phishtriage

PhishTriage — privaatsuspoliitika

See on PhishTriage’i privaatsuspoliitika eestikeelne tõlge. Õiguslikult siduv on ingliskeelne versioon aadressil phishtriage.com/privacy. Kui tõlge ja ingliskeelne tekst erinevad, kehtib ingliskeelne tekst.

Jõustumise kuupäev: 4. oktoober 2026 Versioon: 1.10 Kehtib: PhishTriage’i brauserilaienduse (Chrome, Edge, Firefox, Brave, Safari) versioonile 1.1.0 ja uuematele ning vaikimisi kasutatavatele taustsüsteemidele aadressil https://api.phishtriage.com ja – ainult siis, kui failikaitse on sisse lülitatud – https://filescan.phishtriage.com.

Varem lõppes see rida Brave’iga, kuigi allpool olev failikaitse jaotis käsitles Safarit kui platvormi, kuhu see funktsioon ei ulatu. Üks meie levitatav versioon puudus nende versioonide loendist, mida see poliitika hõlmab, seega on see nüüd siin koos kahe erinevusega: Safari versioonil pole failikaitset ega administraatori poliitikat. Safari ei toeta allalaadimise API-sid, mida vajab esimene, ega hallatud salvestusruumi, mille kaudu teine edastatakse, seega kirjeldab selle dokumendi iga lause failikaitse kohta ja iga lause selle kohta, mida administraator saab hallatud seadmepargile seadistada, ülejäänud nelja versiooni, mitte seda.

Sama taustsüsteemi kasutab ka teine klientrakendus ja enne versiooni 1.5 ei öelnud seda selle dokumendi ükski versioon. api.phishtriage.com vastab ka PhishTriage’i sõnumifiltrile iOS-is, mis saadab tekstisõnumeid hinnangu saamiseks. See ei ole brauserilaiendus ja miski laienduses ei saa ühelgi platvormil sinu sõnumeid lugeda. Kuid see on sama puhverserver, sama analüüsitee ja sama käitaja ning terve sisu edastav kanal oli jäänud täiesti kirjeldamata. Nüüd on see kirjeldatud jaotises Tekstisõnumid. See jaotis käsitleb sõnumifiltrit ega püüa olla iOS-i rakenduse täielik privaatsuspoliitika.

Lühidalt

Varem pakkus see lõik „üht numbrit meeldejätmiseks: activeTab kui ainus nõutav õigus“. Ülevaataja allalaaditava paketi manifest ütleb aga muud, seega on siin tegelik loend.

Paigaldamisel nõutav: activeTab, storage, scripting ja alates laienduse versioonist 1.1.0 alarms, mis laseb laiendusel end ise äratada, et uuesti küsida liitumise kohta, millele taustsüsteem pole veel vastanud (vt Pseudonüümne ID) – lisaks juurdepääs viiele e-posti hostile (mail.google.com, outlook.office.com, outlook.office365.com, outlook.live.com, outlook.cloud.microsoft), mille laiendus deklareerib sisuskripti staatiliste vastetena ja mille sinu brauser seetõttu paigaldamisel annab, nimetades need paigaldusviibas. Viies, Outlooki uuem veebiaadress, on uus laienduse versioonis 1.1.0, seega küsib uuendus versioonile 1.1.0 selle jaoks luba: Chrome ja Edge hoiavad laiendust välja lülitatuna, kuni sa nõustud. Versioonis 1.8 ja varem loetles see lõik nelja hosti.

Valikulised õigused, mida küsitakse ainult siis, kui lülitad sisse neid vajava funktsiooni, ja mida saab tühistada brauseri laienduste seadetes – Chrome’is, Edge’is ja Brave’is chrome://extensions → PhishTriage → Details → Permissions, Firefoxis about:addons → PhishTriage → Permissions: webNavigation valiku Background protection jaoks, downloads failikaitseks ja <all_urls> kumbagi jaoks – mõlemad funktsioonid küsivad seda ja juba ühe neist sisselülitamisest piisab, et sinult küsitaks juurdepääsu kõigile saitidele. Kui kumbki pole sisse lülitatud, ei küsita kunagi juurdepääsu ühelegi hostile peale ülal nimetatud viie e-posti hosti. Versioonis 1.9 ja varem nimetas see lõik valikut Background protection „ohujälgimiseks“.

Kes me oleme

PhishTriage’i käitab PhishTriage’i meeskond. Privaatsusküsimuste, andmete kustutamise taotluste või muu selles dokumendis käsitletu korral kirjuta aadressile privacy@phishtriage.com.

Vastutav töötleja (isikuandmete kaitse üldmääruse ehk GDPR-i ja Ühendkuningriigi GDPR-i tähenduses) on PhishTriage’i meeskond. Kui sinu organisatsioon on laienduse kasutusele võtnud ise majutatud puhverserveriga (vt allpool „Ise majutamine“), on vastutav töötleja sinu organisatsioon – mitte meie – ja see dokument kirjeldab ainult kliendipoolset käitumist; küsi vastavat poliitikat oma IT-osakonnalt või andmekaitseametnikult.

Mida laiendus kogub ja millal

Kui vajutad nuppu „Analyze“ (analüüs nõudmisel)

Just nupu Analyze vajutamine hüpikaknas, külgpaneelil või Gmaili või Outlook Webi tööriistaribal paneb laienduse sinu ees oleva lehe või kirja lugema ja hinnangu saamiseks saatma. Kui seda vajutad, loeb laiendus vahelehte – tavalisel lehel õiguse activeTab kaudu ning viiel e-posti hostil seal juba laaditud sisuskripti kaudu, mis õigust activeTab ei vaja – ja saadab seadistatud puhverserverile (vaikimisi api.phishtriage.com) päringu, mis sisaldab:

Päringus on ka sinu pseudonüümne ID (vt allpool) ja kui oled registreerunud või konto sidunud, siis sinu laienduse ID. Puhverserver annab selle sisu mudelile ja tagastab struktureeritud hinnangu (riskiskoor, IOC-d ehk ründe tunnused, soovitatud tegevused). Milline mudel ja kelle riistvaral, on kirjas jaotises Kus analüüs toimub.

Varem oli selles lõigus kirjas „puhverserver edastab selle sisu puhastatud versiooni analüüsiks Anthropicu Claude API-le“ ja parandamist vajavad mõlemad pooled. Esimene pool on suunamine: Anthropicult ei küsita enam esimesena ja sageli ei küsita üldse. Teine pool on sõna puhastatud, mis kandis vihjet, mida see ei suuda toetada. See jätab mulje, nagu eemaldaksime midagi sinu huvides. Tegelikult tähistab see töötlust, mis eemaldab viibasüsti (prompt injection) märgised – [INST], <|…|>, Claude’i vestlusvoorude eraldajad, XML-laadsed sildid <system> ja read, mis algavad nagu korraldus („IGNORE ALL PREVIOUS…“) – enne, kui mudel sisu loeb, ning lisaks ülal nimetatud pikkusepiirangud. See on olemas selleks, et vaenulik e-kiri ei saaks analüütikule korraldusi anda. See eemaldab need mustrid ja kui rida algab nagu mõni neist, eemaldab see ka ülejäänud rea. Lisaks tehakse kolm väiksemat muudatust. E-kirja sisus surutakse kokku pikad nähtamatute märkide jadad, mida uudiskirjad panevad oma eelvaaterea järele, et postkasti eelvaade kirja sisu ei näitaks; keegi kirja lugejatest neid ei näe. Ühel real näidatavates väljades, nagu saatja, teema, lingid ja manuste nimed, muutub reavahetus tühikuks. Need kaks on nii selles, mida mudel loeb, kui ka meie salvestatavas päringus. Kolmas tehakse ainult koopias, mida mudel loeb, mitte selles, mida salvestame: kui kiri sisaldab kumbagi pealkirja, mille paneme mudeli jaoks oma leidude kohale – „Facts about the message“ ja „Precomputed technical signals“ –, märgib see koopia selle tähisega „(quoted)“, et kirja tekst ei saaks meie omana paista. Midagi ei eemaldata selle pärast, et see puudutab sind: privaatsuse kaalutlustel ei eemaldata ühtki aadressi, URL-i ega nime. Mudelini jõuab see, mis on ülal loetletud, miinus süstimismärgised ja see täidis, kusjuures need reavahetused on tühikud ja need pealkirjad märgistatud.

