phishtriage

Turvameeskondadele · 10 minutit

Kuidas hinnangud tekivad

Mida laiendus loeb, kui inimene palub kontrolli, mis vastuseks tuleb, kus analüüs toimub ja mida hinnang sulle öelda ei saa. Juhend kirjeldab versiooni 1.0.0, mida brauserite laienduste poed pakuvad.

Mis käivitab kontrolli

Sõnumist ega lehelt ei loeta hinnangu jaoks midagi enne, kui inimene seda palub. Kontroll algab, kui ta vajutab mõnda neist nuppudest:

Iga vajutus neile nuppudele loeb sõnumi või lehe sellisena, nagu see sel hetkel on. Kui inimene avab teise sõnumi ja vajutab uuesti, kontrollitakse uut sõnumit.

Külgpaneelil on ka oma nupp Analyze Current Page. Mõnes versiooni 1.0.0 järgus (build) võivad see nupp ja nupp Try again saata uuesti samal vahelehel tehtud varasema kontrolli sisu, selle asemel et lugeda praegu avatud sõnumit. Kui oled liikunud teise sõnumi juurde, kasuta tööriistariba hüpikakna nuppu, lehele lisatud nuppu PhishTriage või nuppu Re-analyze: need loevad sõnumi alati uuesti.

Kaks asja töötavad ilma vajutuseta. Neljal e-posti hostil laaditakse laienduse skript igale lehele ja see jälgib lehe paigutust, et hoida oma nuppu õigel kohal; sõnumi sisu ei loe see enne, kui keegi vajutab. Lisaks kontrollib valik Background protection (taustakaitse), kui keegi selle sisse lülitab, iga saiti, mille ta avab. Valikut File protection (failikaitse), mis on samuti vaikimisi välja lülitatud, kirjeldab juhend Andmete käitlemine.

Mis saadetakse e-kirja kohta

Kirju loetakse e-kirjadena ainult neljal hostil: mail.google.com, outlook.office.com, outlook.office365.com ja outlook.live.com. Seal loeb laiendus avatud sõnumi lehelt – sama vaate, mida inimene ise näeb – ja saadab:

Autentimistulemusi ei saadeta. Veebipost ei näita lehele sõnumi päiseid, seega ei saa laiendus lugeda SPF-, DKIM- ega DMARC-tulemusi. Nende asemel on päringus fikseeritud märkus, et need pole saadaval. Ka töötlemata päiseid ei loeta.

Iga analüüsipäring sisaldab ka paigalduse pseudonüümset ID-d ning pärast seda, kui paigaldus on end registreerinud (mida see teeb esimesel käivitamisel iseenesest), ka seadme ID-d; tõendite üleslaadimisel saadetakse selle asemel seadme mandaat (vt juhendit Andmete käitlemine). Kumbki ID ei tulene inimesest ega arvutist. Nagu iga veebipäringu puhul, näeb server ka võrguaadressi, kust päring tuli.

Mis saadetakse veebilehe kohta

Igal muul lehel loeb laiendus vahelehel avatud lehte ja saadab:

Veebipost mis tahes muul hostil loetakse veebileheks. See hõlmab versioonis 1.0.0 ka Outlooki aadressil outlook.cloud.microsoft: vt jaotist Piirangud.

Tõendite kogumine

Valik Keep evidence of phishing on sees, kui keegi seda hüpikaknas jaotises Settings välja ei lülita. Kui see on sees, teeb nupule Analyze vajutamine veebilehel ka ekraanipildi nähtavast vahelehest ja koopia lehe tolle hetke HTML-ist. Mõlemat hoitakse laienduse mälus, kuni hinnang saabub. Need saadetakse ainult siis, kui hinnang on PHISHING (õngitsus ehk andmepüük) või SUSPICIOUS (kahtlane); muul juhul visatakse mõlemad ära.

Neljal e-posti hostil ei koguta midagi. Muu veebiposti puhul on ekraanipildil postkast, sest seda vaheleht näitab, ja lehe HTML sisaldab sel hetkel avatud sõnumi sisu. Kui kaua tõendeid hoitakse ja kes neid näeb, kirjeldab juhend Andmete käitlemine.

Mis vastuseks tuleb

Teenus tagastab struktureeritud hinnangu. Selle sõnavara on fikseeritud. Vastus, mille hinnang, kindlus, riskiskoor, kokkuvõte või indikaatorid jäävad sellest välja, loetakse ebaõnnestunud analüüsiks ja seda ei näidata; vigane valikuline väli, näiteks bränd või päringu tüüp, võidakse selle asemel ära jätta ja ülejäänu näidata.

Teenus palub kokkuvõtte lihtsas inglise keeles, nii et kirjalikud osad on tavaliselt inglise keeles, olenemata sellest, mis keeles sõnum on.

