Andmete käitlemine
PhishTriage’i brauserilaienduse iga toimingu kohta: mis lahkub seadmest, kuhu see läheb ja kui kaua seda hoitakse. Seejärel volitatud töötlejad, mida meeskond näha saab, kustutamine ja administraatori poliitikavõtmed, mis andmevooge muudavad.
See leht selgitab privaatsuspoliitikat, mis on siduv (tõlke puhul kehtib ingliskeelne tekst). Kui need kaks erinevad, on õigus poliitikal, välja arvatud versiooni 1.0.0 käitumise osas, mida poliitika – kirjutatud versioonile 1.1.0 ja uuematele – ei kirjelda, näiteks tagasisidenuppude puhul. Allpool jutumärkides olevad pealkirjad on poliitika enda jaotiste pealkirjad selle ingliskeelses tekstis.
Versioonid ja ulatus
- Laiendus. Brauserite poed pakuvad versiooni 1.0.0. Allpool kirjeldatud käitumine on selle versiooni oma, kui real ei ole öeldud teisiti.
- Poliitika. Privaatsuspoliitika versioon 1.10, kehtib alates 4. oktoobrist 2026. Selle päis ütleb,
et see kehtib brauserilaienduse versioonile 1.1.0 ja uuematele ning vaikimisi kasutatavatele taustsüsteemidele
aadressil
api.phishtriage.comja – ainult siis, kui failikaitse on sisse lülitatud –filescan.phishtriage.com. Oluline muudatus (uus andmete kogumine, uus volitatud töötleja, teistsugune säilitusaeg) tõstab versiooninumbrit ja muudab jõustumiskuupäeva. Varasemad versioonid saab aadressilt privacy@phishtriage.com. - Kui need kaks erinevad. Kui versioon 1.0.0 käitub teisiti, kui
poliitika 1.10 kirjeldab, kirjeldab see leht versiooni 1.0.0. Erinevused:
- Tagasisidenupud ei saada midagi; vajutus jääb seadmesse. Poliitika 1.10 kirjeldab, et vajutus saadetakse vaikimisi.
- Outlooki aadressil
outlook.cloud.microsoftloetakse tavalise veebilehena, mitte e-postina. E-posti hoste on neli, mitte viis nagu poliitikas, ja paigaldusõigused nimetavad ainult need neli. - E-posti hostidel ei koguta midagi, olenemata hinnangust. Poliitika 1.10 kirjeldab versiooni 1.1.0, mis seal hoiab alles analüüsitud sõnumile kärbitud ekraanipildi ja selle sõnumi HTML-i, kui hinnang on õngitsus ehk andmepüük või kahtlane, kuid mitte kunagi postkasti.
- Poodides olevad versiooni 1.0.0 järgud (builds) erinevad üksteisest lehe teksti piirangu (5000 või 10 000 märki), raamide lugemise, lehe kontrollist kogu lehte katva hoiatuse teksti eemaldamise ja lüliti File protection pakkumise poolest. Poliitika 1.10 kirjeldab 10 000 märgi piirangut, raamide lugemist, kõigi PhishTriage’i enda paneelide eemaldamist ning failikaitset Chrome’is, Edge’is, Brave’is ja Firefoxis.
- Vastutav töötleja. Majutatud teenuse puhul PhishTriage’i meeskond. Kui organisatsioon käitab oma taustsüsteemi (oma taristus käitamist pakutakse soovi korral ettevõttepaketiga), on see organisatsioon taustsüsteemi kirjete vastutav töötleja ja poliitika kirjeldab ainult laienduse käitumist.
- Majutatud teenuse säilitusajad. Iga allpool toodud ajavahemik on majutatud teenuse oma. Oma taristus käitatav taustsüsteem määrab need ise.
Mis töötab enne, kui keegi midagi vajutab
- Paigaldusõigused:
activeTab,storage,scriptingja juurdepääs neljale e-posti hostile –mail.google.com,outlook.office.com,outlook.office365.comjaoutlook.live.com–, mis on deklareeritud staatiliste sisuskriptide vastetena (content-script matches). Õigustidentityei ole: laiendus ei saa lugeda kontot, millega brauser on sisse logitud. - Valikulised õigused, mida küsitakse ainult siis, kui neid vajav funktsioon sisse
lülitatakse:
webNavigationjälgimiseks,downloadsfailikaitseks ja<all_urls>kummagi jaoks. Kui kumbki pole sees, ei küsita juurdepääsu ühelegi hostile peale nelja e-posti hosti. - Neljal e-posti hostil laaditakse sisuskript igale lehele
ajastusega
document_idleja see jälgib pidevalt lehe struktuuri, et hoida nuppu Analyze õigel kohal. See ei loe sõnumi sisu ega saada midagi enne, kui nuppu Analyze vajutatakse. - Kui failikaitse on sees, registreeritakse skriptid mustrile
<all_urls>ajastusegadocument_startigas raamis – Chrome’is, Edge’is ja Brave’is kaks registreeringut (neli faili), Firefoxis vähem –, et lehe loodud faili saaks uurida enne, kui see kasutajani jõuab. Kui failikaitse on väljas, ei registreerita neist ühtki. - Registreerimine toimub paigaldamisel automaatselt (vt ülevaadet allpool). See ei ole konto loomine.
Allikas: poliitika õiguste loend jaotises „TL;DR“ ja jaotis „When you click ‘Analyze’
(on-demand triage)“. Need neli e-posti hosti on versiooni
1.0.0 omad; poliitika 1.10 lisab alates versioonist 1.1.0 viienda,
outlook.cloud.microsoft.
