Kuidas hinnangud tekivad
Mida laiendus loeb, kui inimene palub kontrolli, mis vastuseks tuleb, kus analüüs toimub ja mida hinnang sulle öelda ei saa. Juhend kirjeldab versiooni 1.0.0, mida brauserite laienduste poed pakuvad.
Mis käivitab kontrolli
Sõnumist ega lehelt ei loeta hinnangu jaoks midagi enne, kui inimene seda palub. Kontroll algab, kui ta vajutab mõnda neist nuppudest:
- Nupp Analyze Current Email või Analyze Current Page tööriistariba hüpikaknas. See on üks ja sama nupp, mille silt sõltub sellest, millisel vahelehel see on.
- Nupp Re-analyze tulemuse all. See loeb sõnumi või lehe uuesti ja asendab tulemuse.
- Allpool loetletud neljal e-posti hostil võid näha ka nuppu PhishTriage, mille laiendus lisab avatud sõnumi tööriistaribale. See käivitab sama kontrolli.
Iga vajutus neile nuppudele loeb sõnumi või lehe sellisena, nagu see sel hetkel on. Kui inimene avab teise sõnumi ja vajutab uuesti, kontrollitakse uut sõnumit.
Külgpaneelil on ka oma nupp Analyze Current Page. Mõnes versiooni 1.0.0 järgus (build) võivad see nupp ja nupp Try again saata uuesti samal vahelehel tehtud varasema kontrolli sisu, selle asemel et lugeda praegu avatud sõnumit. Kui oled liikunud teise sõnumi juurde, kasuta tööriistariba hüpikakna nuppu, lehele lisatud nuppu PhishTriage või nuppu Re-analyze: need loevad sõnumi alati uuesti.
Kaks asja töötavad ilma vajutuseta. Neljal e-posti hostil laaditakse laienduse skript igale lehele ja see jälgib lehe paigutust, et hoida oma nuppu õigel kohal; sõnumi sisu ei loe see enne, kui keegi vajutab. Lisaks kontrollib valik Background protection (taustakaitse), kui keegi selle sisse lülitab, iga saiti, mille ta avab. Valikut File protection (failikaitse), mis on samuti vaikimisi välja lülitatud, kirjeldab juhend Andmete käitlemine.
Mis saadetakse e-kirja kohta
Kirju loetakse e-kirjadena ainult neljal hostil: mail.google.com, outlook.office.com, outlook.office365.com ja outlook.live.com. Seal loeb laiendus avatud sõnumi lehelt – sama vaate, mida inimene ise näeb – ja saadab:
- Teema.
- Saatja: aadress ja kuvatav nimi.
- Ühe adressaadi aadress. Inimese enda postkastis on see tavaliselt tema enda aadress.
- Vastamisaadress (reply-to): Gmailis, kui Gmail seda näitab. Outlooki veebiversioonis seda ei loeta.
- Kuupäev.
- Avatud sõnumi sisutekst ilma tsiteeritud varasemate sõnumiteta. Loetakse üks sõnum, mitte kogu kirjavahetus.
- Lingid: kuni 10 erinevat
http- võihttps-aadressi avatud sõnumist, kaasa arvatud need, mis on tsiteeritud varasemates sõnumites, mille tekst eemaldatakse. Postiteenuse enda lingid jäetakse välja: Gmailismail.google.com, Outlookisoutlook.office.comjaoutlook.live.com. - Manuste nimed nii, nagu leht neid näitab. Manuseid ei avata ning nende sisu ei loeta ega saadeta kunagi.
Autentimistulemusi ei saadeta. Veebipost ei näita lehele sõnumi päiseid, seega ei saa laiendus lugeda SPF-, DKIM- ega DMARC-tulemusi. Nende asemel on päringus fikseeritud märkus, et need pole saadaval. Ka töötlemata päiseid ei loeta.
Iga analüüsipäring sisaldab ka paigalduse pseudonüümset ID-d ning pärast seda, kui paigaldus on end registreerinud (mida see teeb esimesel käivitamisel iseenesest), ka seadme ID-d; tõendite üleslaadimisel saadetakse selle asemel seadme mandaat (vt juhendit Andmete käitlemine). Kumbki ID ei tulene inimesest ega arvutist. Nagu iga veebipäringu puhul, näeb server ka võrguaadressi, kust päring tuli.
