phishtriage

Turvameeskondadele · 15 minutit

Andmete käitlemine

PhishTriage’i brauserilaienduse iga toimingu kohta: mis lahkub seadmest, kuhu see läheb ja kui kaua seda hoitakse. Seejärel volitatud töötlejad, mida meeskond näha saab, kustutamine ja administraatori poliitikavõtmed, mis andmevooge muudavad.

See leht selgitab privaatsuspoliitikat, mis on siduv (tõlke puhul kehtib ingliskeelne tekst). Kui need kaks erinevad, on õigus poliitikal, välja arvatud versiooni 1.0.0 käitumise osas, mida poliitika – kirjutatud versioonile 1.1.0 ja uuematele – ei kirjelda, näiteks tagasisidenuppude puhul. Allpool jutumärkides olevad pealkirjad on poliitika enda jaotiste pealkirjad selle ingliskeelses tekstis.

Versioonid ja ulatus

Mis töötab enne, kui keegi midagi vajutab

Allikas: poliitika õiguste loend jaotises „TL;DR“ ja jaotis „When you click ‘Analyze’ (on-demand triage)“. Need neli e-posti hosti on versiooni 1.0.0 omad; poliitika 1.10 lisab alates versioonist 1.1.0 viienda, outlook.cloud.microsoft.

Ülevaade toimingute kaupa

Iga taustsüsteemile saadetud päringuga kaasneb ka seadme IP-aadress, nagu iga HTTP-päringuga. Mis sellega juhtub, kirjeldab jaotis IP-aadressid ja rakenduslogi.

Toiming ja vaikeväärtus Mis lahkub seadmest Kuhu see läheb Säilitamine (majutatud teenus)
Registreerimine
Automaatne paigaldamisel; kui see ebaõnnestus, proovitakse uuesti enne seansi esimest kontrolli.
Seadme juhuslik pseudoId, brauser, tühi silt ning liitumisluba (enrolment token) ainult siis, kui administraator on selle poliitikaga edastanud. E-posti aadressi ega midagi sisestatut ei saadeta. api.phishtriage.com Seadmekirje: aegumiseta. Kustutatakse e-kirjaga esitatud taotluse peale.
E-kirja kontroll
Nupule Analyze vajutamine ühel neljast e-posti hostist.
Avatud sõnum Gmailis ja Outlooki veebiversioonis: teema, saatja aadress ja kuvatav nimi, üks adressaat, vastamisaadress (ainult Gmail), kuupäev, sisutekst ilma tsiteeritud kirjavahetuseta, kuni kümme URL-i sõnumist (kaasa arvatud tsiteeritud osas olevad), manuste failinimed ja fikseeritud märkus, et autentimistulemused pole saadaval. Mitte kunagi manuste sisu. api.phishtriage.com, seejärel mudel (vt Kus analüüs toimub) Analüüsikirje (triage record): vaikimisi 365 päeva või kehtiv säilitusaeg (7–365 päeva), mis määratakse kirjutamisel; 90 päeva, kui kirje kirjutati enne 4. oktoobrit 2026 (vt säilitamise kokkuvõtet). Logirida: automaatselt ei kustutata; kustutatakse taotluse peale käsitsi (vt rakenduslogi).
Lehe kontroll
Nupule Analyze vajutamine igal muul lehel.
Pealkiri, täielik URL koos tee ja päringustringiga, hostinimi, lehe tekst koos peidetud tekstiga (versiooni 1.0.0 uusimates järkudes kuni 10 000 märki, varasemates 5000), kuni viisteist linki; uusimates järkudes ka loetav sama päritoluga raamide sisu, loetamatute suurte raamide arv ja ümbrise lipp. Nagu eespool Nagu eespool
Tõendite kogumine
Keep evidence of phishing: vaikimisi sees.
Pärast lehe kontrolli, mille hinnang on õngitsus või kahtlane: JPEG-ekraanipilt nähtavast vahelehest ja lehe täielik HTML. Mitte kunagi neljal e-posti hostil. api.phishtriage.com Õngitsus: 12 kuud. Kahtlane: 30 päeva või 12 kuud, kui ülevaataja selle kinnitab. Ülevaataja tagasi lükatud salvestis kustutatakse kohe.
Background protection (taustakaitse)
Vaikimisi väljas.
Hostinimi iga navigeerimise korral. Valikuga Cache domains for 1 hour: kõige rohkem kord tunnis domeeni kohta. api.phishtriage.com Külastuskirje: nagu analüüsikirje. Logirida: automaatselt ei kustutata; kustutatakse taotluse peale käsitsi (vt rakenduslogi).
Send full URLs
Vaikimisi väljas.
Täielik URL koos päringustringiga iga põhiraami navigeerimise korral. api.phishtriage.com Nagu eespool
File protection (failikaitse)
Vaikimisi väljas.
Iga allalaadimise kohta: SHA-256 sõrmejälg, failinimi, suurus, laienduse hinnang ja selle lühikesed põhjused. Mitte faili ennast. filescan.phishtriage.com Failikontrolli kirje: vaikimisi 365 päeva või kehtiv säilitusaeg, mis määratakse kirjutamisel (vt säilitamise kokkuvõtet). Failiskanneri logirida: automaatselt ei kustutata; kustutatakse taotluse peale käsitsi.
Check it properly
Faili kaupa, vajutusega.
See üks fail. filescan.phishtriage.com Fail skannitakse mälus ja seda ei salvestata. Failikontrolli kirje säilitatakse nagu eespool.
Deep scan every file
Vaikimisi väljas.
Iga allalaaditud fail. filescan.phishtriage.com Nagu eespool
Tagasisidenupud
Looks safe to me / Looks dangerous, versioon 1.0.0.
Mitte midagi. Vastust hoitakse ainult seadmes. Kohalik salvestusruum Kuni 100 kirjet, kuni laiendus või selle salvestusruum eemaldatakse.
Portaali sisselogimine
Valikuline, hüpikakna nupust Log in.
Sisselogimine toimub Google’i lehtedel. Meie saame e-posti aadressi, lipu selle kohta, kas aadress on kinnitatud, Google Workspace’i domeeni, kui see on olemas, ja kuvatava nime. Google, seejärel meie portaal Konto- ja identiteedikirjed: automaatse aegumiseta.
Hüpikakna avamine
Iga kord.
Seadme mandaat, et küsida, millisele kontole ja meeskonnale seade kuulub. Kehtiva mandaadita seade vahetab esmalt oma extensionId mandaadi vastu. api.phishtriage.com Päringu enda kohta ei salvestata midagi; äsja väljastatud mandaat salvestatakse räsina. Vastust hoiab seade enda juures.