Kui sa nuppu Analyze ei vajuta, ei loeta ega saadeta analüüsihinnangu jaoks lehe teksti. Valik Background protection ja jaotises Advanced olev valik Send full URLs võivad siiski saata praeguse hostinime või URL-i ohuhinnangu saamiseks ja failikaitse võib allalaadimisi töödelda, nagu allpool kirjeldatud.

Analyze ei ole ainus, mis andmeid saadab, kuigi see jaotis väitis varem nii. Lisaks just mainitud külastuste kontrollidele saadavad veel kolm asja ja igaühel neist on allpool oma jaotis. Kui failikaitse on sees, loetakse iga allalaaditav fail sinu seadmes ja saadetakse selle sõrmejälg – koos nime, suuruse ja meie hinnangu põhjustega – ning kui „Deep scan every file“ (kontrolli iga faili süvitsi) on sees, saadetakse fail ise; miski sellest ei oota nupuvajutust. Alates laienduse versioonist 1.1.0 on erand fail, mille leht brauseris loob: selle puhul saadetakse sõrmejälg ja fail ainult siis, kui allalaadimise algatas inimene (vt failikaitse jaotist). Tõendite kogumine, mis on sees, kui sa seda välja ei lülita, saadab ekraanipildi ja HTML-i, kui analüüsi hinnang on õngitsus või kahtlane – veebilehel lehest ja e-posti hostidel ainult analüüsitud kirjast. Ja alates versioonist 1.7 saadavad hinnangu all olevad kaks nuppu, Looks safe to me ja Looks dangerous, sinu vastuse, kui vajutad ühte neist; vt Sinu parandused hinnangule. Enne versiooni 1.7 nimetas see lõik kaht asja, sest need nupud ei saatnud midagi. Ülaltoodud lause oli varem „miski lehelt ei lahku sinu seadmest“, mis kirjutati enne failikaitse väljaandmist ja lakkas olemast tõene, kui see välja anti – lehe loodud blob:-fail on mis tahes tõlgenduse järgi midagi lehel olevat.

Sellele lausele järgnes varem teine: „laiendus ei tööta lehtedel, kus sa pole seda palunud“, mis ei olnud kunagi tõsi e-posti hostide kohta ega ole tõsi ka failikaitse kohta. Töötav kood ei ole sama mis lahkuvad andmed ja töötamise poole aus versioon on selline:

Kui lülitad sisse URL-i või domeeni külastuste jälgimise

Need on sinu jaoks vaikimisi välja lülitatud. Hüpikaknas on need lüliti Background protection (taustakaitse; domeenide jälgimine) ja jaotises Advanced (täpsemad seaded) lüliti Send full URLs (saada täielikud aadressid; URL-ide jälgimine). Kui lülitad ühe neist sisse seal või esimesel paigaldamisel tervituslehel, küsib Chrome (või sinu brauser) sinult luba „lugeda sinu sirvimisajalugu“ (webNavigation) ning „lugeda ja muuta kõiki sinu andmeid külastatavatel veebisaitidel“ (<all_urls>). Võid sellest keelduda ja siis läheb lüliti tagasi väljalülitatud asendisse.

Hallatud seadmepargis ei otsusta nende kahe üle sina ja see jaotis vaikis sellest varem. Administraator saab poliitikavõtmetega trackVisits ja trackDomains kumbagi sunniviisiliselt sisse – või välja – lülitada ning sunnitud väärtus on hüpikaknast tugevam: sinu salvestatud seadistus loetakse tagasi nii, et poliitika väärtus on selle peal, seega ei muuda väljalülitamine midagi selles, mida saadetakse. Sunnitud URL-ide jälgimine tähendab, et iga põhiraami navigeerimise täielik URL koos päringustringiga läheb puhverserverile iga laaditava lehe puhul – ja alates laienduse versioonist 1.1.0 iga aadress, millele leht liigub uut dokumenti laadimata, nagu allpool kirjeldatud. Hüpikaken näitab sulle, kui see nii on – administraatori määratud juhtelement kuvatakse märgisega Managed (hallatud) ja seda ei saa ümber lülitada ning jaotise ⚙ Settings ülaosas olev teavitus ütleb sama. Alates laienduse versioonist 1.1.0 ei käivita kummagi sunniviisiline sisselülitamine seda iseenesest: midagi ei kontrollita ega saadeta enne, kui annad brauseri õiguse webNavigation, mida hüpikaken ja paigaldamisel tervitusleht sul teha paluvad. Dokument avalikustas selle ülekirjutamise failikaitse, süvakontrolli ja tõendite kogumise puhul, kuid enne versiooni 1.4 ei nimetanud seda kusagil külastuste jälgimise puhul, mis on just see koht, kus inimene kõige tõenäolisemalt eeldab, et lüliti on tema oma.

Kui domeenikülastuste jälgimine on sees, saadetakse iga kord, kui liigud uuele lehele, hostinimi (nt example.com) puhverserveri lõpp-punktile /visit tüübiga domain. Täielikku URL-i ei saadeta. Alates laienduse versioonist 1.1.0 kontrollitakse lehte kohe, kui brauser hakkab seda näitama, mitte siis, kui see on laadimise lõpetanud, seega kontrollitakse ka lehte, mis laadimist kunagi ei lõpeta.

Vaikimisi saadetakse hostinimi iga navigeerimise korral. Valikuline kohalik vahemälu – vaikimisi väljas, sisselülitatav hüpikakna jaotises Advanced – jätab vastused meelde. Alates laienduse versioonist 1.1.0 ei küsita turvaliseks leitud saidi kohta tunni aja jooksul uuesti. Ohtlikuks märgitud saidi kohta küsitakse uuesti 15 minuti pärast ja korduval külastusel enne seda näidatakse hoiatust uuesti küsimata. Kontrolli, mis vastust ei saanud, vahemällu ei salvestata, seega küsitakse järgmisel külastusel uuesti. Laienduse versioonis 1.0.0 ja varem piirab vahemälu selle kõige rohkem ühe korrani tunnis iga domeeni kohta, olenemata sellest, mitu lehte sa selles domeenis laadid, ja sellest, milline oli vastus.

Kui URL-ide külastuste jälgimine on sees, saadetakse iga põhiraami navigeerimise korral täielik URL (koos tee ja päringustringiga ning kõigega, mis on pärast märki #, nii nagu brauser selle edastab) tüübiga url. Alates laienduse versioonist 1.1.0 saadetakse see ka siis, kui leht muudab oma aadressi uut dokumenti laadimata (history.pushState, history.replaceState või muutus pärast märki #), iga lehe kohta üks päring korraga, viimase aadressi kohta, millele leht on liikunud. Versioonis 1.9 ja varem ei nimetanud see lõik ei märgile # järgnevat osa ega neid muutusi. See on sissetungivam valik ja see pole asjata vaikimisi välja lülitatud. Lülita see sisse ainult siis, kui soovid täieliku URL-i tasemel ohuteavet.