Ülevaade toimingute kaupa
Iga taustsüsteemile saadetud päringuga kaasneb ka seadme IP-aadress, nagu iga HTTP-päringuga. Mis sellega juhtub, kirjeldab jaotis IP-aadressid ja rakenduslogi.
| Toiming ja vaikeväärtus | Mis lahkub seadmest | Kuhu see läheb | Säilitamine (majutatud teenus) |
|---|---|---|---|
| Registreerimine Automaatne paigaldamisel; kui see ebaõnnestus, proovitakse uuesti enne seansi esimest kontrolli. |
Seadme juhuslik pseudoId, brauser, tühi silt ning liitumisluba (enrolment token) ainult siis, kui administraator on selle poliitikaga edastanud. E-posti aadressi ega midagi sisestatut ei saadeta. | api.phishtriage.com | Seadmekirje: aegumiseta. Kustutatakse e-kirjaga esitatud taotluse peale. |
| E-kirja kontroll Nupule Analyze vajutamine ühel neljast e-posti hostist. |
Avatud sõnum Gmailis ja Outlooki veebiversioonis: teema, saatja aadress ja kuvatav nimi, üks adressaat, vastamisaadress (ainult Gmail), kuupäev, sisutekst ilma tsiteeritud kirjavahetuseta, kuni kümme URL-i sõnumist (kaasa arvatud tsiteeritud osas olevad), manuste failinimed ja fikseeritud märkus, et autentimistulemused pole saadaval. Mitte kunagi manuste sisu. | api.phishtriage.com, seejärel mudel (vt Kus analüüs toimub) | Analüüsikirje (triage record): vaikimisi 365 päeva või kehtiv säilitusaeg (7–365 päeva), mis määratakse kirjutamisel; 90 päeva, kui kirje kirjutati enne 4. oktoobrit 2026 (vt säilitamise kokkuvõtet). Logirida: automaatselt ei kustutata; kustutatakse taotluse peale käsitsi (vt rakenduslogi). |
| Lehe kontroll Nupule Analyze vajutamine igal muul lehel. |
Pealkiri, täielik URL koos tee ja päringustringiga, hostinimi, lehe tekst koos peidetud tekstiga (versiooni 1.0.0 uusimates järkudes kuni 10 000 märki, varasemates 5000), kuni viisteist linki; uusimates järkudes ka loetav sama päritoluga raamide sisu, loetamatute suurte raamide arv ja ümbrise lipp. | Nagu eespool | Nagu eespool |
| Tõendite kogumine Keep evidence of phishing: vaikimisi sees. |
Pärast lehe kontrolli, mille hinnang on õngitsus või kahtlane: JPEG-ekraanipilt nähtavast vahelehest ja lehe täielik HTML. Mitte kunagi neljal e-posti hostil. | api.phishtriage.com | Õngitsus: 12 kuud. Kahtlane: 30 päeva või 12 kuud, kui ülevaataja selle kinnitab. Ülevaataja tagasi lükatud salvestis kustutatakse kohe. |
| Background protection (taustakaitse) Vaikimisi väljas. |
Hostinimi iga navigeerimise korral. Valikuga Cache domains for 1 hour: kõige rohkem kord tunnis domeeni kohta. | api.phishtriage.com | Külastuskirje: nagu analüüsikirje. Logirida: automaatselt ei kustutata; kustutatakse taotluse peale käsitsi (vt rakenduslogi). |
| Send full URLs Vaikimisi väljas. |
Täielik URL koos päringustringiga iga põhiraami navigeerimise korral. | api.phishtriage.com | Nagu eespool |
| File protection (failikaitse) Vaikimisi väljas. |
Iga allalaadimise kohta: SHA-256 sõrmejälg, failinimi, suurus, laienduse hinnang ja selle lühikesed põhjused. Mitte faili ennast. | filescan.phishtriage.com | Failikontrolli kirje: vaikimisi 365 päeva või kehtiv säilitusaeg, mis määratakse kirjutamisel (vt säilitamise kokkuvõtet). Failiskanneri logirida: automaatselt ei kustutata; kustutatakse taotluse peale käsitsi. |
| Check it properly Faili kaupa, vajutusega. |
See üks fail. | filescan.phishtriage.com | Fail skannitakse mälus ja seda ei salvestata. Failikontrolli kirje säilitatakse nagu eespool. |
| Deep scan every file Vaikimisi väljas. |
Iga allalaaditud fail. | filescan.phishtriage.com | Nagu eespool |
| Tagasisidenupud Looks safe to me / Looks dangerous, versioon 1.0.0. |
Mitte midagi. Vastust hoitakse ainult seadmes. | Kohalik salvestusruum | Kuni 100 kirjet, kuni laiendus või selle salvestusruum eemaldatakse. |
| Portaali sisselogimine Valikuline, hüpikakna nupust Log in. |
Sisselogimine toimub Google’i lehtedel. Meie saame e-posti aadressi, lipu selle kohta, kas aadress on kinnitatud, Google Workspace’i domeeni, kui see on olemas, ja kuvatava nime. | Google, seejärel meie portaal | Konto- ja identiteedikirjed: automaatse aegumiseta. |
| Hüpikakna avamine Iga kord. |
Seadme mandaat, et küsida, millisele kontole ja meeskonnale seade kuulub. Kehtiva mandaadita seade vahetab esmalt oma extensionId mandaadi vastu. | api.phishtriage.com | Päringu enda kohta ei salvestata midagi; äsja väljastatud mandaat salvestatakse räsina. Vastust hoiab seade enda juures. |
Iga rea üksikasjad on allpool. Analüüsi- ja külastuspäringutes on kaasas ka seadme pseudoId
ja pärast registreerimist selle extensionId. Tõendite üleslaadimisel, portaali sisselogimise alustamisel,
hüpikakna kontopäringul ning failikaitse sisselülitamisel ka blokeerimisloendi värskendamisel ja igal
failikontrollil ja täisskannimisel, mis saadetakse aadressile filescan.phishtriage.com,
saadetakse selle asemel seadme mandaat.
Registreerimine
Käivitub brauseri paigaldussündmuse peale ja uuesti enne seansi esimest kontrolli, kui see
katse ei õnnestunud. Hüpikaknas pole registreerimise nuppu. Enne registreerimist on pseudoId
12-märgiline juhuslik kuueteistkümnendsüsteemis string, mis luuakse seadmes funktsiooniga
crypto.getRandomValues; registreerimine asendab selle serveri loodud 32-märgilise
(128-bitise) juhusliku väärtusega. Kumbki ei tulene e-posti aadressist, IP-aadressist, riistvara
ID-st, sõrmejäljest ega muust identifikaatorist. Registreerimine ebaõnnestub vaikselt ja proovib
uuesti; registreerimata seade saab ikkagi kontrollida. Salvestatud laienduse kirjes on extensionId,
pseudoId, brauseri identifikaator, valikuline silt, registreerimise aeg ja viimase aktiivsuse aeg –
ajatempel, mis kirjutatakse üle iga kontrolli ja iga salvestatava külastuspingi korral. Poliitika:
„Pseudonymous ID“ ja „What the backend stores, and for how long“.