Mis saadetakse veebilehe kohta
Igal muul lehel loeb laiendus vahelehel avatud lehte ja saadab:
- lehe pealkirja;
- täieliku aadressi koos tee ja päringustringiga. Kui aadressis on seansiluba (session token) või otsingusõna, läheb see kaasa;
- hostinime;
- lehe teksti ilma skriptide ja stiilideta: versiooni 1.0.0 uusimates järkudes kuni 10 000 märki, varasemates 5000. Tekst, mille leht peidab, on kaasas. See, mida keegi on vormivälja sisestanud, ei ole;
- kuni 15 erinevat lehelt leitud
http- võihttps-lingiaadressi; - ainult versiooni 1.0.0 uusimates järkudes: tekst ja lingid lehe sees olevatest sama päritoluga raamidest, samade 10 000 märgi ja 15 lingi piires; teistest päritoludest pärit suurte raamide arv, mida ei saanud lugeda; ning kas leht on vaid raami ümbris. Kui lehel pole pealkirja, saadetakse selle asemel raami pealkiri.
Veebipost mis tahes muul hostil loetakse veebileheks. See hõlmab versioonis 1.0.0 ka Outlooki aadressil outlook.cloud.microsoft: vt jaotist Piirangud.
Tõendite kogumine
Valik Keep evidence of phishing on sees, kui keegi seda hüpikaknas jaotises Settings välja ei lülita. Kui see on sees, teeb nupule Analyze vajutamine veebilehel ka ekraanipildi nähtavast vahelehest ja koopia lehe tolle hetke HTML-ist. Mõlemat hoitakse laienduse mälus, kuni hinnang saabub. Need saadetakse ainult siis, kui hinnang on PHISHING (õngitsus ehk andmepüük) või SUSPICIOUS (kahtlane); muul juhul visatakse mõlemad ära.
Neljal e-posti hostil ei koguta midagi. Muu veebiposti puhul on ekraanipildil postkast, sest seda vaheleht näitab, ja lehe HTML sisaldab sel hetkel avatud sõnumi sisu. Kui kaua tõendeid hoitakse ja kes neid näeb, kirjeldab juhend Andmete käitlemine.
Mis vastuseks tuleb
Teenus tagastab struktureeritud hinnangu. Selle sõnavara on fikseeritud. Vastus, mille hinnang, kindlus, riskiskoor, kokkuvõte või indikaatorid jäävad sellest välja, loetakse ebaõnnestunud analüüsiks ja seda ei näidata; vigane valikuline väli, näiteks bränd või päringu tüüp, võidakse selle asemel ära jätta ja ülejäänu näidata.
- Hinnang:
PHISHING,SUSPICIOUSvõiBENIGN. - Kindlus:
HIGH,MEDIUMvõiLOW. - Riskiskoor vahemikus 0–100 ja kuni kaheksa lisaskoori, igaüks samuti vahemikus 0–100 ja igaüks hinnatud eraldi. Mida suurem skoor, seda kahtlasem.
- Bränd, mida jäljendatakse, kui see on nimetatud.
- Mida sõnum küsib, kui üldse midagi: parooli, makset, kaheastmelise tuvastamise (2FA) koodi, isikuandmeid, faili käivitamist, kinkekaarte, vastust või lingile vajutamist.
- Lühike kirjalik kokkuvõte ja mõnikord üherealine põhjendus.
- Indikaatorid: igal on tüüp (
DOMAIN,URL,SENDER,ATTACHMENT,TECHNIQUEvõiHEADER), väärtus, raskusaste (kõrge, keskmine või madal) ja lühike märkus.
Teenus palub kokkuvõtte lihtsas inglise keeles, nii et kirjalikud osad on tavaliselt inglise keeles, olenemata sellest, mis keeles sõnum on.
Kolm pealkirja
Külgpaneel teeb hinnangust ühe kolmest pealkirjast:
PHISHINGmuutub pealkirjaks Don’t trust this, punases kirjas. Selle all olev rida ütleb „Almost certainly a phishing attempt.“SUSPICIOUSmuutub pealkirjaks Be careful, oranžis kirjas, koos reaga „Some warning signs — handle with care.“BENIGNmuutub pealkirjaks Looks safe, rohelises kirjas, koos reaga „No threats detected.“
Kui analüüs annab üherealise põhjenduse, asendab see selle rea. Kui nimetati bränd või päring, on järgmisel real „Impersonating …“, „asking for …“ või mõlemad. Selle all näitab silt hinnangut ja kindlust nii, nagu need tagastati, näiteks „PHISHING · HIGH CONFIDENCE“.
Kindlus pealkirja ei muuda. Hinnang BENIGN kindlusega LOW näitab ikkagi pealkirja Looks safe, seega tasub silti lugeda.
