phishtriage

Para equipos de seguridad · 20 minutos

Implementa PhishTriage con políticas del navegador

Instala la extensión PhishTriage en navegadores Chrome, Edge y Firefox administrados, define o bloquea su configuración y une cada navegador a tu equipo con una clave de inscripción, sin que nadie tenga que iniciar sesión.

La implementación administrada se ofrece con el plan Empresa (consulta los precios), y podemos configurarla contigo: escríbenos. Esta página es la referencia técnica. Lo que envía cada opción de configuración y cuánto tiempo se conserva está en Manejo de datos.

Antes de empezar

Lo que puedes definir mediante política

Estas son las opciones de configuración propias de PhishTriage, entregadas como la configuración administrada de la extensión (cómo, por navegador, está en Configura la extensión). Omite una clave para que cada persona decida. Cuando una clave tiene un interruptor, un valor definido se impone a la opción de la persona en ambos sentidos: true fuerza su activación, false fuerza su desactivación, y en ambos casos el interruptor queda bloqueado y marcado como Managed (administrado) en la configuración de PhishTriage. Una cadena vacía cuenta como no definida. Escribe true y false como booleanos, no como texto entre comillas, y todas las direcciones con https://.

Clave Qué hace Bloquea un interruptor, marcado como Managed Versión
proxyUrl
texto
El backend al que va todo: análisis, verificaciones de visitas, pruebas, registro. Sin definir: https://api.phishtriage.com. No existe ninguna opción de usuario para ella. Cámbiala solo para un backend de alojamiento propio. No hay interruptor. Se muestra de solo lectura en la sección Advanced (opciones avanzadas), en el campo Backend, con la insignia 1.0.0 y posteriores
enrolmentToken
texto
Una clave de inscripción del portal. Une el navegador a tu equipo cuando PhishTriage se registra, lo que hace al instalarse y de nuevo cuando alguien hace clic en el botón Sign out o en Leave team. Un navegador que ya está registrado no recoge una clave que se agregue más tarde a la política. No se recopila ninguna dirección de correo electrónico. Una clave incorrecta, caducada, revocada o agotada deja el navegador registrado fuera del equipo, funcionando con normalidad. Cualquier persona que pueda ver la política de navegador de un dispositivo puede leer la clave: consulta Une navegadores a tu equipo. No. PhishTriage no la muestra, pero el almacén de políticas del dispositivo la contiene 1.0.0 y posteriores
trackDomains
true / false
Background protection: se verifica el nombre de cada sitio que se visita, y un sitio marcado como peligroso muestra una advertencia que cubre toda la página. Desactivada de forma predeterminada. Requiere un permiso del navegador. Sí: Background protection 1.0.0 y posteriores
trackVisits
true / false
Envía la dirección completa de cada página que se abre, con la cadena de consulta. Desactivada de forma predeterminada. No la actives de forma forzada sin leer Elige tu configuración. Requiere un permiso del navegador. Sí: Send full URLs, en Advanced 1.0.0 y posteriores
cacheDomainVisits
true / false
Con Background protection activada, verifica el nombre de cada sitio como máximo una vez por hora. Desactivada de forma predeterminada. No hace nada sin trackDomains ni el interruptor propio de la persona. Sí: Cache domains for 1 hour, en Advanced 1.0.0 y posteriores
evidenceCapture
true / false
Tras una verificación cuyo resultado es phishing (suplantación de identidad) o sospechoso, sube una captura de pantalla y el HTML de la página para que se pueda denunciar el sitio. Valor predeterminado: activada; solo false la desactiva para todas las personas. Sí: Keep evidence of phishing 1.0.0 y posteriores
fileProtection
true / false
File protection: la huella, el nombre del archivo y el tamaño de cada descarga (no el archivo) se envían a filescan.phishtriage.com, o a tu filescanUrl, para verificarlos. Desactivada de forma predeterminada. Requiere un permiso del navegador. La compilación de la tienda de Firefox de la versión 1.0.0 no ofrece ningún interruptor File protection, así que no cuentes con que forzar fileProtection allí tenga efecto. Sí: File protection 1.0.0 y posteriores
fileBlocking
true / false
true: modo de bloqueo, que retiene un archivo generado por una página y pregunta antes de guardarlo. false: modo de advertencia, el predeterminado. Requiere File protection activada. Sí: Block, don’t just warn, que se muestra solo mientras File protection está activada 1.0.0 y posteriores
deepScanAlways
true / false
Envía todos los archivos descargados para un análisis completo de malware, no solo los archivos sobre los que una persona pregunta. Desactivada de forma predeterminada. Requiere File protection activada. Sí: Deep scan every file, que se muestra solo mientras File protection está activada 1.0.0 y posteriores
filescanUrl
texto
El servicio de análisis de archivos. Sin definir: https://filescan.phishtriage.com. Solo lo usa File protection. Cámbiala solo para un backend de alojamiento propio. No. No se muestra en ningún sitio 1.0.0 y posteriores
feedbackUpload
true / false
A partir de la 1.1.0, un clic en el botón Looks safe to me o en Looks dangerous se envía a PhishTriage de forma predeterminada. false lo mantiene en el dispositivo; nada más lo desactiva. La versión 1.0.0 no envía comentarios y no lee esta clave. No. No se muestra en ningún sitio 1.1.0 y posteriores

