phishtriage

Para equipos de seguridad · 15 minutos

Manejo de datos

Para cada cosa que hace la extensión de navegador PhishTriage: qué sale del dispositivo, adónde va y cuánto tiempo se conserva. Después, los encargados del tratamiento, lo que puede ver un equipo, la eliminación y las claves de política de administrador que cambian los flujos de datos.

Esta página explica la política de privacidad, que es vinculante (en caso de discrepancia con su traducción, prevalece el texto en inglés). Si esta página y la política difieren, prevalece la política, salvo en el comportamiento de la versión 1.0.0 que la política, escrita para la 1.1.0 y posteriores, no describe, como los botones de comentarios. Los títulos entre comillas que aparecen más abajo son los títulos de las secciones de la propia política, en su texto en inglés.

Versiones y alcance

Lo que se ejecuta antes de que nadie haga clic en nada

Fuente: la lista de permisos de la política en «TL;DR» y «When you click “Analyze” (on-demand triage)». Los cuatro hosts de correo son los de la versión 1.0.0; la política 1.10 agrega un quinto, outlook.cloud.microsoft, a partir de la 1.1.0.

Inventario, por acción

Cada solicitud al backend lleva además la dirección IP del dispositivo, como toda solicitud HTTP. Lo que ocurre con ella está en Direcciones IP y registro de la aplicación.

Acción y valor predeterminado Qué sale del dispositivo Adónde va Conservación (servicio alojado)
Registro del dispositivo
Automático al instalar; se reintenta antes del primer análisis de una sesión si falló.
El pseudoId aleatorio del dispositivo, el navegador, una etiqueta vacía y un token de inscripción solo si un administrador lo envió mediante política. Ninguna dirección de correo electrónico, nada escrito. api.phishtriage.com Registro del dispositivo: sin caducidad. Se elimina si se solicita por correo electrónico.
Verificación de correo
Se hace clic en Analyze en uno de los cuatro hosts de correo.
El mensaje abierto, en Gmail y en Outlook en la web: asunto, dirección y nombre para mostrar del remitente, un destinatario, la dirección de respuesta (solo en Gmail), la fecha, el texto del cuerpo sin el hilo citado, hasta diez URL del mensaje (incluidas las de la parte citada), los nombres de los archivos adjuntos y una nota fija que indica que los resultados de autenticación no están disponibles. Nunca el contenido de los archivos adjuntos. api.phishtriage.com y después un modelo (consulta Dónde se ejecuta el análisis) Registro de análisis: 365 días de forma predeterminada o el plazo que corresponda (7–365 días), fijado cuando se escribe; 90 días si se escribió antes del 4 de octubre de 2026 (consulta Conservación). Línea del registro del servidor: no se elimina automáticamente; se elimina manualmente si se solicita (consulta el registro de la aplicación).
Verificación de página
Se hace clic en Analyze en cualquier otra página.
Título, URL completa con ruta y cadena de consulta, nombre de host, texto de la página con el texto oculto incluido (hasta 10 000 caracteres en las compilaciones más recientes de la versión 1.0.0, 5000 en las anteriores), hasta quince enlaces; en las compilaciones más recientes, también el contenido legible de los marcos del mismo origen, el número de marcos grandes ilegibles y un indicador de contenedor. Como arriba Como arriba
Captura de pruebas
Keep evidence of phishing: activada de forma predeterminada.
Tras una verificación de página cuyo resultado es phishing o sospechoso: una captura de pantalla JPEG de la pestaña visible y el HTML completo de la página. Nunca en los cuatro hosts de correo. api.phishtriage.com Phishing: 12 meses. Sospechoso: 30 días o 12 meses si un revisor lo confirma. Rechazado por un revisor: se elimina de inmediato.
Background protection
Desactivada de forma predeterminada.
El nombre de host, en cada navegación. Con Cache domains for 1 hour: como máximo una vez por hora y por dominio. api.phishtriage.com Registro de visita: como el registro de análisis. Línea del registro del servidor: no se elimina automáticamente; se elimina manualmente si se solicita (consulta el registro de la aplicación).
Send full URLs
Desactivada de forma predeterminada.
La URL completa, con la cadena de consulta, en cada navegación del marco principal. api.phishtriage.com Como arriba
File protection
Desactivada de forma predeterminada.
Por cada descarga: la huella SHA-256, el nombre del archivo, el tamaño, el veredicto de la extensión y los motivos breves de ese veredicto. No el archivo. filescan.phishtriage.com Registro de verificación de archivos: 365 días de forma predeterminada o el plazo que corresponda, fijado cuando se escribe (consulta Conservación). Línea del registro del analizador de archivos: no se elimina automáticamente; se elimina manualmente si se solicita.
Check it properly
Por archivo, con un clic.
Ese único archivo. filescan.phishtriage.com El archivo se analiza en memoria y no se almacena. El registro de verificación de archivos se conserva, como arriba.
Deep scan every file
Desactivada de forma predeterminada.
Todos los archivos descargados. filescan.phishtriage.com Como arriba
Botones de comentarios
Looks safe to me / Looks dangerous, versión 1.0.0.
Nada. La respuesta se guarda solo en el dispositivo. Almacenamiento local Hasta 100 entradas, hasta que se quite la extensión o se borre su almacenamiento.
Inicio de sesión en el portal
Opcional, desde el botón Log in de la ventana emergente.
El inicio de sesión se hace en las páginas de Google. Recibimos la dirección de correo electrónico, su indicador de verificación, el dominio de Google Workspace si lo hay y el nombre para mostrar. Google y después nuestro portal Registros de cuenta y de identidad: sin caducidad automática.
Abrir la ventana emergente
Cada vez.
La credencial del dispositivo, para preguntar a qué cuenta y a qué equipo pertenece el dispositivo. Un dispositivo sin una credencial vigente primero intercambia su extensionId por una. api.phishtriage.com No se almacena nada por la consulta en sí; una credencial recién emitida se almacena como hash. El dispositivo guarda la respuesta localmente.