E-kirja ja lehe kontroll
- Käivitaja. Nupp Analyze hüpikaknas (Analyze Current Email või
Analyze Current Page), külgpaneelil või Gmaili või Outlooki veebiversiooni
tööriistaribal. Tavalisel lehel loetakse vahelehte õiguse
activeTabkaudu; neljal e-posti hostil seal juba laaditud sisuskripti kaudu. - E-posti hostid. E-posti režiim on olemas ainult
ülaltoodud neljal hostil. Veebipost igal muul hostil,
kaasa arvatud Outlook aadressil
outlook.cloud.microsoft, saab tavalise lehe kontrolli. - Lehe tekst. Skriptid, stiilid ja PhishTriage’i külgpaneel eemaldatakse.
Versiooni 1.0.0 uusimates järkudes eemaldatakse
ka kogu lehte kattev hoiatus; varasemates järkudes saadab nupule Analyze vajutamine hoiatuse ajal
hoiatuse teksti koos lehega. Tekst, mis on peidetud
display:none,visibility:hiddenvõi atribuudigahidden, on kaasas. Versiooni 1.0.0 uusimates järkudes arvestab 10 000 märgi piirang lehte ja kõiki loetavaid raame kokku; varasemad järgud loevad ainult lehte, piiranguga 5000. - Raamid. Ainult versiooni 1.0.0 uusimates järkudes: raamides olev tekst ja lingid on kaasas seal, kus brauser lubab lehel neid lugeda. Teiselt saidilt pärit raamide kohta saadetakse ainult sisu mõõtu raamide arv ning tõene/väär väärtus selle kohta, kas leht on vaid raami ümbris. Kui lehel pole pealkirja, saadetakse pealkirjana sama päritoluga raami pealkiri – dokumendivaaturi puhul on see sageli failinimi.
- URL. Saadetakse täielikult. Kui selles on seansiluba või otsingupäring, saadetakse need selle osana.
- Ei loeta. Manuste sisu. Sisestusväljad: vormi sisestatu ei ole päringu sisus (kuid vt tõendite kogumist).
- Enne, kui mudel seda loeb. Viibasüsti (prompt injection) märgised eemaldatakse (ja kui rida algab nagu juhis, siis ka selle rea ülejäänud osa); nähtamatu täide, mille uudiskirjad oma eelvaaterea järele panevad, surutakse kokku; üherealistes väljades muutuvad reavahetused tühikuteks. Koopias, mida mudel loeb (mitte salvestatud koopias), märgitakse sõnumis endas olevad PhishTriage’i jaotiste pealkirjade koopiad märkega „(quoted)“. Privaatsuse kaalutlustel ei eemaldata midagi: ühtki aadressi, URL-i ega nime ei eemaldata.
- Salvestatakse. Analüüsikirje: päringu sisu nagu eespool, hinnang, pseudoId, extensionId, räsitud IP, vahemäluvõti, ajatempel, see, milline mudelitase vastas (koos põhjusega, miks eespool olev tase ebaõnnestus, kui nii juhtus), ja kuupäev, mil kirje kustutatakse (vt säilitamise kokkuvõtet). Serveri logi salvestab ka iga mudelini jõudva kontrolli koos räsimata IP-aadressiga ja seda automaatselt ei kustutata; vt IP-aadressid ja rakenduslogi.
Poliitika: „When you click ‘Analyze’ (on-demand triage)“ ja „What the backend stores, and for how long“.
Tõendite kogumine
- Vaikeväärtus. Sees, kui seda välja ei lülitata: hüpikaken, Settings,
Keep evidence of phishing. Näidatakse seadistamise ajal. Administraatorid saavad
selle võtmega
evidenceCapturesisse või välja lülitada. - Millal. Ekraanipilt ja HTML tehakse hetkel, mil nuppu Analyze veebilehel vajutatakse,
enne kui hinnang on olemas, ja neid hoitakse ainult laienduse mälus. Need saadetakse ainult siis,
kui hinnang on õngitsus või kahtlane; mis tahes muu hinnangu korral visatakse mõlemad ära.
chrome://-lehtedel, Chrome’i veebipoes ja teiste laienduste lehtedel ei koguta midagi. - Mida. JPEG-pilt vahelehe nähtavast osast ja lehe täielik, filtreerimata HTML – mitte eespool kirjeldatud tekstiväljavõte. Salvestis, mis on tihendatult üle 1 MiB, jäetakse tervenisti välja.
- E-posti erand on neli hostinime, mitte e-kirju puudutav reegel. Hostidel
mail.google.com,outlook.office.com,outlook.office365.comjaoutlook.live.comei koguta midagi. Igal muul veebiposti hostil – Yahoo Mail, Proton Mail, Fastmail, Zoho Mail, Roundcube, ettevõtte enda Outlook Web Access – laadib õngitsuse või kahtlase hinnang üles ekraanipildi postkastist ja lehe HTML-i, sealhulgas avatud sõnumi. See kehtib ka Outlooki kohta aadressiloutlook.cloud.microsoft. - Sisestatud väärtused. Ekraanipilt näitab kõike sisestatut, mis on veel nähtav. HTML tavaliselt sisestatud väärtusi ei sisalda, kuid leht võib need oma märgendusse tagasi kirjutada.
- Salvestatakse. Ekraanipilt ja HTML, kummagi SHA-256, kontrolli hinnang ja vahemäluvõti, konto- ja seadme-ID-d, vastuvõtmise aeg ja brauseri väidetud kogumise aeg.
- Säilitamine. Õngitsus: 12 kuud. Kahtlane: 30 päeva. Kui ülevaataja kahtlase salvestise kinnitab, pikeneb selle säilitusaeg 12 kuuni. Ülevaataja tagasi lükatud salvestis kustutatakse kohe. Kustutatakse koos kontoga. Kontrollide ajaloo säilitusaeg tõenditele ei kehti ja kontrollide ajaloo automaatne kustutamine neid ei puuduta.
- Käsitlemine. Salvestatud HTML-i ei renderdata portaalis kunagi; see laaditakse alla inertse failina ja seda serveeritakse lihttekstina. Ekraanipilt, mis ei ole tegelikult pildifail, lükatakse tagasi.
