Jak bezpiecznie instalować programy z internetu: źródło, plik i uprawnienia

Bezpieczna instalacja zaczyna się przed uruchomieniem pobranego pliku. Trzeba ustalić, skąd pochodzi program, czy wybrano właściwy produkt i dlaczego potrzebuje określonych uprawnień. Skan antywirusowy jest jednym z elementów tej oceny, a nie zastępstwem dla wyboru źródła.

Największe ryzyko często tworzy pośpiech: pierwsza reklama w wyszukiwarce, duży przycisk „Download” na stronie pośrednika albo instrukcja wyłączenia ochrony, aby instalacja „zadziałała”. Przy ważnym komputerze warto zatrzymać się właśnie w tych miejscach.

Znajdź właściwe źródło pobrania

Preferuj oficjalną witrynę producenta lub właściwy sklep systemowy. Sprawdź domenę, nie tylko nazwę wyświetlaną w wynikach. Fałszywa strona może używać podobnego logo i opisu. Kłódka HTTPS chroni połączenie z daną stroną, ale nie potwierdza, że jest ona prawdziwym producentem.

Przy projekcie otwartym korzystaj z witryny projektu i wskazanych przez nią wydań. Samo umieszczenie pliku w serwisie z repozytoriami kodu nie stanowi gwarancji. Sprawdź właściciela projektu i to, czy dotarłeś do właściwego repozytorium.

Omijaj strony przepakowujące instalator do własnego programu pobierającego, jeśli producent udostępnia plik bezpośrednio. Nie potrzebujesz osobnego „download managera” pośrednika do instalacji zwykłego narzędzia. Uważaj też na reklamowe przyciski pobrania, które dotyczą innego produktu niż opisany na stronie.

Sprawdź nazwę, typ i wydawcę pliku

W Eksploratorze włącz wyświetlanie rozszerzeń nazw. Dokument z końcówką .exe nie staje się bezpiecznym PDF-em dlatego, że wcześniejsza część nazwy zawiera „pdf”. Archiwum także może zawierać program, skrypt lub skrót uruchamiający polecenie.

Dla instalatora Windows sprawdź właściwości i podpis cyfrowy, jeśli jest dostępny. Poprawny podpis pomaga ustalić wydawcę i integralność podpisanej zawartości. Nie oznacza, że każdy podpisany program jest dobrym wyborem. Brak podpisu również nie przesądza o infekcji, ale wymaga mocniejszego sprawdzenia źródła i celu instalacji.

Jeżeli producent udostępnia sumę kontrolną, porównaj ją dla pobranego pliku. Odczytaj sumę ze źródła, któremu ufasz. Zgodność potwierdza zgodność z danym plikiem referencyjnym; suma opublikowana przez tę samą fałszywą stronę nie daje niezależnego potwierdzenia bezpieczeństwa.

Nie ignoruj ostrzeżenia bez ustalenia przyczyny

SmartScreen i inne mechanizmy ochrony mogą ostrzegać przed plikiem o złej lub jeszcze niewypracowanej reputacji. Nowy, legalny program może wywołać ostrzeżenie, ale nie jest to powód do automatycznego obchodzenia blokady. Sprawdź źródło, wydawcę, wersję i informacje producenta.

W razie wykrycia zagrożenia nie uruchamiaj pliku na próbę i nie dodawaj szerokiego wykluczenia całego folderu Pobrane. Gdy podejrzewasz błędne wykrycie, zgłoś plik właściwemu producentowi ochrony i poczekaj na wyjaśnienie. Rozszerzanie wykluczeń bez rozpoznania sprawy osłabia ochronę kolejnych pobrań.

Archiwum chronione hasłem może utrudniać sprawdzanie zawartości przed rozpakowaniem. Hasło podane obok instrukcji wyłączenia antywirusa nie dowodzi złośliwości samo w sobie, ale jest mocnym powodem, aby przerwać i zweryfikować pochodzenie programu.

Podczas instalacji przeczytaj wybierane opcje

Przejrzyj kolejne ekrany zamiast klikać „Dalej” bez sprawdzenia. Odrzuć zbędne dodatki, zmianę wyszukiwarki lub instalację innej aplikacji, jeśli nie są potrzebne. Tryb niestandardowy może ułatwić kontrolę składników, ale nie wszystkie instalatory oferują taki wybór.

Oceń żądanie uprawnień administratora. Sterownik i program zmieniający składniki systemowe mogą ich potrzebować. Proste narzędzie uruchamiane w katalogu użytkownika nie zawsze musi je otrzymać. Okno kontroli konta nie jest potwierdzeniem, że Windows poleca tę aplikację — pyta o zgodę na podniesienie uprawnień.

Nie wklejaj do terminala polecenia, którego nie rozumiesz, tylko dlatego, że strona nazywa je instalatorem. Polecenie może pobrać i uruchomić kod bez zwykłego okna instalacji. Znajomość źródła pozostaje potrzebna również przy menedżerze pakietów; sprawdź nazwę, wydawcę i używane repozytorium.

Przygotuj powrót i zadbaj o aktualizacje

Wersja przenośna też jest programem. Brak instalatora nie oznacza ograniczonych możliwości działania: uruchomiony plik może korzystać z uprawnień Twojego konta. Archiwum z narzędziem portable sprawdzaj tak samo uważnie jak zwykły pakiet. Nie testuj podejrzanego programu na koncie używanym do poczty i bankowości tylko dlatego, że „niczego nie instaluje”.

Jeżeli chcesz sprawdzić nieznane narzędzie w środowisku izolowanym, rozumiej jego ograniczenia. Udostępnione foldery, schowek i dane logowania mogą połączyć środowisko testowe z właściwym komputerem. Taka próba nie daje pewności, że program jest bezpieczny przy późniejszej pracy. Nadal potrzebujesz wiarygodnego źródła i konkretnego powodu instalacji.

Przed instalacją narzędzia ingerującego w system lub sterowników zabezpiecz ważne pliki i sprawdź możliwość cofnięcia zmiany. Punkt przywracania może pomóc z konfiguracją, ale nie zastępuje kopii zapasowej danych.

Po instalacji sprawdź, co pojawiło się w autostarcie i czy program ma własny mechanizm aktualizacji. Pobieraj kolejne wersje z tego samego zaufanego źródła. Usuń narzędzie, gdy przestaje być potrzebne, zamiast pozostawiać nieaktualną aplikację działającą w tle.

Jeśli instalator zmienił ustawienia przeglądarki lub dodał nieznane rozszerzenie, przejrzyj je według poradnika kontroli dodatków. W przypadku uruchomienia podejrzanego programu sprawdź komputer i zabezpiecz zagrożone konta. Kolejne przypadkowe narzędzie „naprawcze” może tylko zwiększyć problem.