Mõlemad lõpp-punktid vastavad ohuhinnanguga. Alates laienduse versioonist 1.1.0 asendab laiendus, kui puhverserver märgib URL-i või domeeni ohtlikuks, lehe oma hoiatuslehega samas vahelehes. Nupp Go back to safety (mine tagasi turvalisse kohta) liigub vahelehe ajaloos tagasi, kui on teada, et see viib ohtlikuks märgitud lehest mööda, ja muul juhul avab brauseri uue vahelehe lehe. Kui valid saidile jätkamise, laaditakse ohtlikuks märgitud leht üks kord ja ainult selles vahelehes: laiendus jätab selle ühe aadressi selle ühe vahelehe jaoks meelde brauseri seansimälus, mitte kunagi kettal, kuni brauser hakkab selles vahelehes järgmist lehte näitama, vaheleht suletakse või möödub kaks minutit, olenevalt sellest, mis juhtub esimesena. Hoiatuslehe enda aadress sisaldab ohtlikuks märgitud aadressi, seega on see aadress sinu brauseri ajaloos, nagu oli juba ka ohtlikuks märgitud leht ise. Laienduse versioonis 1.0.0 ja varem näidatakse ohtlikuks märgitud lehe enda peal kogu lehte katvat hoiatust; saad valida, kas minna tagasi või siiski jätkata.

Kui lülitad sisse failikaitse (varajane juurdepääs)

Failikaitse on vaikimisi välja lülitatud. See on saadaval Chrome’is, Edge’is, Brave’is (mis kasutab Chrome’i versiooni) ja Firefoxis, kuid mitte Safaris, mis ei toeta selleks vajalikke allalaadimise API-sid. Sisselülitamisel küsitakse korraga kaht õigust: downloads ja juurdepääsu kõigile saitidele. Mõlemad on vajalikud – osa, mis tabab brauseris lehe loodud faili, loeb lehe sisu, seega kataks ainult õiguse downloads andmine vähem, kui see jaotis kirjeldab. Kui administraator on failikaitse sunniviisiliselt sisse lülitanud, ei tööta see alates laienduse versioonist 1.1.0 enne, kui oled mõlemad õigused andnud, ning hüpikaken ja paigaldamisel tervitusleht paluvad sul seda teha.

Vaikimisi jääb fail ise sinu seadmesse. Varem oli sellel real kirjas „ükski fail ega faili osa ei lahku sinu seadmest“ ja selle teine pool polnud tõsi: üks lühikestest põhjustest, mille saadame koos sõrmejäljega, nimetab faili, mis leiti sinu allalaaditud arhiivi seest, seega võib natuke faili sisust sellega kaasa liikuda. Mida saadetakse, on kirjas kaks lõiku allpool. Kui laadid alla lehe loodud faili (blob:- või data:-allalaadimine – kuju, mida kasutatakse failide e-posti filtritest mööda smugeldamiseks), loeb laiendus selle baite sinu brauseri mälus, kontrollib neid seal (kas see on dokumendiks maskeeritud käivitatav fail? makroga Office’i fail? arhiivis olev käivitatav fail?) ja hoiatab sind – või blokeerimisrežiimis peatab allalaadimise ja küsib enne. Need baidid visatakse kohe pärast kontrolli ära ja laiendus ei kirjuta neid kuhugi.

Mida vaikimisi saadetakse: faili SHA-256 sõrmejälg (64-märgiline räsi), selle failinimi ja suurus, laienduse enda hinnang ja selle hinnangu lühikesed põhjused. Sõrmejälge võrreldakse teadaoleva pahavara sõrmejälgedega. Räsi on 32 baiti ja seda ei saa tagasi sinu failiks muuta – see võimaldab meil ära tunda faili, mille kohta juba teame, et see on pahatahtlik, ilma et me kunagi sinu faili näeksime. Põhjused on enamasti laienduse kirjutatud kindlad fraasid („runnable script (.js)“, „Office document with an embedded macro“) ja mõni neist tsiteerib faili enda nime või failinime laiendit, mis saadetakse niikuinii. Üks neist tsiteerib aga midagi, mida muidu ei saadeta: sinu allalaaditud arhiivist leitud käivitatava faili nime. Kui laadid alla faili invoice.zip, mille sees on payload-for-acme.exe, saadetakse see sisemine nimi koos sõrmejäljega, ilma failita ja ilma teise lülitita. Põhjused puudusid sellest loendist enne versiooni 1.4 ja just see pani ülaltoodud lause „ükski faili osa“ tõena paistma.

Alates laienduse versioonist 1.1.0 saadetakse lehe loodud faili kohta andmeid ainult siis, kui allalaadimise algatas inimene. See tähendab sinu enda vajutust lingile või vajutust, mille leht teeb ajal, mil sinu vajutus on veel kehtiv; brauser hoiab vajutust kehtivana umbes viis sekundit, seega loetakse leht, mille eksport võtab ettevalmistamiseks kauem, ise allalaadimise algatanuks. Faili, mille leht ise salvestab, kontrollitakse ikkagi sinu seadmes, blokeerimisrežiimis see peatatakse ja selle kohta hoiatatakse, kuid ei selle sõrmejälge ega faili ennast ei saadeta. Tavalisi allalaadimisi see ei mõjuta. Laienduse versioonis 1.0.0 ja varem seda vahet ei tehta.

Iga kontroll, mis jõuab failiskannerini, jätab meie juurde kirje, sealhulgas vaikimisi kontroll, mis faili ei saada: sõrmejälg, faili nimi (kuni 300 tähemärki) ja suurus, hinnang, milline kontroll selle andis, süvakontrolli mootor või pahavara signatuuri nimi, millega fail kattus, kui selline oli, sinu pseudoId ja seadme extensionId, kontrolli tegemise aeg ning kuupäev, mil kirje kustutatakse. Kustutamiskuupäev määratakse sellele kirjutamisel, samamoodi nagu sinu kontrolli- ja külastuskirjetele; ainus erand on failikontrollid, mis tehti enne, kui hakkasime igale kirjele kuupäeva määrama, ja neile määrati 365 päeva (vt Säilitamine). „Delete my scan history“ eemaldab selle. Fail, mille leht ise salvestab ja mida kontrollitakse ainult sinu seadmes, ei jäta siia kirjet. Sinu enda koondpaneel portaalis seda ei näita. Meeskonnas näeb seda omanik portaali lehe Team (meeskond) loendis Scans (kontrollid), välja arvatud koondaruandlusega organisatsioonis, kus see loend on varjatud. Versioonis 1.9 ja varem see dokument seda kirjet ei kirjeldanud ja ütles, et säilitame „ainult sõrmejälje ja hinnangu“.

Faili enda saatmine on eraldi valik iga faili kohta. Kui kontroll ei anna selget tulemust, võib hoiatus pakkuda nuppu „Check it properly“ (kontrolli põhjalikult). Fail laaditakse üles ainult siis, kui vajutad seda nuppu, ja ainult selle ühe faili jaoks. Meie enda skanner kontrollib seda meie enda riistvaral mälus, hinnang tagastatakse ja faili ei salvestata – säilitame ainult ülal kirjeldatud kirje kontrolli kohta.

Välja arvatud siis, kui lülitad sisse valiku „Deep scan every file“. See seadistus on vaikimisi väljas ja muudab ülaltoodud reeglit: kui see on sees, saadetakse meile iga fail, mille alla laadid, täielikuks pahavarakontrolliks kohe saabumisel, mitte ainult need, mille kohta sa küsid. Iga faili kontrollitakse endiselt mälus ja seda ei salvestata ka siis – säilitame nagu varemgi sama kirje kontrolli kohta –, kuid fail ise lahkub iga kord sinu seadmest, välja arvatud alates laienduse versioonist 1.1.0 fail, mille leht ise lõi ja salvestas, nagu ülal kirjeldatud. See on mõeldud inimestele ja organisatsioonidele, kes tahavad, et kõik kontrollitaks; kui sa nende hulka ei kuulu, jäta see välja ja midagi ei laadita üles, kui sa ise ei küsi. Administraator saab hallatud seadmepargis selle poliitikaga kohustuslikuks teha.