Poliitika: „Keeping evidence of phishing pages“. E-posti hostidel kirjeldavad ülaltoodud read, kuidas käitub versioon 1.0.0, mis on poodides. Poliitika 1.10 kirjeldab järgmist versiooni 1.1.0, mis seal hoiab alles analüüsitud sõnumile kärbitud ekraanipildi ja selle sõnumi HTML-i, mitte kunagi postkasti.
Background protection ja Send full URLs
- Lülitid. Lüliti Background protection on domeenide jälgimine
(domain tracking). Lüliti Send full URLs jaotises Advanced on
URL-ide jälgimine (URL tracking). Mõlemad on vaikimisi väljas. Kumma tahes sisselülitamisel
küsitakse õigusi
webNavigationja<all_urls>; keeldumise korral jääb lüliti välja. - Domeenide jälgimine saadab iga navigeerimise korral hostinime otspunkti
/visittüübigadomain. Täielikku URL-i ei saadeta. Valikuline vahemälu (vaikimisi väljas) piirab selle üheks korraks tunnis domeeni kohta. - URL-ide jälgimine saadab iga põhiraami navigeerimise korral täieliku URL-i koos tee ja
päringustringiga, tüübiga
url. - Vastus. Ohuhinnang. Kui taustsüsteem peab lehte ohtlikuks, süstib laiendus sellele lehele oma sisuskripti, et näidata kogu lehte katvat hoiatust.
- Ajalugu.
webNavigationkäivitub ainult tulevaste navigeerimiste korral. Laiendus ei loetle ega loe brauseri ajalugu. - Salvestatakse. Külastuskirje: URL või hostinimi, tüüp, pseudoId, extensionId, räsitud IP, ajatempel ja kuupäev, mil kirje kustutatakse (vt säilitamise kokkuvõtet). Kui ühest seadmest tuleb tunnis üle kindla arvu kontrolle, saab kontroll ikkagi vastuse, kuid kirjet ei kirjutata. Serveri logi salvestab ka iga salvestatud kontrolli URL-i või hostinime ja seda automaatselt ei kustutata; vt IP-aadressid ja rakenduslogi.
- Hallatud seadmepargid.
trackDomainsjatrackVisitssunnivad kumbagi lülitit sisse või välja ning sunnitud väärtus kaalub üles hüpikaknas tehtud valiku. Lüliti sisse sundimine ei anna õigustwebNavigationega juurdepääsu kõigile saitidele; ilma õigusetawebNavigationei saadeta midagi.
Poliitika: „When you opt into URL or Domain Visit Tracking“.
Failikaitse
- Kus. Lülitatakse sisse jaotises Settings,
kui järk näitab lülitit
File protection; või poliitikaga (
fileProtection). Sisselülitamisel küsitakse korraga õigustdownloadsja juurdepääsu kõigile saitidele. - Seadmes. Lehe loodud fail (
blob:võidata:) loetakse brauseri mälus ja kontrollitakse seal; baidid visatakse kohe pärast seda ära. Tavaline allalaadimine laaditakse lugemiseks teist korda selle enda aadressilt, kasutaja selle saidi küpsistega, nii et ka sisselogimise taga olevat faili saab lugeda. Selles päringus ei ole ühtki meie päist, identifikaatorit ega parameetrit. Ühekordne link võib teisel laadimisel ebaõnnestuda; siis tugineb kontroll faili nimele ja tüübile. - Iga allalaadimise kohta saadetakse: SHA-256 sõrmejälg, failinimi, suurus, laienduse hinnang ja selle lühikesed põhjused. Enamik põhjusi on fikseeritud fraasid; mõned tsiteerivad faili enda nime või faililaiendit; üks tsiteerib allalaaditud arhiivist leitud käivitatava faili nime. Sõrmejälge võrreldakse teadaoleva pahavara sõrmejälgedega.
- Otsinguks ei saadeta: allalaadimise aadressi. Seda kontrollitakse seadmes ohuloendi põhjal, mida laiendus värskendab meie taustsüsteemist kõige rohkem kord tunnis, kui mõni allalaadimine selle kontrolli vajalikuks teeb.
- Fail ise saadetakse ainult nupuga Check it properly (pakutakse,
kui kontroll ei anna selget tulemust; see üks fail) või kui valik Deep scan every file
on sees (iga allalaadimine; vaikimisi väljas; poliitikaga saab nõuda võtmega
deepScanAlways). See skannitakse mälus meie oma riistvaral ja seda ei salvestata; alles hoitakse ainult allpool kirjeldatud failikontrolli kirje. - Salvestatakse. Iga kontroll, mis jõuab aadressile
filescan.phishtriage.com, ka vaikimisi tehtav sõrmejälje kontroll, jätab failikontrolli kirje: sõrmejälg, failinimi (kuni 300 märki), suurus, hinnang, milline kontroll selle andis, süvakontrolli mootor või pahavara signatuur, millega fail kattus, kui selline oli, pseudoId, extensionId, aeg ja kuupäev, mil kirje kustutatakse (vt säilitamise kokkuvõtet). Inimese enda koondpaneel seda ei näita; meeskonnas näevad seda omanikud lehe Team loendis Scans, välja arvatud koondrežiimis. - Failiskanneri logi. Üks rida päringu kohta: päring, selle olek, kestus ja extensionId esimesed kaheksa märki; failikontrolli puhul ka hinnang, milline kontroll selle andis, kas pakuti süvakontrolli, pahavara signatuur, millega fail kattus, ja failinime esimesed 60 märki. Mitte IP-aadressi ega faili. Miski ei kustuta seda automaatselt; vt IP-aadressid ja rakenduslogi.
- Ei tehta. Juba kettal olevaid faile ei loeta, allalaadimiste kausta ei jälgita ja tavalist allalaadimist ei saa enne salvestamist peatada; nende puhul hoiatab laiendus pärast faili saabumist ja pakub selle kustutamist.
Poliitika: „When you opt into File protection (early access)“ ja „Third-party processors“.
