساب دیده می‌شود، همان‌طور که در اشتراک‌گذاری یک حساب کلاد پرو بین چند نفر شرح داده‌ایم؛ برای این‌که بدانید «نامحدود» دارد با چه چیزی مقایسه می‌شود، سقف‌های واقعی را در قیمت و محدودیت‌های کلاد پرو بخوانید.

سؤال دسترس‌پذیری و زبان را از منبع اصلی بخوانید

این صفحه درباره تشخیص ناشر است و به جای شما نمی‌گوید سرویس در کشور شما ارائه می‌شود یا نه، چون آن فهرست تغییر می‌کند و هر متن ثابتی درباره‌اش کهنه می‌شود. فهرست رسمی را Anthropic خودش منتشر می‌کند، در صفحه Supported Regions Policy. این متن در مهر ۱۴۰۵ (سپتامبر ۲۰۲۶) نوشته شده است، پس پیش از ثبت‌نام همان صفحه را باز کنید و کشور خودتان را در آن ببینید. برای وضعیت کشورها و چیزهایی که پیش از ساختن حساب باید بدانید، راهنمای دسترس‌پذیری کلاد به تفکیک کشور را بخوانید، و برای پرداخت اشتراک و کارمزدی که روی تبدیل ارز می‌نشیند، روش‌های پرداخت کلاد و هزینه تبدیل ارز.

یک نکته مهم هم همین‌جا روشن شود: اگر سرویس در کشور شما ارائه نشود، یک کلاینت ثالث آن را حل نمی‌کند. همان سرور و همان حساب پشت هر کلاینتی است. چیزی که با نصب آن برنامه عوض می‌شود این است که رمز و توکن شما از دست یک واسطه رد می‌شود. برنامه‌ای که خودش را «راه‌حل دسترسی» معرفی می‌کند، در عمل یک واسطه بین شما و همان سرور است.

اگر همین حالا چیزی نصب کرده‌اید: چک‌لیست جبران

اگر برنامه‌ای نصب کرده‌اید و حالا به آن شک دارید، ترتیب زیر را از یک دستگاه دیگر یا از مرورگر انجام دهید، نه از داخل خود آن برنامه.

  1. برنامه را حذف کنید و مجوزهایی که به آن داده بودید، به‌خصوص Accessibility و پروفایل VPN، در تنظیمات دستگاه پس بگیرید. حذف برنامه همیشه پروفایل VPN یا گواهی نصب‌شده را پاک نمی‌کند.
  2. رمز حساب را در مرورگر و روی دامنه رسمی عوض کنید. اگر همان رمز را در سرویس دیگری هم استفاده کرده‌اید، آن یکی را هم عوض کنید، چون رمزِ لو رفته اول روی سرویس‌های دیگر آزمایش می‌شود.
  3. در تنظیمات حساب، گزینه خروج از همه نشست‌ها یا همه دستگاه‌ها را اجرا کنید. این کار توکن‌های قبلی را بی‌اعتبار می‌کند. عوض کردن رمز به تنهایی همیشه این کار را نمی‌کند، پس هر دو را انجام دهید.
  4. فهرست دستگاه‌ها و نشست‌های فعال حساب را مرور کنید و هر موردی را که نمی‌شناسید بیرون بیندازید. به تاریخ و مکان آخرین ورود نگاه کنید.
  5. تأیید دومرحله‌ای را روشن کنید. این کار نشست دزدیده‌شده را نمی‌بندد، ولی ورود مجدد با رمز لو رفته را می‌بندد.
  6. صورت‌حساب را باز کنید: پلن فعال، تاریخ تمدید، و هر پرداختی که یادتان نمی‌آید. اگر با کارت پرداخت کرده‌اید، صورت‌حساب کارت را هم ببینید.
  7. اگر کلید API ساخته بودید، آن کلید را باطل و یکی تازه بسازید، چون کلید API مستقل از رمز کار می‌کند و با عوض کردن رمز از کار نمی‌افتد.

در آخر ایمیل خودتان را برای پیام هشدار ورود از دستگاه یا مکان جدید بخوانید. اگر چنین پیامی هست و مربوط به شما نیست، تاریخش را نگه دارید تا بدانید از کِی به بعد باید مکالمه‌ها را افشاشده فرض کنید.

FAQ

از کجا بفهمم برنامه‌ای که در فروشگاه دیده‌ام واقعاً از سازنده است؟

از دامنه سازنده شروع کنید و لینک فروشگاه را از همان صفحه باز کنید، نه برعکس. اگر مجبورید از داخل فروشگاه بررسی کنید، روی نام ناشر بزنید، صفحه ناشر و بخش اطلاعات تماس را باز کنید، و دامنه ثبت‌شده در آن‌جا را با دامنه محصول مقایسه کنید. نام برنامه، آیکون و تصاویر صفحه هیچ ارزشی برای این بررسی ندارند، چون کپی کردن‌شان چند دقیقه کار است.

آنتی‌ویروس چیزی پیدا نکرد. یعنی فایل APK از آینه دانلود امن است؟

نه. اسکن نشدن یک هشدار، اثبات سلامت نیست؛ فقط یعنی آن فایل با الگوی شناخته‌شده‌ای جور در نیامده است. مشکل اصلی آینه دانلود جای دیگری است: امضای فایل تنها ثابت می‌کند فایل پس از امضا تغییر نکرده، و هویت صاحب کلید را مشخص نمی‌کند. پس هیچ چیزی برای بررسی وجود ندارد که نتیجه اسکن بتواند جایش را بگیرد.

رمزم را در یک برنامه ناشناس وارد کرده‌ام. اول چه کار کنم؟

از یک مرورگر و روی دامنه رسمی رمز را عوض کنید، بعد در تنظیمات حساب همه نشست‌ها را خارج کنید. ترتیب مهم است: برنامه پس از ورود یک توکن نشست دارد و آن توکن مستقل از رمز کار می‌کند، پس تا وقتی نشست‌ها را نبسته‌اید، عوض کردن رمز دسترسی فعلی‌اش را قطع نمی‌کند. سپس فهرست دستگاه‌ها و صورت‌حساب را مرور کنید و اگر کلید API داشتید آن را باطل کنید.

کلاینت غیررسمی مشکل در دسترس نبودن سرویس در کشور من را حل می‌کند؟

خیر. پشت هر کلاینتی همان سرور و همان حساب است، پس قواعد دسترسی همان قواعد قبلی می‌ماند. تنها چیزی که اضافه می‌شود یک واسطه است که رمز و توکن نشست شما از دست او رد می‌شود. وضعیت رسمی کشورها را در صفحه Supported Regions Policy روی دامنه anthropic.com بخوانید و بر اساس همان تصمیم بگیرید.

آیا باید نگران مکالمه‌های قبلی‌ام باشم یا فقط مکالمه‌های داخل آن برنامه؟

نگرانی درست به دسترسی حساب مربوط است، نه به یک پنجره گفتگو. کلاینتی که با آن وارد شده‌اید با توکن نشست به حساب شما دسترسی دارد، پس آن‌چه حساب شما می‌تواند ببیند، آن برنامه هم می‌تواند بخواند. به همین دلیل بستن همه نشست‌ها مهم‌تر از حذف کردن برنامه است. حذف برنامه فقط کد را از دستگاه بر می‌دارد و توکنی که قبلاً بیرون رفته باشد را بی‌اعتبار نمی‌کند.