Tavalised allalaadimised (tavaline link, serveri saadetud fail) on samuti kaetud, kuid teisiti: brauser ei anna laiendusele sellise allalaadimise baite, seega pärib laiendus faili aadressi teist korda, et seda lugeda, kontrollib seda samamoodi mälus ja viskab selle ära. Praktilised tagajärjed, otse öeldes: fail kantakse üle kaks korda ja ühekordne või ainult üks kord kasutatav allalaadimislink võib teisel pärimisel ebaõnnestuda – sel juhul tugineb kontroll faili nimele ja tüübile. URL-i mainet kontrollitakse sinu seadmes ohuloendi alusel, mille laiendus alla laadib; sinu allalaaditava faili aadressi ei saadeta kuhugi kontrollimiseks.

Mida see funktsioon ei tee: see ei loe faile, mis on juba sinu kettal, ei jälgi sinu allalaadimiste kausta ega saa tavalist allalaadimist enne salvestamist peatada – seda ei saa ükski brauserilaiendus. Selliste puhul hoiatab see pärast faili saabumist ja pakub selle kustutamist.

Mida laiendus sinu seadmes hoiab

See alajaotis lisati versioonis 1.4. Dokument kirjeldas, mida me saame, kuid ei kirjeldanud kunagi, mis jääb sinu juurde, ja nimetas täpselt ühe salvestusvõtme – pseudoId – viisil, mis jättis mulje, et see on kogu loend. Nende koopiate kohalik hoidmine ei käivita iseenesest edastamist; kui loetletud väärtus ka saadetakse, ütleb seda vastav jaotis allpool. See loend on esitatud, sest need on andmed sinu kohta, mis on olemas seetõttu, et sa meid paigaldasid, ja sest allpool kirjeldatud kustutamise viisid toimivad meie serverites ega ulatu sinu brauseriprofiilini.

Alates laienduse versioonist 1.1.0 hoiab laiendus ka kolme asja brauseri seansimälus, mida kunagi kettale ei kirjutata ja mis kaob brauseri sulgemisel:

Sinu seaded ise asuvad kohas chrome.storage.sync, mitte kohalikus salvestusruumis, mis tähendab, et kui brauseri sünkroonimine on sees, kopeerib brauser need koos ülejäänud profiiliga sinu Google’i või Mozilla kontole. Need on lülitite asendid, mitte sisu.

Õngitsuslehtede tõendite säilitamine

See seadistus on sees, kui sa seda välja ei lülita. Seda näidatakse sulle seadistamise ajal ja see asub hüpikaknas jaotises ⚙ Settings, kus saad selle igal ajal välja lülitada. Kui see on väljas, ei juhtu kunagi midagi sellest, mida see jaotis kirjeldab. Administraator saab hallatud seadmepargis poliitikavõtmega evidenceCapture selle sisse või välja lülitada.

See on üks kahest asjast PhishTriage’is, mis on sees enne, kui sa midagi puudutad, ja seepärast on see siin täielikult kirjeldatud, mitte kokku võetud. Teine on alates versioonist 1.7 see, et sinu vastus hinnangule saadetakse, kui vajutad üht selle all olevast kahest nupust; see ei saada midagi enne, kui vajutad, ja sellel on allpool oma jaotis. Enne versiooni 1.7 nimetas see lõik tõendite kogumist ainsaks, mis oli tõsi seni, kuni need nupud midagi ei saatnud. Varem kirjeldati seda kui ainsat asja, mis saadab andmeid ilma, et see oleks enne sisse lülitatud, ja see on teistsugune ning väär väide: administraatori poliitika saab hallatud seadmepargis lülitada sisse valiku Background protection, failikaitse ja valiku „Deep scan every file“, ükskõik mida sinu lülitid näitavad (alates laienduse versioonist 1.1.0 ootavad kaks esimest siis, kuni annad brauseri õiguse, mida kumbki vajab), ning registreerimine – mida on kirjeldatud jaotises Pseudonüümne ID – käivitub paigaldamisel iseenesest, enne kui on olemas ükski seadistus, mille kohta arvamust avaldada.

Hinnang ütleb, et leht või kiri oli õngitsus. See ei tõesta seda domeeni registripidajale, veebimajutajale ega e-posti teenusepakkujale, kes saavad selle suhtes tegelikult midagi ette võtta. See seadistus on olemas, et luua midagi, mille põhjal nad saavad tegutseda.

Mida veebilehel salvestatakse. Kaks asja ja ainult need kaks: vahelehe nähtava osa ekraanipilt (JPEG – see, mida sina nägid ja mida oleks näinud ohver) ja lehe HTML sellisena, nagu see sinu brauseris oli (see, mis leht tegelikult on: parooli koguv vorm, aadress, kuhu see andmed saadab, kood, mida see laadib). E-posti hostidel salvestatakse vähem ja see on kirjeldatud allpool.

Millal. Hetkel, mil vajutad nuppu Analyze – enne, kui hinnang on olemas –, sest hiljem tehtud ekraanipilt näitaks seda, kuhu vaheleht vahepeal liikunud on, ja vale lehe lisamine mahavõtmise taotlusele on halvem kui mitte millegi lisamine. Seejärel hoitakse mõlemat ainult laienduse mälus need mõned sekundid, mis kontroll aega võtab. Kumbagi ei kirjutata kettale, brauseri salvestusruumi ega kuhugi mujale sinu arvutis.

Kas see saadetakse. Ainult siis, kui selle kontrolli hinnang on õngitsus või kahtlane. Iga muu hinnangu korral visatakse mõlemad ära ja kumbki ei lahku sinu seadmest. chrome://-lehtedel, Chrome’i veebipoes ega teiste laienduste lehtedel ei salvestata midagi, sest brauser ei luba seda.

E-posti hostidel analüüsitud kiri ja mitte midagi selle ümber. E-posti tee on viis hostinime, mitte reegel e-posti kohta; see oli versiooni 1.4 kõige olulisem parandus, seega on see siin pikalt lahti kirjutatud. E-posti tee on täpselt need viis hosti:

Nendel viiel ei tehta kunagi pilti kogu vahelehest. See näitaks sinu postkasti – kirjade loendit, teiste inimeste kirju, sinu kaustu ja kontot –, mis on kõige tundlikum asi, mida see funktsioon saaks jäädvustada, ega aitaks õngitsusest teatada. Kui hinnang on õngitsus või kahtlane, saame selle asemel ainult analüüsitud kirja:

Kirja aadressi sinu postkastis sellega kaasa ei saadeta. Kui laiendus ei leia kirja lehelt üles või ei suuda pilti selleni kärpida, ei saada see midagi, mitte laiemat pilti. Sinu brauser lubab laiendusel pilti teha ainult siis, kui avasid PhishTriage’i selle vahelehe jaoks brauseri tööriistaribalt või kui oled andnud sellele juurdepääsu kõigile saitidele, mida valiku Background protection või failikaitse sisselülitamine küsib; ainult PhishTriage’i nupu vajutamine Gmailis või Outlookis ei salvesta midagi.

