Cómo funcionan los veredictos
Qué lee la extensión cuando una persona pide una verificación, qué devuelve el servicio, dónde se ejecuta el análisis y qué no puede decirte un veredicto. Esta guía describe la versión 1.0.0, la que ofrecen las tiendas de los navegadores.
Qué inicia una verificación
No se lee nada de un mensaje ni de una página para dar un veredicto hasta que una persona lo pide. Una verificación empieza cuando la persona hace clic en uno de estos botones:
- El botón Analyze Current Email (analizar el correo actual) o Analyze Current Page (analizar la página actual) de la ventana emergente de la barra de herramientas. Es un solo botón; su etiqueta depende de la pestaña en la que esté.
- El botón Re-analyze (analizar de nuevo) que hay bajo un resultado, que vuelve a leer el mensaje o la página y reemplaza el resultado.
- En los cuatro hosts de correo que se indican más abajo, es posible que veas también un botón PhishTriage que la extensión agrega a la barra de herramientas del mensaje abierto. Inicia la misma verificación.
Cada clic en estos botones lee el mensaje o la página tal como está en ese momento, de modo que, si una persona abre otro mensaje y vuelve a hacer clic, se verifica el mensaje nuevo.
El panel lateral tiene además su propio botón Analyze Current Page. En algunas compilaciones de la versión 1.0.0, ese botón y el botón Try again (intentar de nuevo) pueden volver a enviar el contenido de una verificación anterior de esa pestaña, en lugar de leer el mensaje que está abierto ahora. Después de pasar a otro mensaje, usa el botón de la ventana emergente de la barra de herramientas, el botón PhishTriage de la página o el botón Re-analyze, que siempre vuelven a leerlo.
Hay dos cosas que se ejecutan sin ningún clic. En los cuatro hosts de correo, el script de la extensión se carga en todas las páginas y observa el diseño de la página para mantener su botón en su sitio; no lee ningún contenido del mensaje hasta que alguien hace clic. Y la función Background protection (protección en segundo plano), si alguien la activa, verifica cada sitio que esa persona abra. La función File protection (protección de archivos), que también está desactivada de forma predeterminada, se explica en Manejo de datos.
Qué se envía de un correo electrónico
El correo se lee como correo solo en cuatro hosts: mail.google.com, outlook.office.com, outlook.office365.com y outlook.live.com. Allí la extensión lee el mensaje abierto desde la página, la misma vista que tiene la persona, y envía:
- El asunto.
- El remitente: la dirección y el nombre para mostrar.
- Una dirección de destinatario. En el buzón de la propia persona, normalmente es su propia dirección.
- La dirección de respuesta (reply-to): en Gmail, cuando Gmail muestra una. En Outlook en la web no se lee.
- La fecha.
- El texto del cuerpo del mensaje abierto, sin los mensajes anteriores citados. Se lee un mensaje, no toda la conversación.
- Los enlaces: hasta 10 direcciones
httpohttpsdistintas del mensaje abierto, incluidas las de los mensajes anteriores citados cuyo texto se elimina. Se omiten los enlaces al propio servicio de correo:mail.google.comen Gmail, youtlook.office.comyoutlook.live.comen Outlook. - Los nombres de los archivos adjuntos, tal como los muestra la página. Los archivos adjuntos no se abren, y su contenido nunca se lee ni se envía.
No se envían los resultados de autenticación. El correo web no muestra a la página los encabezados de un mensaje, por lo que la extensión no puede leer los resultados de SPF, DKIM ni DMARC. En su lugar, la solicitud lleva una nota fija que indica que no están disponibles. Tampoco se leen los encabezados sin procesar.
Cada solicitud de análisis incluye además el ID seudónimo de la instalación y, una vez que la instalación se ha registrado (lo que hace por sí sola en la primera ejecución), el ID de su dispositivo; una subida de pruebas lleva en su lugar la credencial del dispositivo (consulta Manejo de datos). Ninguno de los dos ID se deriva de la persona ni del dispositivo. Como en cualquier solicitud web, el servidor también ve la dirección de red desde la que llegó.