Iga rea üksikasjad on allpool. Analüüsi- ja külastuspäringutes on kaasas ka seadme pseudoId ja pärast registreerimist selle extensionId. Tõendite üleslaadimisel, portaali sisselogimise alustamisel, hüpikakna kontopäringul ning failikaitse sisselülitamisel ka blokeerimisloendi värskendamisel ja igal failikontrollil ja täisskannimisel, mis saadetakse aadressile filescan.phishtriage.com, saadetakse selle asemel seadme mandaat.

Registreerimine

Käivitub brauseri paigaldussündmuse peale ja uuesti enne seansi esimest kontrolli, kui see katse ei õnnestunud. Hüpikaknas pole registreerimise nuppu. Enne registreerimist on pseudoId 12-märgiline juhuslik kuueteistkümnendsüsteemis string, mis luuakse seadmes funktsiooniga crypto.getRandomValues; registreerimine asendab selle serveri loodud 32-märgilise (128-bitise) juhusliku väärtusega. Kumbki ei tulene e-posti aadressist, IP-aadressist, riistvara ID-st, sõrmejäljest ega muust identifikaatorist. Registreerimine ebaõnnestub vaikselt ja proovib uuesti; registreerimata seade saab ikkagi kontrollida. Salvestatud laienduse kirjes on extensionId, pseudoId, brauseri identifikaator, valikuline silt, registreerimise aeg ja viimase aktiivsuse aeg – ajatempel, mis kirjutatakse üle iga kontrolli ja iga salvestatava külastuspingi korral. Poliitika: „Pseudonymous ID“ ja „What the backend stores, and for how long“.

E-kirja ja lehe kontroll

Poliitika: „When you click ‘Analyze’ (on-demand triage)“ ja „What the backend stores, and for how long“.