Versioonis 1.8 ja varem ütles see jaotis, et e-posti tee puhul ei salvestata üldse midagi. Laienduse versioon 1.1.0 on esimene, mis salvestab kirja, ja esimene, mis kontrollib vahelehe aadressi loendi alusel enne, kui teeb ükskõik millise pildi, nii et nende viie hosti lehest ei tehta kunagi tervikpilti, isegi kui laiendus pole seda e-kirjana ära tundnud. Samuti oli versioonis 1.8 ja varem loendis neli hosti ja sellest puudus outlook.cloud.microsoft, Outlooki uuem veebiaadress, nii et seal loetud Outlook kuulus järgmise lõigu alla tavalise veebilehena.

Veebiposti mujal käsitletakse tavalise veebilehena. Kontroll on hostinimede võrdlus, mitte järeldus selle kohta, kas sa loed e-posti. Seega kui kasutad Yahoo Maili, Proton Maili, Fastmaili, Zoho Maili, Roundcube’i või oma tööandja enda Outlook Web Accessi ettevõtte domeenis – ükskõik mida, mis pole üks ülaltoodud viiest hostist –, siis nupu Analyze vajutamine seal oleval kirjal on nupu Analyze vajutamine veebilehel. Kui hinnang on õngitsus või kahtlane, saame:

Nii see vaikimisi on. Tõendite kogumine on sees, kui sa seda välja ei lülita, ja selle käivitamiseks piisab hinnangust „kahtlane“ – hinnanguklassist, mida see dokument mujal nimetab valepositiivsete tulemuste koduks. Miski selles ei eelda, et oleksid selle ise sisse lülitanud.

Väljalülitamiseks: ava PhishTriage’i hüpikaken, vajuta nuppu ⚙ Settings ja lülita välja valik Keep evidence of phishing. Kui see on väljas, ei juhtu miski sellest jaotisest kusagil ega ühelgi hostil. Kui loed e-posti teenusepakkuja juures, mis pole üks ülaltoodud viiest, on see just see lüliti, mida vaadata.

Varem oli selles lõigus kirjas „e-posti tee puhul ei salvestata kunagi midagi“, ja sellega asi piirdus, ning see lause kirjutati ajal, mil Gmail ja Outlook olid ainsad e-postid, millele toodet oli kunagi suunatud. See kõlas lubadusena e-posti kohta. Tegelikult oli see alati vaid lubadus hostinimede loendi kohta ja nende kahe asja vahel on kellegi postkast. Laienduse enda ettevõttepoliitika skeem on käitumist õigesti kirjeldanud – „mis tahes muu hosti veebipost loetakse veebileheks“ –, samal ajal kui see dokument seda eitas; me parandame dokumenti, mitte skeemi.

Kaks ausat märkust. Hinnang „kahtlane“ on koht, kus elavad valepositiivsed tulemused, seega võid selle sisselülitatuna üles laadida lehe, mis osutub täiesti õiguspäraseks – seepärast hoitakse kahtlasi lehti palju lühemat aega ja seepärast kustutab ülevaataja, kes ütleb, et see polnud õngitsus, selle kohe –, kuigi organisatsioonis keeldutakse sellest ülevaatusest seni, kuni tegevusaken andmeid kinni peab, mis on selle vaikeolek; vt säilitamise jaotist. Ja HTML ei sisalda tavaliselt seda, mida sa sisestasid, sest sisestatud väärtused asuvad omaduses, mitte lehe märgistuses, kuid leht võib need märgistusse tagasi kirjutada, seega on tavaliselt aus sõna.

Kui kaua seda hoitakse. Mitte allpool kirjeldatud kontrollide ajaloo säilitusaja järgi, mis puudutab sinu enda kontrollide ajalugu. Tõendid puudutavad kolmandat osapoolt ja neid hoitakse oma tähtaja järgi, olenemata sellest, milline säilitusaeg sinu kontrollidele kehtib:

Kes saab seda vaadata ja kuidas. Kui kontrollid omaette, siis ainult sina. Kui sinu konto kuulub meeskonda, siis kõik selle meeskonna liikmed – samad inimesed, kes juba näevad, et kontroll toimus.

See ilmub portaali koondpaneelil omaette loendis Phishing Evidence (õngitsuse tõendid) ja selle kontrolli juures, millest see pärineb, seni kuni see kontroll veel olemas on. Oluline on just loend, sest tõendid võivad elada kauem kui kontroll, millest need pärinevad: kui kustutusring kontrollikirje eemaldab, on salvestis endiselt alles ja loendi kaudu jõuad selleni, et seda vaadata, alla laadida või kustutada. Varem ütles see lõik, et tõendid on nähtavad „kontrolli juures, mille juurde need kuuluvad“, ja 12-kuulise salvestise eluea pikema poole jooksul polnud see tõsi millegi kohta, mida saaksid vajutada.

Välja arvatud organisatsioonis, kus on koondaruandlus – seal on loend kõigi eest varjatud. Koondaruandlus on režiim, millest iga organisatsioon alustab. Selles on salvestiste loend isikupõhine tegevus nagu iga teinegi, seega keeldub portaal kogu sellest osast – mitte ainult nägemisest. Keegi, kaasa arvatud omanik ja kaasa arvatud inimene, kelle enda seade salvestise tegi, ei saa avada loendit Phishing Evidence, alla laadida ekraanipilti ega selle lehe lähtekoodi, salvestist kinnitada, tagasi lükata ega ühtki salvestist kustutada. See dokument tunnistas ainult nägemise poolt ja jättis selle kõrvale alles sõnad „seda vaadata, alla laadida või kustutada“.

Kes saab seda kustutada. Meeskonnas on salvestise kinnitamine või tagasilükkamine omaniku toiming – ja ainult siis, kui organisatsioonis on isikupõhine aruandlus; koondaruandluse režiimis ei saa seda eelmise lõigu järgi keegi. Igas režiimis toimib oma salvestiste kustutamine: jaotises Säilitamine kirjeldatud nupp „Delete my scan history“ eemaldab kõik sinu konto all salvestatud salvestised, ka need, mille kontrollikirje on juba aegunud, ning ükski organisatsiooni roll ei saa seda sinu suhtes teha ega tagasi pöörata.

See nupp toimib sinu konto, mitte sinu riistvara ulatuses. Varem ütles see dokument, et see eemaldab „kõik sinu enda seadmetes tehtud salvestised“, mis on teistsugune hulk: salvestis, mille sinu seade tegi enne, kui sa selle oma kontoga sidusid, kirjutati selle seadme enda varasema identiteedi alla ja nupp sinna ei ulatu. See on sama erijuht, mida jaotis Säilitamine juba kontrolli- ja külastuskirjete kohta ütleb, ning see kehtib ka salvestiste kohta.

Lehe enda koodi ei käivitata kunagi. Vaenulikult lehelt salvestatud HTML-i käsitletakse vaenulikuna: seda ei renderdata kunagi meie portaalis, seda saab ainult alla laadida passiivse failina ja seda serveeritakse lihttekstina, et lingi avamine ei saaks seda käivitada. Ekraanipilt on pilt ja enne salvestamist kontrollitakse, et see oleks pilt – fail, mis pole tegelikult pilt, lükatakse tagasi.

Sinu parandused hinnangule

See jaotis lisati versioonis 1.7. Iga hinnangu all näitab külgpaneel kahte nuppu: ✓ Looks safe to me ja ⚠ Looks dangerous. Versioonis 1.6 ja varem hoidsid need sinu vastust sinu seadmes ega saatnud midagi. Nüüd saadavad need sinu vastuse ka meile ja see on vaikeseadistus. Midagi ei saadeta enne, kui vajutad üht neist: vajutus on ainus käivitaja ja hinnang, millele sa ei vasta, ei tekita teadet.