Qué se envía de una página web
En cualquier otra página, la extensión lee la página de la pestaña y envía:
- el título de la página;
- la dirección completa, con la ruta y la cadena de consulta. Si la dirección incluye un token de sesión o un término de búsqueda, también se envía;
- el nombre de host;
- el texto de la página, sin scripts ni estilos: hasta 10 000 caracteres en las compilaciones más recientes de la versión 1.0.0 y 5000 en las anteriores. Se incluye el texto que la página oculta. No se incluye lo que alguien haya escrito en un campo de formulario;
- hasta 15 direcciones de enlaces
httpohttpsdistintas que se encuentren en la página; - solo en las compilaciones más recientes de la versión 1.0.0: el texto y los enlaces de los marcos de la página que proceden del mismo origen, dentro de los mismos límites de 10 000 caracteres y 15 enlaces; el número de marcos grandes de otros orígenes que no se pudieron leer; y si la página es solo un contenedor alrededor de un marco. Si la página no tiene título, se envía en su lugar el título de un marco.
El correo web de cualquier otro host cuenta como una página web. Eso incluye Outlook en outlook.cloud.microsoft en la versión 1.0.0: consulta Límites.
Captura de pruebas
La opción Keep evidence of phishing (guardar pruebas del phishing, es decir, de la suplantación de identidad) está activada a menos que alguien la desactive en la ventana emergente, en la sección Settings (configuración). Con ella activada, al hacer clic en Analyze en una página web también se toman una captura de pantalla de la pestaña visible y una copia del HTML de la página en ese momento. Ambas se conservan en la memoria de la extensión hasta que llega el veredicto. Solo se envían si el veredicto es PHISHING o SUSPICIOUS; en caso contrario, se descartan las dos.
No se captura nada en los cuatro hosts de correo. En el correo web de cualquier otro sitio, la captura de pantalla es de la bandeja de entrada, porque es lo que muestra la pestaña, y el HTML de la página incluye el contenido del mensaje que estuviera abierto. Cuánto tiempo se conservan las capturas y quién puede verlas se explica en Manejo de datos.
Qué devuelve el servicio
El servicio devuelve un veredicto estructurado. Su vocabulario es fijo. Una respuesta cuyo veredicto, nivel de confianza, puntuación de riesgo, resumen o indicadores queden fuera de ese vocabulario se trata como un análisis fallido y no se muestra; en cambio, un campo opcional mal formado, como la marca o el tipo de solicitud, puede descartarse y mostrarse el resto.
- Veredicto:
PHISHING,SUSPICIOUSoBENIGN. - Confianza:
HIGH,MEDIUMoLOW. - Una puntuación de riesgo de 0 a 100 y hasta ocho puntuaciones más, cada una de 0 a 100 y calculada por separado. Un valor más alto indica más sospecha.
- La marca suplantada, si se nombra alguna.
- Lo que pide el mensaje, si pide algo: una contraseña, un pago, un código 2FA, datos personales, ejecutar un archivo, tarjetas de regalo, una respuesta o hacer clic en un enlace.
- Un resumen breve por escrito y, a veces, un motivo de una línea.
- Indicadores: cada uno tiene un tipo (
DOMAIN,URL,SENDER,ATTACHMENT,TECHNIQUEoHEADER), un valor, una gravedad (alta, media o baja) y una nota breve.
El servicio pide el resumen en inglés sencillo, así que las partes escritas suelen estar en inglés, sea cual sea el idioma del mensaje.
Los tres titulares
El panel lateral convierte el veredicto en uno de tres titulares:
PHISHINGse convierte en el titular Don’t trust this (no confíes en esto), en rojo. La línea de debajo dice «Almost certainly a phishing attempt».SUSPICIOUSse convierte en el titular Be careful (ten cuidado), en naranja, con «Some warning signs — handle with care».BENIGNse convierte en el titular Looks safe (parece seguro), en verde, con «No threats detected».
Cuando el análisis da un motivo de una línea, este reemplaza esa línea. Si se nombró una marca o una solicitud, la línea siguiente dice «Impersonating …», «asking for …» o ambas cosas. Debajo, una etiqueta indica el veredicto y la confianza tal como se devolvieron, por ejemplo «PHISHING · HIGH CONFIDENCE».