Tõendite kogumine

Poliitika: „Keeping evidence of phishing pages“. E-posti hostidel kirjeldavad ülaltoodud read, kuidas käitub versioon 1.0.0, mis on poodides. Poliitika 1.10 kirjeldab järgmist versiooni 1.1.0, mis seal hoiab alles analüüsitud sõnumile kärbitud ekraanipildi ja selle sõnumi HTML-i, mitte kunagi postkasti.

Background protection ja Send full URLs

Poliitika: „When you opt into URL or Domain Visit Tracking“.

Failikaitse

Poliitika: „When you opt into File protection (early access)“ ja „Third-party processors“.

Tagasisidenupud

Versioonis 1.0.0 ei saada nupu Looks safe to me või Looks dangerous vajutus midagi. Külgpaneel näitab teksti „Thanks — saved on this device.“ Vastust hoitakse laienduse kohalikus salvestusruumis: kuni 100 kirjet, igaühes hinnang, vajutatud nupp, aeg, kas tegu oli e-kirja või veebilehega, ning lehe või e-kirja täielik aadress, millel nuppu vajutati. Nupud Sign out ja Leave team neid kirjeid ei kustuta; laienduse eemaldamine või selle salvestusruumi tühjendamine kustutab need. Poliitika 1.10, mis on kirjutatud versioonile 1.1.0 ja uuematele, kirjeldab, et vajutus saadetakse vaikimisi; vt selle jaotist „Your corrections to a verdict“.

Portaali sisselogimine

Poliitika: „Account and identity records“, „Pseudonymous ID“ ja „Third-party processors“.

Kus analüüs toimub

Kõike, mis vajab mudelit, pakutakse taustsüsteemidele kindlas järjekorras. Vastab see, mis esimesena kasutatava vastuse tagastab:

  1. mudel, mida PhishTriage majutab ise oma võrgus, enda käitatavas masinas;
  2. kolmanda osapoole mudeliteenus (Ollama Cloud) – jõustumiskuupäeva seisuga ei ole see üheski juurutuses seadistatud;
  3. Anthropicu Claude API, viimase võimalusena.

Taset küsitakse ainult siis, kui see on seadistatud, pole välja lülitatud ja päringul on aega jäänud. Tase, mis ebaõnnestub – pole kättesaadav, on liiga aeglane, annab vea, päringupiirangu, parsimatu või vale kujuga väljundi –, annab sama sisu edasi järgmisele. Poliitika jätab teadlikult lubamata, et sisu jääb PhishTriage’i riistvarale, ega anna mingit osakaalu: varutasemele liikumine on reegel, mitte suhtarv. 17. augustil 2026 alanud nädalal saatis vale seadistus kõik kontrollid Anthropicule.

Mõne e-kirja puhul tehakse just vastanud tasemele teine päring sama sisu ja lisajuhisega. See ei lähe kunagi edasi ega kunagi Anthropicule. Salvestatud analüüsikirje märgib, milline tase vastas. Poliitika ei ütle, kus mudeliserver asub.

Poliitika: „Where analysis happens“.

Volitatud töötlejad ja sihtkohad

Laienduse andmed lähevad sihtkohtadesse, mida PhishTriage ise käitab:

Kirjeid hoitakse PostgreSQL-i andmebaasis Eestis, riistvaral, mis kuulub PhishTriage’ile ja mida ta ise käitab. Ükski kolmanda osapoole salvestusteenuse pakkuja ei ole neid kirjeid hoidnud pärast seda, kui tootmiskeskkond kolis 2026. aasta augustis PostgreSQL-ile. Poliitikas nimetatud volitatud töötlejad:

Tootes ei ole analüütikat, reklaami, telemeetria-SDK-sid, veateavitusteenuseid ega sõrmejäljestamise teeke. Kui failikaitse on sees, läheb tavalise allalaadimise teine laadimine allalaadimise enda hostile, nagu eespool kirjeldatud. Poliitika: „Third-party processors“.

IP-aadressid ja rakenduslogi

Poliitika: „What the backend stores, and for how long“ ja „The application log“.

Mis jääb seadmesse

Kustutamistaotlused toimivad meie serverites ega ulatu brauseri profiilini. Poliitika: „What the extension keeps on your own device“.

Säilitamise kokkuvõte

Poliitika: „Retention“ ja „Keeping evidence of phishing pages“.