Tagasisidenupud
Versioonis 1.0.0 ei saada nupu Looks safe to me või Looks dangerous vajutus midagi. Külgpaneel näitab teksti „Thanks — saved on this device.“ Vastust hoitakse laienduse kohalikus salvestusruumis: kuni 100 kirjet, igaühes hinnang, vajutatud nupp, aeg, kas tegu oli e-kirja või veebilehega, ning lehe või e-kirja täielik aadress, millel nuppu vajutati. Nupud Sign out ja Leave team neid kirjeid ei kustuta; laienduse eemaldamine või selle salvestusruumi tühjendamine kustutab need. Poliitika 1.10, mis on kirjutatud versioonile 1.1.0 ja uuematele, kirjeldab, et vajutus saadetakse vaikimisi; vt selle jaotist „Your corrections to a verdict“.
Portaali sisselogimine
- Voog. Hüpikakna nupp Log in avab portaali; inimene logib sisse Google’iga Google’i lehtedel. Parooli me kunagi ei näe.
- Salvestatakse. Konto: tähenduseta konto-ID, kuvatav nimi, rollid, olek, organisatsioon ja liitumise aeg. Identiteet: väljastaja, väljastaja subjekti-ID, e-posti aadress, kas väljastaja ütleb selle olevat kinnitatud, Google Workspace’i domeen, kui see on olemas, esimese ja viimase sisselogimise aeg. Seansi-, seadme- ja värskenduslube (tokens) hoitakse räsitult. Automaatset aegumist ei ole.
- Laiendusele antakse konto-ID ja kuvatav nimi ning see näitab „Signed in as“ koos selle nimega. E-posti aadressi laiendusele ei anta. Iga seade, mis on sama kontoga sisse logitud, saadab kaasa selle konto ID, nii et nende päringud on serveri poolel omavahel seotud.
- Ilma sisselogimiseta identiteedikirjet ei ole – välja arvatud see, et organisatsiooni omanik, kes kellegi kutsub, kirjutab tema aadressi kutsesse ja see salvestatakse sellest hetkest, olenemata sellest, kas kutse võetakse vastu.
- Google igal portaali lehel. Iga leht laadib Google’i sisselogimisteegi aadressilt
accounts.google.comja fondid aadressideltfonts.googleapis.comjafonts.gstatic.com– enne sisselogimist ja olenemata sellest, kas keegi sisse logib. Nii saab Google teada külastaja IP-aadressi, brauseri ja selle, et ta oli portaalis. Kontrollide andmeid Google’ile ei lähe.
Poliitika: „Account and identity records“, „Pseudonymous ID“ ja „Third-party processors“.
Kus analüüs toimub
Kõike, mis vajab mudelit, pakutakse taustsüsteemidele kindlas järjekorras. Vastab see, mis esimesena kasutatava vastuse tagastab:
- mudel, mida PhishTriage majutab ise oma võrgus, enda käitatavas masinas;
- kolmanda osapoole mudeliteenus (Ollama Cloud) – jõustumiskuupäeva seisuga ei ole see üheski juurutuses seadistatud;
- Anthropicu Claude API, viimase võimalusena.
Taset küsitakse ainult siis, kui see on seadistatud, pole välja lülitatud ja päringul on aega jäänud. Tase, mis ebaõnnestub – pole kättesaadav, on liiga aeglane, annab vea, päringupiirangu, parsimatu või vale kujuga väljundi –, annab sama sisu edasi järgmisele. Poliitika jätab teadlikult lubamata, et sisu jääb PhishTriage’i riistvarale, ega anna mingit osakaalu: varutasemele liikumine on reegel, mitte suhtarv. 17. augustil 2026 alanud nädalal saatis vale seadistus kõik kontrollid Anthropicule.
Mõne e-kirja puhul tehakse just vastanud tasemele teine päring sama sisu ja lisajuhisega. See ei lähe kunagi edasi ega kunagi Anthropicule. Salvestatud analüüsikirje märgib, milline tase vastas. Poliitika ei ütle, kus mudeliserver asub.
Poliitika: „Where analysis happens“.
Volitatud töötlejad ja sihtkohad
Laienduse andmed lähevad sihtkohtadesse, mida PhishTriage ise käitab:
api.phishtriage.com– analüüs, külastuste kontrollid, tõendid ja kontod;filescan.phishtriage.com– ainult siis, kui failikaitse on sees;- sisemine ohuteabe keskus, kuhu jõuab taustsüsteem, mitte kunagi brauser. Iga andmevoog sinna on tarnitud seadistuses ja majutatud teenuses välja lülitatud; vt poliitika jaotist „Shared threat intelligence“.
Kirjeid hoitakse PostgreSQL-i andmebaasis Eestis, riistvaral, mis kuulub PhishTriage’ile ja mida ta ise käitab. Ükski kolmanda osapoole salvestusteenuse pakkuja ei ole neid kirjeid hoidnud pärast seda, kui tootmiskeskkond kolis 2026. aasta augustis PostgreSQL-ile. Poliitikas nimetatud volitatud töötlejad:
- Anthropic – Claude API, ülaltoodud järjekorra viimane tase. Volitatud töötleja oma API tingimuste alusel, mille järgi sisendeid mudelite treenimiseks ei kasutata.
- Ollama – Ollama Cloud, keskmine tase. Nimetatud enne kasutamist; jõustumiskuupäeva seisuga ei ole see üheski juurutuses seadistatud.
- Cloudflare, Inc. – edastab liiklust brauseri ja meie serveri vahel (TLS-i lõpetamine, tunneldamine, DDoS-kaitse). Ainult edastatavad andmed; kirjeid see ei salvesta.
- Stripe – maksed, ja ainult siis, kui keegi alustab paketi eest maksmist. See saab maksmise ajal sisse loginud kasutaja e-posti aadressi ja hoiab kaardiandmeid; meie salvestame tähenduseta viite ega näe kunagi kaardinumbrit.
- Google – portaali sisselogimine ja iga portaali lehe laadimine, nagu eespool. Poliitika märgib, et sisselogimine ise ei ole volitatud töötlemise suhe. Samuti ütleb see, et me saame Google’i kontoülese kaitse (Cross-Account Protection) teateid – nii kaotab kaaperdatud või keelatud Google’i konto oma portaaliseansi.
- Elastic Cloud – eelmine andmesalv, mis hoidis kirjeid enne 2026. aasta augusti üleminekut. Projekt kustutati 2. oktoobril 2026 ja koopiat ei säilitatud. See, mida Elastic kustutatud projektist alles hoiab, on reguleeritud tema tingimustega.