La confianza no cambia el titular. Un veredicto BENIGN con confianza LOW sigue mostrando el veredicto Looks safe, así que conviene leer la etiqueta.
Puntuaciones, señales principales e indicadores
Debajo del resumen, el panel lateral dibuja una barra por cada puntuación recibida, en este orden: Risk, Phishing, Social Eng., Urgency, Auth, Impersonation, Links, Obfuscation, Attachment. Una puntuación que no se devolvió se omite, no se dibuja como cero. Las barras se ponen naranjas al llegar a 40 y rojas al llegar a 70. Risk es la puntuación global.
La sección Top signals (señales principales), cerca de la parte superior del resultado, repite hasta tres de las otras ocho puntuaciones: las que llegan a 40 o más, de mayor a menor. Nunca incluye Risk y no aparece cuando ninguna puntuación llega a 40.
La sección Technical indicators (indicadores técnicos) enumera los indicadores, cada uno marcado según su gravedad. No aparece cuando no hay ninguno.
El panel lateral escribe estas etiquetas de sección y de puntuación en mayúsculas. Las puntuaciones y los indicadores también aparecen en el portal cuando una persona con permiso para ver el análisis lo abre; en la sección Summary el portal muestra el motivo de una línea si lo hay y, si no, el resumen.
Dónde se ejecuta el análisis
Esta sección sigue la política de privacidad, versión 1.10: sus secciones «Where analysis happens» y «Third-party processors» (los títulos son los del texto de la política en inglés). Si algo de lo que aquí se dice difiere, prevalece la política.
La extensión envía cada solicitud a api.phishtriage.com. Cloudflare transporta el tráfico entre el navegador y el servidor de PhishTriage; solo trata datos en tránsito y no almacena registros. A continuación, el servicio ofrece el contenido a los modelos en un orden fijo, y la primera respuesta utilizable se convierte en el veredicto:
- Un modelo que PhishTriage aloja por su cuenta, en una máquina que opera en su propia red. Es el primero al que se consulta.
- Un servicio de modelos de terceros, Ollama Cloud. La política lo nombra antes de usarlo. En la fecha de entrada en vigor de la política no está configurado en ninguna implementación que opere PhishTriage, así que las solicitudes no pasan por él.
- La API de Claude de Anthropic. El último recurso, que se usa cuando los niveles anteriores no producen una respuesta utilizable. Anthropic actúa como encargado del tratamiento conforme a sus términos de API, que establecen que las entradas de la API no se usan para entrenar modelos.
Un nivel pasa el contenido al siguiente cuando es inaccesible o demasiado lento, cuando devuelve un error o un límite de solicitudes y cuando produce una salida que no se puede leer o que no tiene la forma exigida. Si falla el último nivel, el análisis termina sin veredicto y el panel lateral muestra un error.
En el caso de algunos correos que un nivel anterior a Anthropic considera phishing o sospechosos, se vuelve a consultar al mismo nivel, con el mismo contenido y una breve instrucción agregada. Esa segunda solicitud no va a ningún otro nivel y nunca a Anthropic. La política establece cuándo se hace.
La política no promete que el contenido permanezca en máquinas que opera PhishTriage. El contenido llega a Anthropic siempre que falla el primer nivel, y la política recoge una semana de agosto de 2026 en la que eso ocurrió con todos los análisis.
Cada análisis almacenado registra qué nivel respondió. Ni la extensión ni el portal lo muestran; una solicitud de acceso a privacy@phishtriage.com permite obtenerlo.
Los registros se conservan en una base de datos PostgreSQL alojada en hardware que PhishTriage posee y opera, en Estonia. Esa afirmación se refiere únicamente al host de la base de datos. La política no dice dónde está el servidor de modelos.
La política nombra tres más, ninguno de los cuales recibe hoy contenido de los análisis. Google ofrece el inicio de sesión del portal, y todas las páginas del portal cargan la biblioteca de inicio de sesión y las fuentes de Google. Stripe se encarga de los pagos y no recibe nada a menos que alguien inicie un proceso de pago. Elastic Cloud guardaba los registros creados antes del traslado a PostgreSQL de agosto de 2026; PhishTriage eliminó ese proyecto el 2 de octubre de 2026, y lo que Elastic conserva de un proyecto eliminado, como sus propias copias de seguridad, se rige por los términos de Elastic y por su acuerdo de tratamiento de datos con PhishTriage. La política no enumera ningún servicio de estadísticas de uso, publicidad, telemetría ni notificación de errores.