Cuando están definidas proxyUrl, trackDomains, trackVisits o cacheDomainVisits, la sección Settings (configuración) de PhishTriage también muestra el aviso «Some settings are managed by your organization and can’t be changed here». Lo que envía cada interruptor, adónde va y cuánto tiempo se conserva está en Manejo de datos.

Elige tu configuración

Parte del fragmento del portal, que contiene solo proxyUrl y enrolmentToken. Es solo configuración: la política de instalación forzada, más abajo, es la que instala PhishTriage. Con la instalación forzada, y con el fragmento en la política antes que ella, cada navegador se une a tu equipo cuando PhishTriage se instala en él, y todos los interruptores se dejan a criterio de la persona que lo usa. Después, decide cada una de estas opciones de forma deliberada:

Instala la extensión de forma forzada

La copia de PhishTriage de cada tienda tiene su propio ID. Usa la copia de la tienda propia del navegador y usa el mismo ID para su configuración.

Navegador ID de la extensión URL de actualización o de instalación
Chrome (Chrome Web Store) gjlaknelkbocikcnjebmigaeenagdapl https://clients2.google.com/service/update2/crx
Edge (Edge Add-ons) cgohfopcndeliihonajifpfibocendjn https://edge.microsoft.com/extensionwebstorebase/v1/crx
Firefox (Firefox Add-ons) phishtriage@phishtriage.com https://addons.mozilla.org/firefox/downloads/latest/phishtriage@phishtriage.com/latest.xpi

Las tres son fichas de tienda, así que los dispositivos no necesitan estar unidos a un dominio. Chrome y Edge restringen la instalación forzada de extensiones procedentes de fuera de su propia tienda a dispositivos unidos a un dominio o administrados; esa es una razón más para dar a Edge la copia de Edge Add-ons.

Chrome

Usa una de las dos políticas, no ambas: ExtensionSettings anula ExtensionInstallForcelist para la misma extensión. Cualquiera de las dos instala PhishTriage sin preguntar e impide que las personas la quiten o la desactiven. Google documenta, para ExtensionInstallForcelist, que quitar una extensión de la lista la desinstala y que la lista no se aplica en el modo incógnito.

ExtensionInstallForcelist es una lista; la entrada de PhishTriage es:

gjlaknelkbocikcnjebmigaeenagdapl;https://clients2.google.com/service/update2/crx

ExtensionSettings contiene una entrada por extensión. Si ya la tienes definida, agrega la entrada de PhishTriage a tu valor existente en lugar de reemplazarlo:

{
  "gjlaknelkbocikcnjebmigaeenagdapl": {
    "installation_mode": "force_installed",
    "update_url": "https://clients2.google.com/service/update2/crx"
  }
}

Si quieres, agrega "toolbar_pin": "force_pinned" a la entrada para mantener el icono de PhishTriage en la barra de herramientas.