Los detalles de cada fila vienen a continuación. Las solicitudes de análisis y de visita llevan además el pseudoId del dispositivo y, una vez registrado, su extensionId. Las subidas de pruebas, el comienzo de un inicio de sesión en el portal, la verificación de cuenta de la ventana emergente y, con la protección de archivos activada, la actualización de la lista de bloqueo y cada verificación y cada análisis completo enviados a filescan.phishtriage.com llevan en su lugar la credencial del dispositivo.

Registro del dispositivo

Se ejecuta a partir del evento de instalación del navegador y de nuevo antes del primer análisis de una sesión si ese intento no tuvo éxito. No hay ningún control de registro en la ventana emergente. Antes del registro, el pseudoId es una cadena hexadecimal aleatoria de 12 caracteres generada en el dispositivo con crypto.getRandomValues; el registro lo sustituye por un valor aleatorio de 32 caracteres (128 bits) generado por el servidor. Ninguno de los dos se deriva de una dirección de correo electrónico, una dirección IP, un ID de hardware, una huella del dispositivo ni ningún otro identificador. El registro falla en silencio y se reintenta; un dispositivo que no se ha registrado analiza igualmente. El registro de extensión almacenado contiene el extensionId, el pseudoId, el identificador del navegador, una etiqueta opcional, cuándo se registró el dispositivo y cuándo estuvo activo por última vez: una marca de tiempo que se reescribe en cada análisis y en cada ping de visita que se registra. Política: «Pseudonymous ID» y «What the backend stores, and for how long».

Verificación de correo y de página

Política: «When you click “Analyze” (on-demand triage)» y «What the backend stores, and for how long».

Captura de pruebas

Política: «Keeping evidence of phishing pages». En los hosts de correo, las líneas anteriores describen cómo se comporta la versión 1.0.0, la que está en las tiendas. La política 1.10 describe la versión siguiente, la 1.1.0, que allí conserva una captura de pantalla recortada al mensaje analizado y el HTML de ese mensaje, nunca la bandeja de entrada.

Background protection y Send full URLs

Política: «When you opt into URL or Domain Visit Tracking».

File protection

Política: «When you opt into File protection (early access)» y «Third-party processors».

Botones de comentarios

En la versión 1.0.0, hacer clic en el botón Looks safe to me o en Looks dangerous no envía nada. El panel lateral muestra «Thanks — saved on this device.» La respuesta se guarda en el almacenamiento local de la extensión: hasta 100 entradas, cada una con el veredicto, el botón que se usó, la hora, si era un correo o una página web y la dirección completa de la página o del mensaje de correo en el que se hizo clic. Los botones Sign out y Leave team no borran estas entradas; las borra quitar la extensión o vaciar su almacenamiento. La política 1.10, escrita para la 1.1.0 y posteriores, describe que un clic se envía de forma predeterminada; consulta su «Your corrections to a verdict».

Inicio de sesión en el portal

Política: «Account and identity records», «Pseudonymous ID» y «Third-party processors».

Dónde se ejecuta el análisis

Todo lo que necesita un modelo se ofrece a los backends en un orden fijo. El primero que devuelve una respuesta utilizable es el que responde:

  1. un modelo que PhishTriage aloja por su cuenta, en una máquina que opera en su propia red;
  2. un servicio de modelos de terceros (Ollama Cloud), que no está configurado en ninguna implementación en la fecha de entrada en vigor;
  3. la API de Claude de Anthropic, el último recurso.

Un nivel se consulta solo si está configurado, no está desactivado y a la solicitud le queda tiempo. Un nivel que falla —inaccesible, demasiado lento, un error, un límite de solicitudes, una salida ilegible o con una forma incorrecta— pasa el mismo contenido al siguiente. La política deliberadamente no promete que el contenido se quede en hardware de PhishTriage y no da ninguna proporción: el paso al siguiente nivel es una regla, no una proporción. En la semana del 17 de agosto de 2026, una configuración errónea envió todos los análisis a Anthropic.