Skoorid, peamised signaalid ja indikaatorid
Kokkuvõtte all joonistab külgpaneel iga saadud skoori kohta tulba, selles järjekorras: Risk, Phishing, Social Eng., Urgency, Auth, Impersonation, Links, Obfuscation, Attachment. Skoor, mida ei tagastatud, jäetakse välja ega näidata nullina. Tulbad muutuvad 40 juures oranžiks ja 70 juures punaseks. Risk on üldskoor.
Jaotis Top signals tulemuse ülaosas kordab kuni kolme ülejäänud kaheksast skoorist: neid, mis on 40 või rohkem, suurimast alates. Riski seal kunagi ei ole ja jaotist pole üldse, kui ükski skoor 40-ni ei küüni.
Jaotis Technical indicators loetleb indikaatorid, igaüks raskusastmega märgitud. Kui indikaatoreid pole, jaotist ei ole.
Külgpaneel kirjutab need jaotiste ja skooride sildid suurtähtedega. Skoorid ja indikaatorid on näha ka portaalis, kui kontrolli avab keegi, kellel on õigus seda näha; jaotises Summary näitab portaal üherealist põhjendust, kui see on olemas, muidu kokkuvõtet.
Kus analüüs toimub
See jaotis järgib privaatsuspoliitika versiooni 1.10 jaotisi „Where analysis happens“ ja „Third-party processors“ (pealkirjad on poliitika ingliskeelsest tekstist). Kui siin on midagi teisiti, kehtib poliitika.
Laiendus saadab iga päringu aadressile api.phishtriage.com. Cloudflare edastab liiklust brauseri ja PhishTriage’i serveri vahel; see käsitleb andmeid ainult edastamise ajal ega salvesta kirjeid. Seejärel pakub teenus sisu mudelitele kindlas järjekorras ja esimene kasutatav vastus saab hinnanguks:
- Mudel, mida PhishTriage majutab ise oma võrgus, enda käitatavas masinas. Seda küsitakse esimesena.
- Kolmanda osapoole mudeliteenus Ollama Cloud. Poliitika nimetab selle juba enne kasutamist. Poliitika jõustumise kuupäeva seisuga ei ole see seadistatud üheski juurutuses, mida PhishTriage käitab, seega ei ole see päringute teel.
- Anthropicu Claude API. Viimane võimalus, mida kasutatakse, kui eespool olevad tasemed ei anna kasutatavat vastust. Anthropic tegutseb oma API tingimuste alusel volitatud töötlejana; tingimuste järgi ei kasutata API sisendeid mudelite treenimiseks.
Tase annab sisu edasi järgmisele, kui see pole kättesaadav, on liiga aeglane, tagastab vea või päringupiirangu või annab väljundi, mida ei saa lugeda või millel pole nõutud kuju. Kui viimane tase ebaõnnestub, lõpeb kontroll ilma hinnanguta ja külgpaneel näitab veateadet.
Mõne e-kirja puhul, mida Anthropicust eespool olev tase peab õngitsuseks või kahtlaseks, küsitakse samalt tasemelt teist korda, sama sisu ja lühikese lisajuhisega. See teine päring ei lähe ühelegi teisele tasemele ega kunagi Anthropicule. Millal see tehakse, sätestab poliitika.
Poliitika ei luba, et sisu jääb masinatesse, mida PhishTriage käitab. Sisu jõuab Anthropicuni alati, kui esimene tase ebaõnnestub, ja poliitika märgib üht 2026. aasta augusti nädalat, mil see juhtus iga kontrolliga.
Iga salvestatud kontrolli juurde märgitakse, milline tase vastas. Laiendus ega portaal seda ei näita; selle saab teada juurdepääsutaotlusega aadressile privacy@phishtriage.com.
Kirjeid hoitakse PostgreSQL-i andmebaasis Eestis, riistvaral, mis kuulub PhishTriage’ile ja mida ta ise käitab. See väide käib ainult andmebaasi hosti kohta. Poliitika ei ütle, kus mudeliserver asub.
Poliitika nimetab veel kolm osapoolt, kellest ükski praegu kontrollide sisu ei saa. Google pakub portaali sisselogimist ning iga portaali leht laadib Google’i sisselogimisteegi ja fondid. Stripe tegeleb maksetega ega saa midagi, kui keegi ei alusta maksmist. Elastic Cloud hoidis kirjeid, mis loodi enne 2026. aasta augustis toimunud üleminekut PostgreSQL-ile; PhishTriage kustutas selle projekti 2. oktoobril 2026 ning see, mida Elastic kustutatud projektist alles hoiab, näiteks oma varukoopiates, on reguleeritud Elasticu tingimuste ja tema PhishTriage’iga sõlmitud andmetöötluslepinguga. Poliitikas ei ole loetletud ühtegi analüütika-, reklaami-, telemeetria- ega veateavitusteenust.