Tootes ei ole analüütikat, reklaami, telemeetria-SDK-sid, veateavitusteenuseid ega sõrmejäljestamise teeke. Kui failikaitse on sees, läheb tavalise allalaadimise teine laadimine allalaadimise enda hostile, nagu eespool kirjeldatud. Poliitika: „Third-party processors“.
IP-aadressid ja rakenduslogi
- Andmebaas. Analüüsikirjetes hoitakse IP-aadressi räsi: soolamata SHA-256 esimesed 12 kuueteistkümnendmärki (48 bitti). IPv4 aadressiruum on piisavalt väike, et räsist saab aadressi tagasi leida, seega pea seda pseudonüümituks, mitte anonüümituks. Ka külastuskirjetes hoitakse räsitud IP-aadressi.
- Analüüsi logirida iga mudelini jõudva kontrolli kohta: räsimata IP-aadress, aeg, e-kiri või leht, pseudoId, räsitud saatja aadress, teema pikkus, hinnang, kindlus ja riskiskoor, eskaleerimise lipp, milline tase vastas ja miks eespool olev ebaõnnestus, ning kestus. Lehe kontrolli puhul on „saatja“ hostinimi ja „teema“ pealkiri, nii et koos räsimata IP-ga nimetab rida saidi sisuliselt ära. Selles ei ole sisuteksti, lehe teksti, teemat, pealkirja ega täielikku URL-i. Vahemälutabamuse korral logitakse ainult vahemäluvõti ja aeg.
- Külastuse logirida: aeg, räsitud IP, tüüp, URL või hostinimi, kas kirje kirjutati, ja kestus. Kontrolli puhul, mida ei salvestata (vt eespool Background protection), ainult aeg, tüüp, märge, et seda ei salvestatud, ja kestus: ei IP räsi ega URL-i või hostinime.
- Läbilaskevõime logiread – tunni jooksul esimesel korral, kui ühelt võrguaadressilt tulevatest kontrollidest keeldutakse, sest see on oma tunnise osa ära kasutanud, või kui teenus jõuab oma tunnise ülempiirini: aeg, tunni lõpp, osa või ülempiir ning aadressi räsi (sama soolamata 12-märgiline räsi; IPv6 puhul aadressi ploki räsi). Ülempiiri puhul ka räsitud aadress, mis saatis sel tunnil kõige rohkem kontrolle, ja nende arv.
- Failiskanneri logi (kui failikaitse on sees): IP-aadressi pole; vt eespool failikaitset.
- Eluiga. Kumbki rakendus neid logisid ei kustuta ja automaatne kustutamine neid ei puuduta. Kustutamistaotlus aadressile privacy@phishtriage.com, milles on nimetatud extensionId, hõlmab neid, sealhulgas ridu, milles on ainult pseudoId või konto-ID, millele see extensionId kuulub, ja me kustutame need read käsitsi. Läbilaskevõime reas extensionId-d ei ole: see nimetab räsitud aadressi ega midagi muud kellegi kohta.
Poliitika: „What the backend stores, and for how long“ ja „The application log“.
Mis jääb seadmesse
- Identiteet: pseudoId, extensionId, organisatsiooni- ja seadmeload (tokens). Nupud Sign out ja Leave team kustutavad need ja registreerivad kohe uue identiteedi.
- Eespool kirjeldatud tagasisidekirjed.
- Kui failikaitse on sees: URL-ide blokeerimisloend ja selle laadimise aeg.
- Riskantsete allalaadimiste nimed, mille kohta ei saanud tol hetkel hoiatust näidata.
- Kui Background protection ja selle vahemälu on sees: viimase tunni jooksul külastatud hostinimed.
- Seaded asukohas
chrome.storage.sync: kui sünkroonimine on sees, võib brauseri sünkroonimine kopeerida need kontole, millega brauser sünkroonib (Google’i, Microsofti või Mozilla konto või Brave’i sünkroonimisahel). Need on lülitite asendid, mitte sisu.
Kustutamistaotlused toimivad meie serverites ega ulatu brauseri profiilini. Poliitika: „What the extension keeps on your own device“.
Säilitamise kokkuvõte
- Analüüsi-, külastus- ja failikontrolli kirjetele määratakse kirjutamisel
kustutamiskuupäev selle säilitusaja järgi, mis kehtib sel hetkel kontole, mille all kirje
kirjutatakse:
- Vaikimisi: 365 päeva kirjetele, mis on kirjutatud alates 4. oktoobrist 2026, poliitika 1.10 jõustumise kuupäevast. Enne seda 90 päeva.
- Meeskonna säilitusaeg: omanik saab valida 7 kuni 365 päeva lehel Team real Scan history (vt juhendit Seadista PhishTriage meeskonnale). See kehtib meeskonna igale liikmele ja igale seadmele, mille meeskond seadistas.
- Inimese enda säilitusaeg: igaüks, kes on portaali sisse logitud, saab valida oma kirjetele 7 kuni 365 päeva: Dashboard, Your data, How long we keep your scans, Keep my scans for. Meeskonnas saab valida meeskonna säilitusaja või lühema, mitte kunagi pikemat; kui omanik määrab hiljem liikme omast lühema säilitusaja, kehtib liikme uutele kirjetele meeskonna oma. See hõlmab kontrolle seadmetest, mis on inimese kontoga seotud; seadmed, mille organisatsioon seadistas, järgivad meeskonna säilitusaega. Omanikele ei näidata säilitusaega, mille liige valib.
- Ei ole tagasiulatuv: muudatus määrab kustutamiskuupäeva ainult kirjetele, mis kirjutatakse pärast seda. Lühem säilitusaeg ei kustuta vanemaid kirjeid varem ja pikem ei hoia neid kauem. Analüüsi- ja külastuskirjetele, mis kirjutati enne 4. oktoobrit 2026, jääb 90 päeva. Failikontrolli kirjetel polnud kustutamiskuupäeva, kuni see igale kirjele määrati, veidi enne poliitika 1.10 jõustumist: enne seda tehtutele määrati 365 päeva nende tegemisest ning sellest hetkest kuni 4. oktoobrini 2026 tehtutele 90 päeva.
- Automaatne kustutamine eemaldab kuupäeva ületanud kirjed mitu korda päevas, seega võib kirje oma kuupäevast mõne tunni võrra kauem alles olla.