Kolm pealkirja

Külgpaneel teeb hinnangust ühe kolmest pealkirjast:

Kui analüüs annab üherealise põhjenduse, asendab see selle rea. Kui nimetati bränd või päring, on järgmisel real „Impersonating …“, „asking for …“ või mõlemad. Selle all näitab silt hinnangut ja kindlust nii, nagu need tagastati, näiteks „PHISHING · HIGH CONFIDENCE“.

Kindlus pealkirja ei muuda. Hinnang BENIGN kindlusega LOW näitab ikkagi pealkirja Looks safe, seega tasub silti lugeda.

Pealkiri tuleb ainult hinnangust. Selle all olev silt näitab hinnangut ja kindlust täpselt nii, nagu teenus need tagastas.

Skoorid, peamised signaalid ja indikaatorid

Kokkuvõtte all joonistab külgpaneel iga saadud skoori kohta tulba, selles järjekorras: Risk, Phishing, Social Eng., Urgency, Auth, Impersonation, Links, Obfuscation, Attachment. Skoor, mida ei tagastatud, jäetakse välja ega näidata nullina. Tulbad muutuvad 40 juures oranžiks ja 70 juures punaseks. Risk on üldskoor.

Jaotis Top signals tulemuse ülaosas kordab kuni kolme ülejäänud kaheksast skoorist: neid, mis on 40 või rohkem, suurimast alates. Riski seal kunagi ei ole ja jaotist pole üldse, kui ükski skoor 40-ni ei küüni.

Jaotis Technical indicators loetleb indikaatorid, igaüks raskusastmega märgitud. Kui indikaatoreid pole, jaotist ei ole.

Külgpaneel kirjutab need jaotiste ja skooride sildid suurtähtedega. Skoorid ja indikaatorid on näha ka portaalis, kui kontrolli avab keegi, kellel on õigus seda näha; jaotises Summary näitab portaal üherealist põhjendust, kui see on olemas, muidu kokkuvõtet.

Kus analüüs toimub

See jaotis järgib privaatsuspoliitika versiooni 1.10 jaotisi „Where analysis happens“ ja „Third-party processors“ (pealkirjad on poliitika ingliskeelsest tekstist). Kui siin on midagi teisiti, kehtib poliitika.

Laiendus saadab iga päringu aadressile api.phishtriage.com. Cloudflare edastab liiklust brauseri ja PhishTriage’i serveri vahel; see käsitleb andmeid ainult edastamise ajal ega salvesta kirjeid. Seejärel pakub teenus sisu mudelitele kindlas järjekorras ja esimene kasutatav vastus saab hinnanguks:

  1. Mudel, mida PhishTriage majutab ise oma võrgus, enda käitatavas masinas. Seda küsitakse esimesena.
  2. Kolmanda osapoole mudeliteenus Ollama Cloud. Poliitika nimetab selle juba enne kasutamist. Poliitika jõustumise kuupäeva seisuga ei ole see seadistatud üheski juurutuses, mida PhishTriage käitab, seega ei ole see päringute teel.
  3. Anthropicu Claude API. Viimane võimalus, mida kasutatakse, kui eespool olevad tasemed ei anna kasutatavat vastust. Anthropic tegutseb oma API tingimuste alusel volitatud töötlejana; tingimuste järgi ei kasutata API sisendeid mudelite treenimiseks.

Tase annab sisu edasi järgmisele, kui see pole kättesaadav, on liiga aeglane, tagastab vea või päringupiirangu või annab väljundi, mida ei saa lugeda või millel pole nõutud kuju. Kui viimane tase ebaõnnestub, lõpeb kontroll ilma hinnanguta ja külgpaneel näitab veateadet.

Mõne e-kirja puhul, mida Anthropicust eespool olev tase peab õngitsuseks või kahtlaseks, küsitakse samalt tasemelt teist korda, sama sisu ja lühikese lisajuhisega. See teine päring ei lähe ühelegi teisele tasemele ega kunagi Anthropicule. Millal see tehakse, sätestab poliitika.

Poliitika ei luba, et sisu jääb masinatesse, mida PhishTriage käitab. Sisu jõuab Anthropicuni alati, kui esimene tase ebaõnnestub, ja poliitika märgib üht 2026. aasta augusti nädalat, mil see juhtus iga kontrolliga.

Iga salvestatud kontrolli juurde märgitakse, milline tase vastas. Laiendus ega portaal seda ei näita; selle saab teada juurdepääsutaotlusega aadressile privacy@phishtriage.com.

Kirjeid hoitakse PostgreSQL-i andmebaasis Eestis, riistvaral, mis kuulub PhishTriage’ile ja mida ta ise käitab. See väide käib ainult andmebaasi hosti kohta. Poliitika ei ütle, kus mudeliserver asub.