Organisatsioon, mis käitab oma taustsüsteemi (saadaval ettevõttepaketiga), saadab kontrollid hoopis oma serverisse. Ülaltoodud marsruudi kirjeldamine on siis selle organisatsiooni asi.
Background protection: kuidas saiti kontrollitakse
Valik Background protection (taustakaitse) on vaikimisi välja lülitatud. Kui keegi lülitab selle hüpikaknas jaotises Settings sisse, küsib brauser kahte lisaõigust: lugeda sirvimisajalugu ning lugeda ja muuta andmeid kõigil veebisaitidel. Sõnastus on brauseri enda oma. Kui ta keeldub, lülitub lüliti tagasi välja.
Kui see on sees:
- Iga kord, kui leht vahelehel lõpuni laaditakse, saadab laiendus selle lehe hostinime (näiteks
www.shop.example) aadressileapi.phishtriage.comkoos paigalduse pseudonüümse ID ja seadme ID-ga. Teed, päringustringi ega midagi lehelt ei saadeta. Lehe sees olevaid raame eraldi ei kontrollita. - Brauseri lehed, laienduste lehed ja
about:-lehed jäetakse vahele. - Teenus kontrollib hostinime PhishTriage’i ohuteabe põhjal. See on otsing, mitte lehe analüüs.
- Kui sait on ohtlikuks märgitud, joonistab laiendus selle peale kogu lehte katva hoiatuse ja paneb oma tööriistariba ikoonile märgi „!“. Leht on juba laaditud: hoiatus on selle peal ega takista navigeerimist. Nupp Go back to safety viib lehelt ära. Jaotises Details eemaldab nupp I understand the risks — continue to site hoiatuse. Mõnes versiooni 1.0.0 järgus on hoiatuse real ACTION kirjas „Navigation blocked“; leht on sellest hoolimata laaditud.
- Kui kontroll lõpuni ei jõua – ühendust pole, vastus ei tule õigel ajal või teenus keeldub päringust –, laaditakse leht ilma hoiatuseta ja miski ei anna inimesele sellest teada. Rikke korral laseb Background protection lehe läbi (fails open), seega pea seda lisakaitsekihiks, mitte tõkkeks.
- Iga kontroll salvestatakse külastuskirjena, kuni kindla arvuni seadme kohta tunnis; sellest üle mineva kontrolli kohta antakse ikkagi vastus, kuid kirjet selle kohta ei kirjutata. Külastuskirjele määratakse kustutamiskuupäev kirjutamisel: vaikimisi 365 päeva hiljem või pärast säilitusaega vahemikus 7 kuni 365 päeva, mis sel hetkel kehtib kontole, mille all kirje kirjutatakse; selle säilitusaja saab valida meeskonna omanik või sisse loginud inimene (vt juhendit Andmete käitlemine). Enne 4. oktoobrit 2026 kirjutatud kirjele jääb talle määratud 90 päeva. Serveri logi salvestab ka iga salvestatud kontrolli hostinime (või valikuga Send full URLs täieliku aadressi) koos räsitud võrguaadressiga ning miski PhishTriage’is seda logi automaatselt ei kustuta. Tunnipiirist üle mineva kontrolli kohta jääb logisse siiski rida, milles pole räsitud võrguaadressi ega hostinime. Aadressile privacy@phishtriage.com saadetud taotluse peale kustutatakse seadme read käsitsi; vt juhendit Andmete käitlemine.
Valik Send full URLs
Valik Send full URLs hüpikakna seadete jaotises Advanced on vaikimisi välja lülitatud ja vajab samu õigusi. Kui see on sees, saadetakse ja kontrollitakse iga lehe laadimise täielik aadress koos tee ja päringustringiga. Kui ka Background protection on sees, saadetakse teise kontrollina ka hostinimi.
Valik Cache domains for 1 hour
Valik Cache domains for 1 hour, samuti jaotises Advanced, on vaikimisi välja lülitatud. Kui see on sees, jätab laiendus meelde iga saadetud hostinime ega saada seda tunni aja jooksul uuesti. Saiti kontrollitakse siis kõige rohkem kord tunnis, ükskõik kui palju selle lehti avatakse, ja sama tunni jooksul tagasi tulles uut kontrolli ei tehta. Nii ei saa sait, mille hostinime kontroll eelmisel külastusel ohtlikuks märkis, sama tunni jooksul tagasi tulles sellelt kontrollilt hoiatust. Loendit hoitakse laienduse salvestusruumis selles seadmes. Vahemälu kehtib ainult hostinime kontrollide, mitte täielike aadresside kohta.