Edge

Las mismas dos políticas, con los nombres y las rutas de Edge. Microsoft documenta, para ExtensionInstallForcelist, que instala PhishTriage sin preguntar, impide que las personas la quiten o la desactiven, la desinstala si la quitas de la lista y no se aplica en InPrivate. Su entrada:

cgohfopcndeliihonajifpfibocendjn;https://edge.microsoft.com/extensionwebstorebase/v1/crx

O para ExtensionSettings, agregada a cualquier valor que ya tengas:

{"cgohfopcndeliihonajifpfibocendjn":{"installation_mode":"force_installed","update_url":"https://edge.microsoft.com/extensionwebstorebase/v1/crx"}}

Firefox

Firefox toma ExtensionSettings en su propio archivo de políticas, policies.json, con el ID de PhishTriage como clave. force_installed la instala e impide que se quite:

{
  "policies": {
    "ExtensionSettings": {
      "phishtriage@phishtriage.com": {
        "installation_mode": "force_installed",
        "install_url": "https://addons.mozilla.org/firefox/downloads/latest/phishtriage@phishtriage.com/latest.xpi"
      }
    }
  }
}

Configura la extensión

Parte del fragmento que muestra el portal cuando creas una clave de inscripción (consulta Une navegadores a tu equipo). Con tu clave en lugar del marcador de posición, es:

{
  "proxyUrl": "https://api.phishtriage.com",
  "enrolmentToken": "YOUR-ENROLMENT-KEY"
}

Estas claves son de PhishTriage, no del navegador, así que cada navegador las toma en un lugar reservado para la configuración de una sola extensión, con el mismo ID con el que forzaste la instalación. Agrega junto a ellas cualquier otra clave de la tabla. Entrégalas con la misma herramienta de administración que la instalación forzada, a los mismos navegadores, y antes de la instalación forzada, porque PhishTriage lee la clave de inscripción cuando se registra, justo después de instalarse (consulta Navegadores que ya tenían PhishTriage).

Chrome

Edge

El portal rotula su fragmento «Managed policy (Chrome/Edge):», pero la documentación de Edge de Microsoft no dice dónde va la configuración propia de una extensión. El personal de soporte de Microsoft ha dado la estructura de Chromium bajo la clave de políticas de Edge. Pruébala en un dispositivo y verifícala como se describe en Verifica que funcionó antes de implementarla:

Firefox

En policies.json, bajo 3rdparty → Extensions (con E mayúscula) → el ID de PhishTriage, junto a la instalación forzada:

{
  "policies": {
    "ExtensionSettings": {
      "phishtriage@phishtriage.com": {
        "installation_mode": "force_installed",
        "install_url": "https://addons.mozilla.org/firefox/downloads/latest/phishtriage@phishtriage.com/latest.xpi"
      }
    },
    "3rdparty": {
      "Extensions": {
        "phishtriage@phishtriage.com": {
          "proxyUrl": "https://api.phishtriage.com",
          "enrolmentToken": "YOUR-ENROLMENT-KEY"
        }
      }
    }
  }
}

Une navegadores a tu equipo

  1. En el portal de https://portal.phishtriage.com, abre Team y luego la pestaña Devices. Al final está la sección Enrolment keys (claves de inscripción). Haz clic en el botón New key.

  2. Ponle a la clave una etiqueta, por ejemplo «Implementación de Finanzas». Si quieres, define un número máximo de usos y una caducidad de 1 a 365 días; si dejas esos campos en blanco, la clave no tiene ni límite de usos ni caducidad. Si defines un máximo, lee más abajo cómo dimensionarlo. Haz clic en el botón Create key.

  3. El portal muestra «Enrolment key created» y la clave, con «Copy it now — it is stored hashed and will not be shown again». Cópiala. Debajo, en «Managed policy (Chrome/Edge):», está el fragmento con proxyUrl definido como https://api.phishtriage.com y enrolmentToken definido como la clave. Deja sin marcar Force full-URL visit tracking on every device (consulta Elige tu configuración).

  4. Pon las claves del fragmento en tu política, como se explica en Configura la extensión; las mismas claves sirven para Firefox.