- Tagasisidenuppudega saadetud teated: 90 päeva alates kättesaamisest, olenemata sellest, milline säilitusaeg kontrollidele kehtib. Versioon 1.0.0 neid ei saada.
- Säilitusaja muudatused: iga muudatus salvestatakse koos sellega, kes selle tegi, millest milleks ja millal, ning inimese enda säilitusaja puhul ka meeskonna tol hetkel kehtinud säilitusajaga. Kontrollide sisu selles pole. Seda ei eemalda ei automaatne kustutamine ega nupp Delete my scan history.
- Tõendid: õngitsuse puhul 12 kuud (ja kahtlaste salvestiste puhul, mille ülevaataja kinnitab); kahtlaste puhul 30 päeva; kustutatakse kohe, kui ülevaataja salvestise tagasi lükkab; kustutatakse koos kontoga. Kontrollide ajaloo säilitusaeg neile ei kehti.
- Seadmekirjed: aegumiseta.
- Konto- ja identiteedikirjed: automaatse aegumiseta. Kontokirjes on inimese enda säilitusaeg, kui ta selle valis, ja millal ta selle valis; organisatsiooni kirjes on meeskonna oma.
- Rakenduslogi: salvestab iga mudelini jõudva kontrolli ning iga valiku Background protection või Send full URLs kontrolli; automaatselt ei kustutata; inimese read kustutatakse käsitsi taotluse peale aadressile privacy@phishtriage.com. Sama kehtib failiskanneri logi kohta.
- Täielikult saadetud failid skannitakse mälus ja neid ei salvestata; alles hoitakse ainult failikontrolli kirje.
- Kirjed, mille seade tegi enne kontoga sidumist, jäävad seadme varasema identiteedi alla. Neid ei näidata koondpaneelil, kustutamistoiming nendeni ei ulatu ja automaatne kustutamine eemaldab need kuupäeval, mis igaühele neist kirjutamisel määrati.
- Pärast väljalogimist: kui nupp Sign out või Leave team on seadme identiteedi ära visanud, ei pääse selle all tehtud kirjetele enam ligi ühestki seadmest ega kontost. Automaatne kustutamine eemaldab need kuupäeval, mis igaühele neist määrati.
- Ühetunnine analüüside vahemälu arvestab ainult alla tunni vanuseid kirjeid.
Poliitika: „Retention“ ja „Keeping evidence of phishing pages“.
Mida meeskond näeb
Meeskonnad luuakse portaalis (Create a team). Lehte Team saavad avada ainult omanikud; iga liige, olgu omanik või mitte, näeb koondpaneeli ja selle loendeid. Mida mõlemad näitavad, sõltub meeskonna aruandlusrežiimist (Reporting mode). Iga meeskond alustab režiimis Aggregate. Kirjeldus vastab praegu töötavale portaalile.
| Koondrežiim (Aggregate) | Isikupõhine režiim (Attributed) | |
|---|---|---|
| Kokkuvõtted, trendid ja hinnangute arvud | Näidatakse igale liikmele; hõlmavad iga liikme kontrolle alates tema liitumisest kuni iga kontrolli kustutamiskuupäevani (vt säilitamise kokkuvõtet) | Näidatakse igale liikmele; hõlmavad iga liikme kontrolle alates tema liitumisest kuni iga kontrolli kustutamiskuupäevani (vt säilitamise kokkuvõtet) |
| Koondpaneeli loendid (Requested Triages, Visited URLs, Phishing Evidence, Registered Extensions, Connected Devices), mida näeb iga liige, ilma inimese veeruta | Ei näidata („Not shown“) | Näidatakse tegevust alates ümberlülitamisest ja iga liikme liitumisest: kolleegide kontrollid (iga e-kirja saatja ja teema või lehe aadress koos hinnanguga; kontroll avaneb kokkuvõtte, skooride ja võimalike tõenditega), saitide nimed, millest nende Background protection teatas, ja kui Send full URLs on sees, täielikud aadressid, tõendite salvestised ning meeskonna brauserid. Iga kontroll jõuab liikme brauserisse sellisena, nagu see salvestati, koos adressaadi aadressiga (tavaliselt kolleegi enda oma) ning sõnumi või lehe teksti, linkide ja manuste nimedega, kuigi loend näitab ainult saatjat ja teemat või aadressi |
| Vahekaart Scans: Time, Type, Target, Verdict, Risk, Device / person (inimese nimi või e-posti aadress, kui kontroll on seotud kontoga); e-kirjade ja lehtede kontrollid ning failikaitse sisselülitamisel iga kontrollitud allalaadimine failinime järgi; e-kirja või lehe kontroll avaneb selle saatja ja teemaga või URL-iga | Ei näidata („Not shown“) | Näidatakse tegevust alates isikupõhise aruandluse sisselülitamisest ja iga liikme kohta alates tema liitumisest |
| Vahekaart Reporting: Scan volume by person | Ei näidata | Näidatakse, sama ajaaken |
| Vahekaart Devices: veerg Person ja seadmepõhine kontrollide arv | Ei näidata („Person and scan count are not shown.“) | Näidatakse |
| Loend Phishing Evidence (ekraanipildid ja lehe lähtekood) | Ei näidata kellelegi, ka omanikule ja inimesele, kelle seade salvestise tegi: üksikuid salvestisi ei saa vaadata, alla laadida, kinnitada, tagasi lükata ega kustutada | Nähtav igale liikmele samas ajaaknas mis kontrollid; omanikud saavad kasutada nuppe Confirm phishing või Reject and delete |
- Ei ole tagasiulatuv. Omanik lülitab ümber nupuga Turn on attributed reporting. Enne ümberlülitamist salvestatud tegevust ei näidata kunagi inimeste kaupa. Nupp Switch to aggregate peidab isikupõhised andmed kohe uuesti; isikupõhise režiimi uuesti sisselülitamine alustab uut ajaakent ja vahepealset perioodi ei näidata kunagi inimeste kaupa.
- Alates liitumisest, mõlemas režiimis. Meeskonna loendid ja kokkuvõtted sisaldavad liikme kontrolle ainult alates hetkest, mil see liige liitus – meeskonna loonud omaniku puhul alates meeskonna loomisest. Enne seda salvestatud kontrolle meeskonnale ei näidata ega arvestata ning seni, kuni inimene on meeskonnas, ei ilmu need enam ka tema enda koondpaneelile. Koondrežiimis näitab iga koondpaneeli loend, ka inimese enda kontrollide loend, teksti „Not shown“.