Hoiatuse ohutu näitamine
Laiendus tunneb aadressi https://phishtriage.com/dangerous-example ära otse seadmes. Kui Background protection või Send full URLs on sees, näitab selle avamine alati kogu lehte katvat hoiatust, nii et saad kolleegidele näidata, mida oodata, ilma päris ohuta. Külastusest antakse siiski teada nagu igast teisest.
Tagasisidenupu vajutused
Iga tulemuse all pakub jaotis Your feedback nuppe Looks safe to me ja Looks dangerous. Iga tulemuse kohta võetakse vastu üks vajutus; seejärel asenduvad nupud tekstiga „Thanks — saved on this device.“
Versioonis 1.0.0 jääb vajutus sellesse seadmesse. Laiendus salvestab oma salvestusruumi hinnangu, vajutatud nupu, aja ning lehe või sõnumi aadressi, hoiab alles viimased 100 vajutust ega saada midagi. Seega vajutus ei muuda hinnangut, ei jõua PhishTriage’ini ega ilmu portaali. Laienduse eemaldamine eemaldab ka loendi; nupud Sign out ja Leave team seda ei tee. Privaatsuspoliitika kirjeldab uuemaid versioone, milles vajutus ka saadetakse.
Kui arvad, et hinnang on vale, kirjuta meile aadressile support@phishtriage.com.
Piirangud
Mida see ei näe
- Arvutisse paigaldatud e-posti rakendused, nagu Outlook Windowsile või Macile, Apple Mail või Thunderbird. Laiendus töötab ainult brauseri vahelehel avatud postiga.
- Telefonid ja tahvelarvutid. Mobiilirakendust ei ole ja laiendus töötab ainult Chrome’i, Edge’i, Brave’i ja Firefoxi arvutiversioonis. Safarit ei toetata.
- Outlook aadressil
outlook.cloud.microsoftversioonis 1.0.0. Seda aadressi ei loeta e-postina ja see ei saa lehele lisatud nuppu. Hüpikaken pakub nuppu Analyze Current Page, mis kontrollib kogu Outlooki lehte tavalise veebilehena: selle teksti ja linke ülal kirjeldatud piirides, mitte jaotises „Mis saadetakse e-kirja kohta“ loetletud sõnumi välju. Tõendite kogumine toimib nagu igal veebilehel. Ülejäänud kolme Outlooki aadressi loetakse e-postina. - Muu veebipost, näiteks Yahoo, Proton või organisatsiooni enda domeenil töötav Outlook Web Access. Seda kontrollitakse samamoodi veebilehena.
- Päised ja autentimistulemused, nagu eespool kirjeldatud.
- Manuste sisu. Saadetakse ainult nimed.
- Brauseri lehed ja laienduste poed. Brauser ei lase laiendusel neid lugeda, seega ei saa neid analüüsida.
Hinnang on abiks otsustamisel
Hinnang on see, kuidas mudel ülal loetletud sisu hindab. See ei ole garantii kummaski suunas. Looks safe ei tõesta, et sõnum on ohutu, ja SUSPICIOUS on hinnang, mille ehtsad sõnumid kõige sagedamini ekslikult saavad. Pea hinnangut üheks teabeallikaks. Hoia alles oma teavitamiskanal ja palu inimestel seda kasutada, kui midagi küsib parooli, makset või koodi – olenemata sellest, mida hinnang ütleb.
Päringupiirang
Analüüside arv on tunnis piiratud ja seda loetakse võrguaadressi kaupa. Kolleegid, kes kasutavad sama kontori internetiühendust, jagavad sama limiiti. Kui limiit saab otsa, näitab külgpaneel teadet „Too many scans right now. Give it a moment and try again.“ Limiit vabaneb tunni jooksul.
Muud vead
- „That message is too large to scan.“ Väga pikki sõnumeid võidakse tagasi lükata.
- „That took too long and was stopped. Try again.“
- „Couldn’t reach the service. Check your connection and try again.“
- „The triage service didn’t respond properly. This is usually temporary.“ See ilmub, kui teenus tagastab serveri vea, sealhulgas siis, kui ükski mudel ei andnud kasutatavat vastust.
Igal juhul jääb hinnang näitamata; nupp Try again käivitab kontrolli uuesti.