إزالة البيانات المخفية من ملفات ICO
12 تنسيق مُصمَّم ليحمل عدة صور في آن واحد، وليس صورة واحدة
ICO هو ما تستخدمه Windows لأيقونات التطبيقات وما تستخدمه المتصفحات للأيقونات المفضّلة
(favicons) - وبخلاف أي تنسيق آخر على هذا الموقع، فإن ملف .ico واحدًا هو فعليًا حاوية
صغيرة يمكن أن تضم عدة نسخ من نفس الصورة بأحجام وأعماق ألوان مختلفة (16×16، 32×32، 256×256، إلخ)،
حتى يختار نظام التشغيل النسخة المناسبة للسياق. لا يوجد عمليًا معيار بيانات وصفية لـICO، كما يوجد
EXIF لـJPEG - لا GPS، لا معلومات كاميرا، لا شيء من ذلك ينتهي به المطاف في ملف ICO إطلاقًا. الخطر
الحقيقي هنا أقرب إلى فئة "عدم الثقة بالبايتات" البنيوية منه إلى فئة الخصوصية التي يتناولها هذا الموقع
لصور الكاميرا.
تعمّق أكثر: الشيء الوحيد الذي يشبهه ICO كثيرًا، ويُعامَل عمدًا بشكل مختلف
توقيع ملف ICO هو 4 بايتات: 00 00 01 00. غيّر واحدًا فقط من هذه البايتات -
00 00 02 00 - وستحصل بدلًا من ذلك على ملف CUR: تنسيق Windows للمؤشرات المتحركة،
الذي يعيد استخدام معظم بنية حاوية ICO مع حقل "نوع" مختلف وإحداثية نقطة ساخنة (hotspot) إضافية لكل
صورة. تتعرّف هذه الأداة عمدًا فقط على توقيع ICO وتُعامِل ملف CUR على أنه غير معروف، بدلًا من
افتراض أنه "في الأساس نفس الشيء" - نفس المبدأ الذي يرفض الوثوق بامتداد ملف في أي مكان آخر على
هذا الموقع. تُفكّ جميع أحجام الأيقونات المضمّنة داخل ملف ICO صالح ويُعتَدّ بها؛ لكن فقط أول أكبر
صورة مطابقة تمر عبر خط أنابيب التنظيف، لذا يعود ملف ICO متعدد الأحجام عند الإدخال دائمًا كصورة
واحدة مسطّحة عند الإخراج.
أين يكمن الخطر الحقيقي لملف ICO غالبًا
بما أن ICO يظهر غالبًا كأيقونة مفضّلة تجلس بصمت على موقع، أو كأيقونة مضمّنة في برنامج تم تنزيله، فإن نموذج التهديد الأكثر واقعية هو نفسه الذي تتناوله صفحة المقارنة للهجمات البنيوية عمومًا - حاوية معطوبة أو مُعَدَّة عمدًا تخدع مُحلِّلًا غير حذر - بدلًا من تسرّب بيانات وصفية من كاميرا. فك الترميز الكامل إلى بكسلات خام وإعادة البناء من الصفر، وهو نفس الضمان الذي تطبّقه هذه الأداة على كل تنسيق، يزيل فئة الخطر هذه، بغض النظر عمّا ادّعته البنية الداخلية لملف ICO عن نفسها.