- Kuidas inimesed meeskonnaga liituvad. Kutse vastuvõtmisega; poliitikaga seadmesse edastatud liitumisloa kaudu; või automaatselt, kui organisatsioon on tõendanud, et talle kuulub e-posti domeen, ja keegi logib portaali sisse sellel domeenil oleva kinnitatud Google’i aadressiga. Automaatsel liitumisel pole kutset, küsimust ega teadet sisselogimisel; seejärel näitab portaal, millise organisatsiooniga, millal ja millise domeeni kaudu. Organisatsioonis juba olevat kontot ei viida kunagi üle. Domeeni saab tõendada DNS TXT-kirjega või Google Workspace’i rentniku (tenant) kaudu, seega DNS-i kontrollimine seda ei välista.
- Kustutamine. Ükski organisatsiooni roll ei saa liikme ajalugu kustutada ega liikme enda tehtud kustutamist tagasi võtta.
Allikad: portaali leht Team; poliitika jaotised „Keeping evidence of phishing pages“ ja „Account and identity records“.
Kustutamis- ja juurdepääsutaotlused
- Iseteenindus. Sisse loginud kasutajad: portaal, Dashboard, Your data, Delete my scan history. See eemaldab kõik konto alla salvestatud analüüsi-, külastus- ja failikontrolli kirjed, kõik tagasisidenuppudega saadetud teated ja kõik tõendid – ka need, mille kontrollikirje on aegunud – kohe ja pöördumatult, ootamata nende kustutamiskuupäeva. See puudutab ainult selle konto kirjeid. See ei eemalda seadmekirjet ega säilitusaja muudatuste kirjet ega ulatu kirjeteni, mille seade tegi enne kontoga sidumist.
- Üks salvestis. Loendis Phishing Evidence saab kustutada üksiku ekraanipildi koos selle lehe lähtekoodiga. Meeskonnas on see omaniku toiming ja ainult isikupõhises režiimis.
- E-kirjaga. Kirjuta aadressile privacy@phishtriage.com ja lisa pseudoId või extensionId, et taotleda juurdepääsu või kustutamist või esitada vastuväide – ka seadmekirje ja rakenduslogi ridade kohta. Hüpikaken näitab extensionId esimest kaheksat märki jaotises Settings, Advanced, Device ID; saada need koos brauseri ja paigaldamise ligikaudse kuupäevaga. Igal brauseri paigaldusel, mida pole kunagi kontoga seotud, on oma pseudoId. Vastame 30 päeva jooksul.
- Portaalis pole: konto kustutamise ega seadme eemaldamise nuppu. Mõlemad käivad aadressi privacy@phishtriage.com kaudu.
- Jälgimise nõusoleku tagasivõtmine. Lülita välja valik Background protection (ja Send full
URLs) või eemalda õigus
webNavigationaadressilchrome://extensions→ PhishTriage → Details → Permissions (Chrome, Edge, Brave) võiabout:addons→ PhishTriage → Permissions (Firefox). ÕigusewebNavigationeemaldamine peatab külastuste kontrollimise kohe, kuid ei lähtesta lüliteid. Ainult juurdepääsu kõigile saitidele eemaldamine seda ei peata: hostinimesid või aadresse saadetakse endiselt. Hallatud seadmepargis otsustab selle seadistuse administraator. - Muud õigused: esitada vastuväide (e-kirjaga) ja kaevata andmekaitse järelevalveasutusele ELis või Ühendkuningriigis.
Poliitika: „Retention“ ja „Your rights“.
Andmevooge muutvad administraatori poliitikavõtmed
Need võtmed on olemas versiooni 1.0.0 hallatud salvestusruumi (managed storage)
skeemis. Seatud võti on kasutaja lülitist tugevam. Hüpikaken märgib iga juhitud lüliti märgiga
Managed ja muudab selle mitteaktiivseks. Kui on seatud proxyUrl,
trackDomains, trackVisits või cacheDomainVisits, näitab jaotis
Settings ka teadet „Some settings are managed by your organization
and can’t be changed here.“ Tagasisidenuppude jaoks võtit ei
ole, sest selles versioonis ei saada need midagi.
proxyUrl– taustsüsteem, kuhu läheb kõik, mis on mõeldud aadressileapi.phishtriage.com. Peab olemahttps://; seadmata tähendab vaikeväärtust. Kasutaja seadistust selle jaoks pole.filescanUrl– failiskannimise teenuse otspunkt (https://). Seda kasutab ainult failikaitse.trackDomains– sunnib valiku Background protection (hostinimi iga navigeerimise korral) sisse või välja.trackVisits– sunnib valiku Send full URLs sisse või välja. Kui see on sunnitud sisse, läheb iga põhiraami navigeerimise täielik URL taustsüsteemi.cacheDomainVisits– kas ühetunnist domeenivahemälu kasutatakse.evidenceCapture– sunnib valiku Keep evidence of phishing sisse või välja. Kasutaja vaikeväärtus on sees.fileProtection– sunnib failikaitse sisse või välja. Selle sisse sundimine ei anna õigustdownloadsega juurdepääsu kõigile saitidele; ilma nendeta ei kontrollita midagi.fileBlocking– sunnib failikaitse blokeerimisrežiimi, mis peab lehe loodud faili kinni ja küsib enne salvestamist, või hoiatusrežiimi. Sõrmejälg saadetakse mõlemas režiimis; kinni peetud faili kaart võib pakkuda ka nuppu Check it properly.deepScanAlways– saadab iga allalaaditud faili täielikuks skannimiseks. Nõuab failikaitset.enrolmentToken– saadetakse registreerimisel, et liita seade organisatsiooniga. Kasutaja e-posti aadressi ei koguta. Kehtetu või aegunud luba jätab seadme liitmata.
Kust iga brauser need võtmed loeb, kuidas liitumisvõti brauserid meeskonnaga liidab ja milliseid õigusi sunnitud lüliti endiselt vajab, kirjeldab juhend Juuruta PhishTriage brauseri poliitikaga. Hallatud juurutust pakutakse ettevõttepaketiga; saame selle koos sinuga seadistada (võta meiega ühendust).