Hüpikaknas pole selle jaoks lülitit. Organisatsioon saab oma hallatud seadmepargis saatmise välja lülitada, kui seab poliitikavõtme feedbackUpload väärtuseks false, ja siis hoitakse vastust ainult seadmes, nagu varem. Safari versioonil pole administraatori poliitikat (vt selle dokumendi algust), seega ei saa seda seal nii välja lülitada. Kui sa ei taha, et parandus saadetaks, ära nuppe vajuta.

Mida laiendus saadab. Iga vajutuse kohta ühe väikese päringu aadressile api.phishtriage.com, mis sisaldab:

Lehelt ega kirjast endast ei lähe sellega kaasa midagi: ei teksti, pealkirja, saatjat, saajat ega teemat. Nagu iga teine laienduse päring, sisaldab see ka seadme mandaati, millega laiendus registreeriti, ja nii teame, millisest seadmest ja kontolt teade tuli. Seade, mis pole registreeritud, ei saa teadet saata; me lükkame selle tagasi, selle asemel et hoida teadet, mida ei saa kellelegi omistada.

E-kirja kohta tehtud teade ei sisalda kunagi kirja asukohta. Gmailis ja neljal Outlooki hostil, mis on nimetatud jaotises Õngitsuslehtede tõendite säilitamine, tuvastab aadress sinu brauseris sinu postkasti ja avatud kirja, seega jätab laiendus selle teatest välja. Versioonis 1.8 ja varem ütles see lõik, et laiendus loeb hosti outlook.cloud.microsoft tavaliseks veebileheks ja jätab aadressi ka seal välja; nüüd on see üks e-posti hostidest. Kui teade jõuaks meieni siiski aadressiga mõnel neist viiest hostist või üldse mingi aadressiga Google Workspace’i lisandmoodulist, mis meile aadresse ei saada, viskaksime aadressi ära enne, kui midagi salvestame või edastame. Mis tahes muu hosti veebipost on laienduse jaoks veebileht, täpselt nagu tõendite kogumise puhul, seega sisaldab seal tehtud teade selle lehe aadressi. Sinu seadmes hoitav koopia ei ole teade: see sisaldab täielikku aadressi, kus iganes nuppu vajutasid (vt Mida laiendus sinu seadmes hoiab).

Mida me säilitame. Iga teate kohta ühe rea andmebaasis, kus on sinu kontrollide ajalugu:

Aadressi ennast ei salvestata kunagi. Samuti mitte sinu IP-aadressi: päringu aadressi kasutatakse ainult mälus, et piirata, mitu teadet võib ühelt aadressilt tunnis saabuda, ja seadmel on oma piirang. Rakenduse logi teateid ei salvesta. Sinna kirjutatakse rida ainult siis, kui teatega läheb midagi valesti – aadress visatakse ära või rida ei õnnestu kirjutada – ning esimest korda pärast taaskäivitust, kui teade sisaldab aadressi, märge, et räsi võtit pole seadistatud. Ükski neist ridadest ei sisalda aadressi, sinu pseudoId-d ega IP-aadressi (vt Rakenduse logi). Teadet ei saadeta ühelegi mudelile ega ühelegi kolmandale osapoolele.

Kui kaua. Oma 90-päevase tähtajaga, olenemata sellest, milline säilitusaeg kehtib sinu kontrollide ajaloole: kustutusring kustutab sellest vanemad teated mitu korda päevas ja portaalis olev nupp „Delete my scan history“ kustutab korraga kõik sinu konto all salvestatud teated. Jaotises Säilitamine kirjeldatud erijuht kirjete kohta, mille seade tegi enne, kui sa selle oma kontoga sidusid, kehtib ka teadete kohta. Tõendite pikemad tähtajad nende kohta ei kehti. Versioonis 1.9 ja varem pani see lõik teated sinu kontrollide ajalooga samale 90-päevasele tähtajale, mis oli üks tähtaeg seni, kuni kontrollide ajalool oli ainult üks säilitusaeg.

Kes seda näeb. Ükski portaali leht ei näita teadet – ei sulle, ei sinu organisatsiooni omanikele ega kellelegi teisele. Teateid loeme ainult meie, otse andmebaasist. Juurdepääsutaotlus (vt Sinu õigused) tagastab sinu teated koos ülejäänud kirjetega.

Mis jõuab ohuteabe keskusse. Vaikimisi mitte midagi. Teadete edastamine keskusse on meie poolel eraldi lüliti, mis on vaikeseadistuses väljas ja selle dokumendi alguses toodud jõustumise kuupäeva seisuga meie majutatud teenuses väljas. Jaotis Jagatud ohuteave kirjeldab keskust ja täpselt seda, mida edastatud teade sisaldab, ning iga rida märgib, kas selle teade edastati.

Mida laiendus kunagi ei kogu

Kahel neist punktidest on nüüd piirangud ja pealkirja tuleb lugeda koos nendega, mitte neist üle. Iga punkt nimetab konkreetse asja, mille hankimiseks laiendusel pole mehhanismi; ükski neist ei ole lubadus, et midagi sellist ei jõua meieni kunagi mõnda teist teed pidi, ja kui selline tee on olemas, ütleb punkt seda.

Tekstisõnumid (PhishTriage iOS-ile)

See jaotis lisati versioonis 1.5. See käsitleb kanalit, mida ükski varasem versioon üldse ei maininud – sõnade „SMS“ või „text message“ otsimine versioonist 1.4 ei anna ühtki tulemust, kuigi taustsüsteemil oli nende jaoks kogu aeg lõpp-punkt olemas. Miski selles ei olnud käitumise muutus. See täitis dokumendis lünga, ja suurima, mille see versioon täitis.

See ei ole brauserilaiendus. Järgnev toimub ainult siis, kui oled paigaldanud iOS-is PhishTriage’i rakenduse ja lülitanud sisse selle sõnumifiltri. Kui sa pole seda teinud, ei puuduta miski sellest sind. Laiendus ei saa ühelgi platvormil sõnumeid lugeda.

Seda, milliseid sõnumeid filtrile üldse pakutakse, otsustab iOS. Sõnumifiltri laiendus ei saa sinu sõnumiajalugu ega saa ise otsima minna; süsteem annab sellele üksikuid sõnumeid saatjatelt, keda see veel ei usalda, ja see reegel on operatsioonisüsteemi, mitte meie oma. Me ei saa seda laiendada.

Meile saadetakse üldse ainult sõnum, milles on link. Enne mis tahes võrgupäringut kontrollib rakendus, kas sõnumis on link. Sõnum, milles pole linki – ja sõnum, millel pole sisu –, lubatakse seadmes läbi ja selle kohta ei saadeta midagi. Linkide tuvastamine on süsteemi oma ja eksib pigem lingi leidmise suunas.

Mida saadetakse, kui sõnum saadetakse:

Kõik kolm saabuvad täielikult ja neid kärbitakse meie poolel, kättesaamisel – saatja 100 tähemärgini, sisu 2000-ni, versioonitähis 40-ni – enne, kui miski muu neid puudutab. Ütleme seda meelega just nii: telefon saadab kogu sõnumi, seega piiravad need piirangud seda, mida me säilitame ja analüüsime, mitte seda, mis sinu seadmest lahkub. Üks kahest päringukujust, mida meie enda rakendus saata võib, sisaldab ka väikest täisarvulist vormingu enda versiooninumbrit. See kirjeldab sõnumit, mitte sind.

See on kogu päringu sisu. Selles pole ühtki tunnust, mida selles dokumendis mujal kasutatakse: puuduvad pseudoId, laienduse ID, seadme ID ja konto. Sõnumifilter ei saa ühtki neist lisada – Apple’i edasilükkamise mehhanism seda ei edasta – ja me ei leiutanud asendajat. Seepärast on lõpp-punkt autentimata ja selle asemel piiratakse päringute sagedust IP-aadressi järgi. Ja see ongi aus piirang: sinu IP-aadress ei ole päringu sisus, kuid see saabub koos päringuga nagu iga HTTP-päringu puhul, just seda loeb sageduspiirang ja see kirjutatakse allpool kirjeldatud logisse.