Mida meeskond näeb

Meeskonnad luuakse portaalis (Create a team). Lehte Team saavad avada ainult omanikud; iga liige, olgu omanik või mitte, näeb koondpaneeli ja selle loendeid. Mida mõlemad näitavad, sõltub meeskonna aruandlusrežiimist (Reporting mode). Iga meeskond alustab režiimis Aggregate. Kirjeldus vastab praegu töötavale portaalile.

Koondrežiim (Aggregate) Isikupõhine režiim (Attributed)
Kokkuvõtted, trendid ja hinnangute arvud Näidatakse igale liikmele; hõlmavad iga liikme kontrolle alates tema liitumisest kuni iga kontrolli kustutamiskuupäevani (vt säilitamise kokkuvõtet) Näidatakse igale liikmele; hõlmavad iga liikme kontrolle alates tema liitumisest kuni iga kontrolli kustutamiskuupäevani (vt säilitamise kokkuvõtet)
Koondpaneeli loendid (Requested Triages, Visited URLs, Phishing Evidence, Registered Extensions, Connected Devices), mida näeb iga liige, ilma inimese veeruta Ei näidata („Not shown“) Näidatakse tegevust alates ümberlülitamisest ja iga liikme liitumisest: kolleegide kontrollid (iga e-kirja saatja ja teema või lehe aadress koos hinnanguga; kontroll avaneb kokkuvõtte, skooride ja võimalike tõenditega), saitide nimed, millest nende Background protection teatas, ja kui Send full URLs on sees, täielikud aadressid, tõendite salvestised ning meeskonna brauserid. Iga kontroll jõuab liikme brauserisse sellisena, nagu see salvestati, koos adressaadi aadressiga (tavaliselt kolleegi enda oma) ning sõnumi või lehe teksti, linkide ja manuste nimedega, kuigi loend näitab ainult saatjat ja teemat või aadressi
Vahekaart Scans: Time, Type, Target, Verdict, Risk, Device / person (inimese nimi või e-posti aadress, kui kontroll on seotud kontoga); e-kirjade ja lehtede kontrollid ning failikaitse sisselülitamisel iga kontrollitud allalaadimine failinime järgi; e-kirja või lehe kontroll avaneb selle saatja ja teemaga või URL-iga Ei näidata („Not shown“) Näidatakse tegevust alates isikupõhise aruandluse sisselülitamisest ja iga liikme kohta alates tema liitumisest
Vahekaart Reporting: Scan volume by person Ei näidata Näidatakse, sama ajaaken
Vahekaart Devices: veerg Person ja seadmepõhine kontrollide arv Ei näidata („Person and scan count are not shown.“) Näidatakse
Loend Phishing Evidence (ekraanipildid ja lehe lähtekood) Ei näidata kellelegi, ka omanikule ja inimesele, kelle seade salvestise tegi: üksikuid salvestisi ei saa vaadata, alla laadida, kinnitada, tagasi lükata ega kustutada Nähtav igale liikmele samas ajaaknas mis kontrollid; omanikud saavad kasutada nuppe Confirm phishing või Reject and delete

Allikad: portaali leht Team; poliitika jaotised „Keeping evidence of phishing pages“ ja „Account and identity records“.

Kustutamis- ja juurdepääsutaotlused

Poliitika: „Retention“ ja „Your rights“.

Andmevooge muutvad administraatori poliitikavõtmed

Need võtmed on olemas versiooni 1.0.0 hallatud salvestusruumi (managed storage) skeemis. Seatud võti on kasutaja lülitist tugevam. Hüpikaken märgib iga juhitud lüliti märgiga Managed ja muudab selle mitteaktiivseks. Kui on seatud proxyUrl, trackDomains, trackVisits või cacheDomainVisits, näitab jaotis Settings ka teadet „Some settings are managed by your organization and can’t be changed here.“ Tagasisidenuppude jaoks võtit ei ole, sest selles versioonis ei saada need midagi.

Kust iga brauser need võtmed loeb, kuidas liitumisvõti brauserid meeskonnaga liidab ja milliseid õigusi sunnitud lüliti endiselt vajab, kirjeldab juhend Juuruta PhishTriage brauseri poliitikaga. Hallatud juurutust pakutakse ettevõttepaketiga; saame selle koos sinuga seadistada (võta meiega ühendust).