Una organización que ejecuta su propio backend (disponible con el plan Empresa) envía en cambio los análisis a su propio servidor. En ese caso, describir cómo se enrutan los análisis le corresponde a esa organización.
Background protection: cómo se verifica un sitio
La función Background protection (protección en segundo plano) está desactivada de forma predeterminada. Cuando alguien la activa en la ventana emergente, en la sección Settings, el navegador pide dos permisos más: leer el historial de navegación, y leer y cambiar datos en todos los sitios web. La redacción es la del propio navegador. Si la persona los rechaza, el interruptor vuelve a quedar desactivado.
Con ella activada:
- Cada vez que una página termina de cargarse en una pestaña, la extensión envía el nombre de host de esa página (por ejemplo
www.shop.example) aapi.phishtriage.com, con el ID seudónimo de la instalación y el ID del dispositivo. No envía la ruta, ni la cadena de consulta, ni nada de la página. Los marcos incluidos en una página no se verifican por separado. - Se omiten las páginas del navegador, las páginas de extensiones y las páginas
about:. - El servicio compara el nombre de host con la inteligencia de amenazas de PhishTriage. Es una consulta, no un análisis de la página.
- Si el sitio se marca, la extensión dibuja una advertencia que cubre toda la página y pone una insignia «!» en el icono de la barra de herramientas. La página ya se ha cargado: la advertencia queda encima y no bloquea la navegación. El botón Go back to safety (volver a un lugar seguro) abandona la página. En la sección Details, el botón I understand the risks — continue to site quita la advertencia. En algunas compilaciones de la versión 1.0.0, la línea ACTION de la advertencia dice «Navigation blocked»; la página se ha cargado igualmente.
- Si la verificación no se completa —no hay conexión, no llega una respuesta a tiempo o el servicio rechaza la solicitud—, la página se carga sin advertencia y nada se lo indica a la persona. Background protection deja pasar la página cuando algo falla (fail open), así que considérala una capa adicional, no una barrera.
- Cada verificación se almacena como un registro de visita, hasta un número fijo por dispositivo y por hora; una verificación que supere ese número se responde igualmente, pero no se escribe ningún registro. A un registro de visita se le asigna su fecha de eliminación en el momento de escribirlo: 365 días después de forma predeterminada, o al cabo del plazo de 7 a 365 días que esté vigente en ese momento para la cuenta con la que se escribe, que pueden elegir la persona propietaria de un equipo o la persona que ha iniciado sesión (consulta Manejo de datos). Un registro escrito antes del 4 de octubre de 2026 conserva los 90 días que se le asignaron. El registro del servidor también anota el nombre de host de cada verificación registrada (o la dirección completa, con la opción Send full URLs), con una dirección de red con hash, y nada en PhishTriage elimina ese registro automáticamente. Una verificación que supere el límite sigue dejando una línea en el registro, pero sin dirección con hash ni nombre de host. Si se solicita a privacy@phishtriage.com, las líneas de un dispositivo se eliminan manualmente; consulta Manejo de datos.
Send full URLs
La opción Send full URLs (enviar las URL completas), en la sección Advanced (opciones avanzadas) de la configuración de la ventana emergente, está desactivada de forma predeterminada y requiere los mismos permisos. Con ella activada, se envía y se verifica la dirección completa de cada carga de página, con la ruta y la cadena de consulta. Si Background protection también está activada, el nombre de host se envía además, como segunda verificación.
Cache domains for 1 hour
La opción Cache domains for 1 hour (guardar los dominios en caché durante 1 hora), también en la sección Advanced, está desactivada de forma predeterminada. Con ella activada, la extensión recuerda cada nombre de host que ha enviado y no vuelve a enviarlo durante una hora. Así, un sitio se verifica como máximo una vez por hora, por muchas de sus páginas que se abran, y si se vuelve a visitar dentro de esa hora, no se verifica de nuevo. Por lo tanto, si la verificación del nombre de host marcó un sitio en la visita anterior, al volver a visitarlo dentro de esa hora esa verificación no muestra ninguna advertencia. La lista se guarda en el almacenamiento de la extensión en ese dispositivo. La caché se aplica solo a las verificaciones de nombre de host, no a las direcciones completas.