Kuid sõnum võib sind siiski tuvastada. See on sama hoiatus, mis kehtib analüüsi tee kohta, ja siin on see sama tõene. Tekstisõnum algab sageli sinu nimega; tarneteade või panga hoiatus võib sisaldada kontoviidet, broneeringunumbrit või aadressi. Me ei otsi midagi sellest ja midagi sellest ei salvestata – kuid see on sõnumi sisus ja sisu saadetakse.

Mitte iga meieni jõudev sõnum ei jõua mudelini. Meie poolel vastab kõigepealt märksõnade ja blokeerimisloendi kontroll ning kõiki sõnumis olevaid URL-e võrreldakse meie blokeerimisloendiga. Mudelile antakse ainult sõnum, mille kohta see kontroll otsust teha ei suuda – ja siis sama teed pidi nagu kõik muu, mida on kirjeldatud jaotises Kus analüüs toimub, sama järjekorra ja samade tingimustega.

Mida salvestatakse: sõnumi kohta ei salvestata ühtki kirjet. See on selle dokumendi ainus koht, kus vastus on selline. Erinevalt allpool kirjeldatud analüüsi- ja külastuskirjetest ei kirjuta SMS-i kontroll ühtki kirjet – ei saatjat, sisu, hinnangut ega tagastatud tegevust. Portaalis pole sõnumiajalugu ja „Delete my scan history“ ei saa siin midagi kustutada, sest midagi ei kirjutatud.

Mida logitakse – see on erand eelmisest lõigust. Päring, mis jõuab lõpp-punkti käsitlejani, tekitab ühe rea samasse töölogisse, mida on kirjeldatud jaotises Rakenduse logi, sama elueaga – see tähendab, et miski rakenduses seda ei kustuta. Sellel real on sinu räsimata IP-aadress, rakenduse versioon, saatja kärbitud räsi (soolamata SHA-256 esimesed 12 kuueteistkümnendmärki – analüüsikirjete kohta öeldud hoiatus kehtib siin täpselt samamoodi), kas sõnumis oli link, kummas kahest päringukujust see saabus, milline kontroll selle üle otsustas, hinnang ja tegevus ning kui kaua see aega võttis. Sõnumi sisu ei logita ja saatja ei ilmu avatekstina.

Mida me sulle siin pakkuda ei saa, otse öeldes. Kõik selles dokumendis kirjeldatud juurdepääsu- ja kustutamisviisid lähtuvad pseudoId-st või extensionId-st ning SMS-i päring ei sisalda kumbagi. Seega pole kirjet, mida sulle tagastada, ega kirjet, mida kustutada – sest ühtki ei kirjutatud –, ning ülal kirjeldatud logirida on seotud ainult IP-aadressiga, millelt see tuli. Ütleme meelega „logirida“, mitte „ainus jälg“: see, mida mudeliteenuse pakkuja teeb sõnumiga, mille talle analüüsiks saatsime, on reguleeritud tema tingimustega, mitte selle lausega. Kui soovid, et logirida kustutataks, kirjuta aadressile privacy@phishtriage.com; kustutame selle käsitsi nagu ülejäänud logi. Ütleme parem seda, kui jätame mulje õiguskaitsevahendist, mida pole olemas.

Kus analüüs toimub

See jaotis lisati versioonis 1.5. See on olemas, sest väide, mille see asendab, eksis suunas, mis ei tee kellelegi au: poliitika ütles, et sinu sisu läheb loomulikus korras Anthropicule, ja suunamine ei tööta enam nii.

Järjekord. Kõike, mis vajab mudelit – kontrolli, mille jaoks vajutasid nuppu Analyze, või tekstisõnumit, mis pääses läbi mõlemast ülal kirjeldatud kontrollist –, pakutakse mudeliteenustele kindlas järjekorras ja vastab esimene, kes tagastab kasutatava vastuse:

  1. Mudel, mida majutame ise. Masin, mida käitame oma võrgus, mitte ostetud mudeliteenus. Sellelt küsitakse esimesena.
  2. Kolmanda osapoole mudeliteenus. Selle versiooni jõustumise kuupäeva seisuga ei kuulu see üheski meie käitatavas juurutuses järjekorda. See on nimetatud jaotises Kolmandatest isikutest volitatud töötlejad, mis ütleb täpselt, mis selle sinna tooks.
  3. Anthropicu Claude API. Viimane abinõu ja kolmest ainus, mille järel pole enam midagi proovida, seega selle ebaõnnestumist edasi ei anta: päring lõpeb ilma hinnanguta. Selle vastust kontrollitakse sellegipoolest. Vigane valikuline väli jäetakse kõrvale ja vastust, mis ei vasta ülejäänud süsteemi nõutud kujule, käsitletakse ebaõnnestumisena ega kasutata.

Tingimused. Astmelt küsitakse ainult siis, kui see on seadistatud, pole välja lülitatud ja päringul on ajaeelarvest veel aega järel; aste, mis pole seadistatud, lihtsalt ei ole järjekorras. Aste, millelt küsitakse ja mis ebaõnnestub, annab päringu edasi järgmisele, ja „ebaõnnestub“ on meelega lai mõiste: kättesaamatu, liiga aeglane, viga, sageduspiirang, väljund, mida me ei suuda sõeluda, või hinnang, mis ei vasta ülejäänud süsteemi nõutud kujule. Ükskõik milline neist – ja järgmine aste saab sama sisu.

Üks asi võib tulla enne järjekorda, ja ainult seal, kus meie ohuteabe keskus on kasutusel: kontroll, mille linke, saatja domeeni või manuste räsisid hoiab keskus juba pahatahtlikena ja märgituna automaatseks tegutsemiseks ohutuks, saab vastuse sealt ja seda ei pakuta ühelegi mudelile (Jagatud ohuteave, alates versioonist 1.7). Meie majutatud teenuses ei ole keskus selle dokumendi alguses toodud jõustumise kuupäeva seisuga kasutusel.

E-kirja kohta võidakse ühelt astmelt küsida kaks korda. Kui Anthropicust eespool olev aste – meie oma mudel või kolmanda osapoole teenus – hindab e-kirja õngitsuseks või kahtlaseks, nimetab jäljendatava kaubamärgina saatja enda domeeninime (acme.com-i „Acme“) ja ükski meie deterministlikest kontrollidest ei leidnud kirjas midagi valesti olevat, tuleb samale astmele saata teine päring. Seda ei tehta mõnel kitsamal juhul: kui saatja on tasuta e-posti või jagatud majutusega domeenil; kui me ei saa saatja domeeni kindlalt kindlaks teha, näiteks kui saatja väli on nii pikk, et see võis olla kärbitud; või kui see domeen kannab mõne sellise organisatsiooni nime, mille enda domeenidest peame läbivaadatud loendit, ega ole domeen, mida loeme nende omaks (anthropic.co, mitte anthropic.com). Teine päring sisaldab sama sisu ja lisaks lühikest juhist, mis nimetab saatja domeeni ning palub konkreetset pettuse märki või ümbervaadatud vastust. Kui selle tegemiseks on jäänud liiga vähe aega, jäetakse see vahele ja kasutatakse esimest vastust; muul juhul kasutatakse teist vastust, kui see on kasutatav, ja kui ei ole, siis esimest. See läheb ainult astmele, mis just vastas, mitte kunagi edasi ega kunagi Anthropicule, seega ei lisa see ühtki saajat: see on sama sisu teine koopia samale saajale. Kui see aste on kolmanda osapoole teenus, saab see teenus sinu sisu kaks korda.