  5. Implementa primero la política en los navegadores y después la instalación forzada. Cada navegador se une al equipo cuando PhishTriage se registra por primera vez, justo después de instalarse allí, si para entonces ya tiene la clave. Nadie inicia sesión y no se recopila ninguna dirección de correo electrónico.

Navegadores que ya tenían PhishTriage

PhishTriage lee la clave cuando se registra: justo después de instalarse y de nuevo cuando alguien hace clic en el botón Sign out o en Leave team. Un navegador que ya está registrado no lee una clave que agregues a la política más tarde, así que se queda fuera del equipo. Lo mismo ocurre con un navegador que se registró cuando la clave era incorrecta, había caducado, estaba revocada o agotada, y que no lo vuelve a intentar cuando corriges la clave. Un navegador Chrome o Edge que se registra antes de que le llegue su configuración puede estar en la misma situación.

La forma fiable de incorporar un navegador así es quitar PhishTriage e instalarla de nuevo, con la clave ya en la política. La instalación nueva se registra otra vez, esta vez con la clave, y lo que PhishTriage había guardado en ese dispositivo desaparece. Hazlo primero en un navegador. Quitar PhishTriage también quita los permisos del navegador que las personas habían aceptado para ella. Tras la reinstalación, una función que activaste de forma forzada mediante política no se ejecuta en ese navegador hasta que se vuelve a aceptar el permiso, y su interruptor bloqueado no puede pedirlo: usa el orden que se indica en la regla de los permisos. Sign out y Leave team, más abajo, conservan los permisos.

Si nada de esto encaja con la forma en que administras tus navegadores, escribe a support@phishtriage.com.

En un navegador inscrito con una clave, el botón Leave team lo registra de nuevo al instante, así que vuelve a unirse al equipo mientras la clave siga siendo válida. Eso consume otro uso de la clave y agrega un nuevo dispositivo a la pestaña Devices; el anterior se queda en la lista.

La regla de los permisos

Activar un interruptor de forma forzada no concede un permiso. trackDomains, trackVisits y fileProtection, activadas de forma forzada mediante política, siguen necesitando un permiso del navegador aceptado en cada navegador, y PhishTriage no lo solicita. Hasta que se concede, la función no se ejecuta, aunque su interruptor aparezca activado y como Managed.

Verifica que funcionó

Prueba en un navegador de cada tipo, por cada vía por la que entregues la política, antes de pasar a toda la flota. Prueba en un navegador que nunca haya tenido PhishTriage: uno que ya la tiene no lee una clave nueva.

Safari

Nada de esto se aplica a Safari. PhishTriage no está disponible para Safari, y su compilación para Safari no tiene política de administrador: Safari no ofrece almacenamiento administrado a las extensiones, así que no se puede definir allí ninguna de las claves de esta página, incluida la clave de inscripción. Un perfil de configuración de macOS llega a PhishTriage en Chrome, Edge y Firefox de ese dispositivo, no en Safari.

La actualización 1.1.0

Las tiendas ofrecen la 1.0.0. La versión siguiente, la 1.1.0, lee Outlook en outlook.cloud.microsoft como correo, un quinto host de correo. En Chrome y Edge eso es un permiso de sitio nuevo. La documentación para desarrolladores de Chrome dice que una actualización que agrega un permiso con advertencia deshabilita la extensión hasta que la persona lo acepta; las referencias de políticas de Chrome y de Edge dicen que los permisos de una extensión instalada de forma forzada se conceden implícitamente. Ninguna dice expresamente qué ocurre cuando una actualización de una extensión instalada de forma forzada agrega uno. Así que prevé un cambio de permisos en la 1.1.0: cuando llegue a un navegador de prueba, verifica en chrome://extensions o edge://extensions que PhishTriage sigue activada.

La 1.1.0 también envía de forma predeterminada los clics de los botones de comentarios a PhishTriage. Si quieres que se queden en el dispositivo, define feedbackUpload en false antes de que la actualización llegue a tus navegadores.

Lo que envía cada opción de configuración

Para cada interruptor de arriba (qué sale del dispositivo, adónde va, cuánto tiempo se conserva y quién de tu equipo puede verlo), consulta Manejo de datos y la política de privacidad. Preguntas sobre una implementación: escríbenos.