En el caso de algunos correos se hace una segunda solicitud al nivel que acaba de responder, con el mismo contenido y una instrucción agregada. Nunca pasa a otro nivel ni a Anthropic. El registro de análisis almacenado anota qué nivel respondió. La política no dice dónde está el servidor de modelos.

Política: «Where analysis happens».

Encargados del tratamiento y destinos

Los datos de la extensión van a destinos que opera PhishTriage:

Los registros se almacenan en una base de datos PostgreSQL alojada en hardware que PhishTriage posee y opera, en Estonia. Desde que la producción pasó a PostgreSQL en agosto de 2026, ningún proveedor de almacenamiento de terceros ha conservado estos registros. Los encargados del tratamiento que nombra la política:

El producto no incluye herramientas de estadísticas de uso, publicidad, SDK de telemetría, servicios de notificación de errores ni bibliotecas de huella digital. Con la protección de archivos activada, la segunda solicitud de una descarga normal va al propio host de la descarga, como se describió antes. Política: «Third-party processors».

Direcciones IP y registro de la aplicación

Política: «What the backend stores, and for how long» y «The application log».

Lo que se queda en el dispositivo

Las solicitudes de eliminación actúan sobre nuestros servidores y no pueden llegar al perfil del navegador. Política: «What the extension keeps on your own device».

Resumen de conservación

Política: «Retention» y «Keeping evidence of phishing pages».

Lo que puede ver el equipo

Los equipos se crean en el portal (Create a team). Solo las personas propietarias pueden abrir la página Team; todos los miembros, sean o no personas propietarias, ven el panel y sus listas. Lo que muestran ambos depende del modo de informes del equipo (Reporting mode). Todos los equipos empiezan en el modo Aggregate. Esto describe el portal tal como funciona ahora.

Modo agregado (Aggregate) Modo por persona (Attributed)
Totales, tendencias y recuentos por veredicto Se muestran a todos los miembros; abarcan los análisis de cada miembro desde que se unió, hasta la fecha de eliminación de cada análisis (consulta Conservación) Se muestran a todos los miembros; abarcan los análisis de cada miembro desde que se unió, hasta la fecha de eliminación de cada análisis (consulta Conservación)
Listas del panel (Requested Triages, Visited URLs, Phishing Evidence, Registered Extensions, Connected Devices), que ven todos los miembros, sin columna de persona No se muestran («Not shown») Se muestran para la actividad desde el cambio de modo y desde la incorporación de cada miembro: los análisis de los colegas (el remitente y el asunto de cada correo, o la dirección de la página, con su veredicto; al abrir un análisis se ven su resumen, sus puntuaciones y las pruebas que tenga), los nombres de los sitios que comunicó su Background protection y, donde Send full URLs está activada, las direcciones completas, las capturas de pruebas y los navegadores del equipo. Cada análisis llega al navegador del miembro tal como se almacenó, con la dirección de su destinatario (normalmente la del propio colega) y el texto del mensaje o de la página, sus enlaces y los nombres de los archivos adjuntos, aunque la lista muestre solo el remitente y el asunto, o la dirección
Pestaña Scans: Time, Type, Target, Verdict, Risk, Device / person (el nombre o la dirección de correo electrónico de la persona cuando el análisis tiene una cuenta); análisis de correo y de página y, con la protección de archivos activada, cada descarga verificada, por nombre de archivo; al abrir un análisis de correo o de página se ven su remitente y su asunto, o su URL No se muestra («Not shown») Se muestra para la actividad desde el momento en que se activaron los informes por persona y, de cada miembro, desde que se unió
Pestaña Reporting: Scan volume by person No se muestra Se muestra, con la misma ventana
Pestaña Devices: la columna Person y el número de análisis por dispositivo No se muestran («Person and scan count are not shown») Se muestran
Lista Phishing Evidence (capturas de pantalla y código fuente de la página) No se muestra a nadie, ni a la persona propietaria ni a la persona cuyo dispositivo hizo la captura: no se pueden ver, descargar, confirmar, rechazar ni eliminar capturas individuales Visible para todos los miembros, en la misma ventana que los análisis; las personas propietarias pueden usar los botones Confirm phishing o Reject and delete

Fuentes: la página Team del portal; «Keeping evidence of phishing pages» y «Account and identity records» de la política.

Solicitudes de eliminación y de acceso

Política: «Retention» y «Your rights».

Claves de política de administrador que cambian los flujos de datos

Estas claves existen en el esquema de almacenamiento administrado de la versión 1.0.0. Una clave que está definida se impone al interruptor de la persona. La ventana emergente marca cada interruptor controlado con una insignia Managed y lo deshabilita. Cuando están definidas proxyUrl, trackDomains, trackVisits o cacheDomainVisits, Settings también muestra el aviso «Some settings are managed by your organization and can’t be changed here». No hay ninguna clave para los botones de comentarios, porque en esta versión no envían nada.

Dónde toma cada navegador estas claves, cómo une una clave de inscripción los navegadores a un equipo y los permisos que aún necesita un interruptor forzado: Implementa PhishTriage con políticas del navegador. La implementación administrada se ofrece con el plan Empresa; podemos configurarla contigo (escríbenos).