Poliitika nimetab veel kolm osapoolt, kellest ükski praegu kontrollide sisu ei saa. Google pakub portaali sisselogimist ning iga portaali leht laadib Google’i sisselogimisteegi ja fondid. Stripe tegeleb maksetega ega saa midagi, kui keegi ei alusta maksmist. Elastic Cloud hoidis kirjeid, mis loodi enne 2026. aasta augustis toimunud üleminekut PostgreSQL-ile; PhishTriage kustutas selle projekti 2. oktoobril 2026 ning see, mida Elastic kustutatud projektist alles hoiab, näiteks oma varukoopiates, on reguleeritud Elasticu tingimuste ja tema PhishTriage’iga sõlmitud andmetöötluslepinguga. Poliitikas ei ole loetletud ühtegi analüütika-, reklaami-, telemeetria- ega veateavitusteenust.

Organisatsioon, mis käitab oma taustsüsteemi (saadaval ettevõttepaketiga), saadab kontrollid hoopis oma serverisse. Ülaltoodud marsruudi kirjeldamine on siis selle organisatsiooni asi.

Background protection: kuidas saiti kontrollitakse

Valik Background protection (taustakaitse) on vaikimisi välja lülitatud. Kui keegi lülitab selle hüpikaknas jaotises Settings sisse, küsib brauser kahte lisaõigust: lugeda sirvimisajalugu ning lugeda ja muuta andmeid kõigil veebisaitidel. Sõnastus on brauseri enda oma. Kui ta keeldub, lülitub lüliti tagasi välja.

Kui see on sees:

Valik Send full URLs

Valik Send full URLs hüpikakna seadete jaotises Advanced on vaikimisi välja lülitatud ja vajab samu õigusi. Kui see on sees, saadetakse ja kontrollitakse iga lehe laadimise täielik aadress koos tee ja päringustringiga. Kui ka Background protection on sees, saadetakse teise kontrollina ka hostinimi.

Valik Cache domains for 1 hour

Valik Cache domains for 1 hour, samuti jaotises Advanced, on vaikimisi välja lülitatud. Kui see on sees, jätab laiendus meelde iga saadetud hostinime ega saada seda tunni aja jooksul uuesti. Saiti kontrollitakse siis kõige rohkem kord tunnis, ükskõik kui palju selle lehti avatakse, ja sama tunni jooksul tagasi tulles uut kontrolli ei tehta. Nii ei saa sait, mille hostinime kontroll eelmisel külastusel ohtlikuks märkis, sama tunni jooksul tagasi tulles sellelt kontrollilt hoiatust. Loendit hoitakse laienduse salvestusruumis selles seadmes. Vahemälu kehtib ainult hostinime kontrollide, mitte täielike aadresside kohta.

Hoiatuse ohutu näitamine

Laiendus tunneb aadressi https://phishtriage.com/dangerous-example ära otse seadmes. Kui Background protection või Send full URLs on sees, näitab selle avamine alati kogu lehte katvat hoiatust, nii et saad kolleegidele näidata, mida oodata, ilma päris ohuta. Külastusest antakse siiski teada nagu igast teisest.

Tagasisidenupu vajutused

Iga tulemuse all pakub jaotis Your feedback nuppe Looks safe to me ja Looks dangerous. Iga tulemuse kohta võetakse vastu üks vajutus; seejärel asenduvad nupud tekstiga „Thanks — saved on this device.“

Versioonis 1.0.0 jääb vajutus sellesse seadmesse. Laiendus salvestab oma salvestusruumi hinnangu, vajutatud nupu, aja ning lehe või sõnumi aadressi, hoiab alles viimased 100 vajutust ega saada midagi. Seega vajutus ei muuda hinnangut, ei jõua PhishTriage’ini ega ilmu portaali. Laienduse eemaldamine eemaldab ka loendi; nupud Sign out ja Leave team seda ei tee. Privaatsuspoliitika kirjeldab uuemaid versioone, milles vajutus ka saadetakse.

Kui arvad, et hinnang on vale, kirjuta meile aadressile support@phishtriage.com.

Piirangud

Mida see ei näe

Hinnang on abiks otsustamisel

Hinnang on see, kuidas mudel ülal loetletud sisu hindab. See ei ole garantii kummaski suunas. Looks safe ei tõesta, et sõnum on ohutu, ja SUSPICIOUS on hinnang, mille ehtsad sõnumid kõige sagedamini ekslikult saavad. Pea hinnangut üheks teabeallikaks. Hoia alles oma teavitamiskanal ja palu inimestel seda kasutada, kui midagi küsib parooli, makset või koodi – olenemata sellest, mida hinnang ütleb.

Päringupiirang

Analüüside arv on tunnis piiratud ja seda loetakse võrguaadressi kaupa. Kolleegid, kes kasutavad sama kontori internetiühendust, jagavad sama limiiti. Kui limiit saab otsa, näitab külgpaneel teadet „Too many scans right now. Give it a moment and try again.“ Limiit vabaneb tunni jooksul.

Muud vead

Igal juhul jääb hinnang näitamata; nupp Try again käivitab kontrolli uuesti.