Mostrar la advertencia sin riesgo
La extensión reconoce https://phishtriage.com/dangerous-example en el propio dispositivo. Con Background protection o Send full URLs activadas, abrirla siempre muestra la advertencia que cubre toda la página, de modo que puedes enseñar a tus colegas qué esperar sin una amenaza real. La visita se notifica igualmente, como cualquier otra.
Clics en los botones de comentarios
Bajo cada resultado, la sección Your feedback (tus comentarios) ofrece los botones Looks safe to me (me parece seguro) y Looks dangerous (parece peligroso). Se acepta un clic por resultado; después, los botones se sustituyen por «Thanks — saved on this device.»
En la versión 1.0.0, un clic se queda en ese dispositivo. La extensión guarda en su propio almacenamiento el veredicto, el botón que se usó, la hora y la dirección de la página o del mensaje, conserva los últimos 100 clics y no envía nada. Por lo tanto, un clic no cambia el veredicto, no llega a PhishTriage y no aparece en el portal. Al quitar la extensión se elimina la lista; los botones Sign out y Leave team no la eliminan. La política de privacidad describe versiones más recientes, en las que un clic también se envía.
Si crees que un veredicto es incorrecto, escríbenos a support@phishtriage.com.
Límites
Lo que no puede ver
- Las aplicaciones de correo de escritorio, como Outlook para Windows o Mac, Apple Mail o Thunderbird. La extensión solo funciona con el correo abierto en una pestaña del navegador.
- Teléfonos y tabletas. No hay ninguna aplicación móvil, y la extensión solo funciona en las versiones de escritorio de Chrome, Edge, Brave y Firefox. Safari no es compatible.
- Outlook en
outlook.cloud.microsoften la versión 1.0.0. Esa dirección no se lee como correo y no tiene botón en la página. La ventana emergente ofrece el botón Analyze Current Page, que verifica toda la página de Outlook como una página web cualquiera: su texto y sus enlaces, dentro de los límites indicados más arriba, en lugar de los campos del mensaje que se enumeran en «Qué se envía de un correo electrónico». La captura de pruebas se aplica como en cualquier página web. Las otras tres direcciones de Outlook se leen como correo. - Otros servicios de correo web, por ejemplo Yahoo, Proton o el Outlook Web Access de una organización en su propio dominio. Se verifican como páginas web, del mismo modo.
- Los encabezados y los resultados de autenticación, como se describió antes.
- El contenido de los archivos adjuntos. Solo se envían los nombres.
- Las páginas del navegador y las tiendas de extensiones. El navegador no permite que una extensión las lea, así que no se pueden analizar.
Un veredicto es una ayuda para el criterio
Un veredicto es la valoración que hace un modelo del contenido indicado más arriba. No es una garantía en ningún sentido. El veredicto Looks safe no demuestra que un mensaje sea seguro, y SUSPICIOUS es donde caen por error con más frecuencia los mensajes legítimos. Trata el veredicto como un dato más. Mantén tu propio canal de avisos y pide a las personas que lo usen, diga lo que diga el veredicto, cuando algo les pida una contraseña, un pago o un código.
El límite de solicitudes
Los análisis están limitados por hora y se cuentan por dirección de red. Los colegas que están detrás de una misma conexión a Internet de oficina comparten el cupo. Cuando se agota, el panel lateral dice «Too many scans right now. Give it a moment and try again». El cupo se libera en el transcurso de la hora.
Otros errores
- «That message is too large to scan». Se pueden rechazar los mensajes muy largos.
- «That took too long and was stopped. Try again».
- «Couldn’t reach the service. Check your connection and try again».
- «The triage service didn’t respond properly. This is usually temporary». Aparece cuando el servicio devuelve un error del servidor, incluido el caso en que ningún modelo produjo una respuesta utilizable.
En ninguno de estos casos se muestra un veredicto; el botón Try again vuelve a ejecutar la verificación.