Miks siin pole lauset, mis ütleks, et sinu sisu jääb meie riistvarale. Sest see oleks vale just neil päevadel, mil see on oluline. Varulahendus on olemas, sest esimene aste ebaõnnestub, ja kui see ebaõnnestub, liigub sinu sisu edasi – see ongi varulahenduse kogu mõte. 2026. aasta 17. augusti nädalal saatis valimiparameeter, mille meie ise majutatud mudel tagasi lükkab, iga kontrolli Anthropicule, kuni see leiti ja parandati. Me ei esita siin osakaalu ega kestust: iga avaldatud arv oleks ühe hetke mõõtmistulemus ja suunamine on reegel, mitte suhtarv. Sa võid tugineda ülaltoodud järjekorrale ja tingimustele.

Anthropic on endiselt volitatud töötleja. Harvem ei tähenda mitte kunagi. Selle poliitika versioon, millest Anthropic oleks välja jäetud, oleks vale juba esimesel tunnil, kui kohalik masin valesti käitub, ja sel nädalal see käituski valesti. Anthropicu kanne jaotises Kolmandatest isikutest volitatud töötlejad jääb kehtima.

Me ei ütle sulle, millises riigis see masin asub, ja see on meelega. Jaotises Kolmandatest isikutest volitatud töötlejad olev väide Eesti kohta puudutab PostgreSQL-i hosti ja on alati puudutanud ainult seda masinat. See ei ole väide mudeliserveri kohta ja selle jaotise mustand kasutas seda ekslikult uuesti, enne kui ülevaatus selle avastas. Nimetame asukoha siin siis, kui suudame seda öelda sama täpselt kui andmebaasi oma, ja mitte varem.

Sellel lehel on kuupäev, suunamisel mitte. See, millised astmed on seadistatud, on töötava teenuse omadus ja võib muutuda ilma, et see dokument muutuks. Seepärast on kõik ülaltoodu kirjutatud reeglina koos kirjeldusega korraldusest, nagu see oli dokumendi alguses toodud jõustumise kuupäeval – mitte väitena selle hetke kohta. Kui need kaks võivad lahkneda, saad tugineda reeglile.

Mis suunamisega ei muutu. Ükskõik milline aste vastab, saadetav sisu on ülal loetletud sisu ja tagasi tuleb sama hinnang. Nupuga Analyze tehtud kontrollide kohta salvestatakse sama kirje; SMS-i kontrollid kirjet ei salvesta, nagu on öeldud jaotises Tekstisõnumid.

Mida kirje nüüd suunamise kohta ütleb. Alates versioonist 1.6 märgivad salvestatud analüüsikirje ja koos sellega kirjutatud logirida, milline aste vastas ja, kui sellest eespool olev aste enne ebaõnnestus, miks: üks põhjus kindlast loendist, näiteks ajalõpp, viga või väljund, mida me ei suutnud sõeluda. Kui pidime säilitatud vastusesse puuduvad komad tagasi lisama, enne kui saime seda lugeda – mida juhtub ainult Anthropicust eespool oleva astme puhul –, märgivad kirje ja rida, mitu. Kui vastanud astmele tuli saata teine päring, nagu ülal kirjeldatud, märgivad need ka, kuidas see läks (vastati, jäeti ajapuuduse tõttu vahele või põhjus samast kindlast loendist), esimese vastuse hinnangu ja kas säilitatud hinnang on teistsugune. Kõik need on sõnad kindlatest loenditest või arv ning ükski neist ei sisalda midagi sinu sisust. Varem ütles see lõik, et salvestatud analüüsikirje ei märgi, milline mudeliteenus hinnangu andis, nii et me ei saanud sulle hiljem öelda, milline neist sinu konkreetset kontrolli analüüsis – ja ei saanud ka sina. Esimene pool pole enam tõsi: jaotises Sinu õigused kirjeldatud juurdepääsutaotlus tagastab selle koos ülejäänud kirjega. Teine pool on endiselt tõsi, sest miski, mida saad laienduses või portaalis avada, seda ei näita.

Mida taustsüsteem säilitab ja kui kaua

Puhverserver aadressil api.phishtriage.com (Node/Express; selle lähtekood pole praegu avalik) logib iga analüüsipäringu ja külastusteate PostgreSQL-i andmebaasi riistvaral, mis kuulub meile ja mida me ise käitame – täielikku pilti andmete hoidmisest vaata allpool jaotisest Kolmandatest isikutest volitatud töötlejad. Iga kirje salvestatud väljad:

Konto- ja identiteedikirjed

See alajaotis lisati versioonis 1.2. Ülaltoodud kirjetüüpe oli esitatud kui kogu andmete hoidmise pilti, kuid seda need ei ole: need on tegevuskirjed. Nende all olev juhtimistasand lisati, kui tootele tulid kontod, meeskonnad ja paketid, ning just seal e-posti aadress tegelikult asub. Skeemi järjekorras (migrations/ puhverserveri hoidlas):

Organisatsioon võib sind endasse võtta küsimata ja enne versiooni 1.4 ei öelnud see dokument seda kunagi. See kirjeldas kahte teed meeskonda – kutse, mille vastu võtad, ja liitumisluba, mille administraator seadmesse saadab –, kuid on ka kolmas. Kui organisatsioon on tõendanud, et talle kuulub mõni e-posti domeen, siis järgmisel korral, kui keegi logib portaali sisse selle domeeni kinnitatud Google’i aadressiga, tehakse sellest kontost selle organisatsiooni liige. Kutset, küsimust ega teavitust sisselogimisel ei ole; see toimub sisselogimise ajal, mis näeb välja nagu iga teine sisselogimine. Sellest hetkest alates näevad organisatsiooni omanikud selle konto kontrolle ja õngitsuse tõendeid samadel tingimustel nagu iga teise liikme omi – sõltuvalt aruandlusrežiimist, mida on kirjeldatud jaotises Õngitsuslehtede tõendite säilitamine.

Kolm piirangut on päris ja neid tasub välja öelda. Kontot, mis on juba organisatsioonis, ei viida kunagi teise. Isikule omistatakse ainult tegevus alates hetkest, mil organisatsioon läks üle isikupõhisele aruandlusele, seega ei avalikusta liitumine tagasiulatuvalt seda, mida sa enne seda tegid. Ja portaal ütleb sulle, millises organisatsioonis oled, millal liitusid ja milline domeen su sinna pani, just seetõttu, et see on ainus liikmesus, mille kohta kelleltki ei küsita. Kui eelistad, et seda ei juhtuks, ära logi portaali sisse selle domeeni aadressiga – laiendus kontrollib suurepäraselt ka ilma kontota.

Domeeni saab tõendada kahel viisil ja ainult üks neist on sulle nähtav. Esimene on DNS-i TXT-kirje, mille organisatsioon avaldab. Teine tuvastab organisatsiooni sinu identiteedipakkuja rentniku järgi – praegu Google Workspace’i väite hd järgi – ega nõua, et organisatsioon üldse midagi avaldaks. Seega ei ole sinu domeeni DNS-kirjete kontrollimine viis seda välistada.

Tagasi kirjete loendi juurde:

Rakenduse logi

Andmebaasist eraldi kirjutab puhverserver päringut käsitledes töölogi rea. Siin on olulised kuut liiki read. Kolmas puudus sellest loendist enne versiooni 1.5, sest kanal, mille juurde see kuulub, puudus sellest dokumendist, neljas lisandus koos teatenuppudega versioonis 1.7 ning kaks viimast lisati teenusesse 3. oktoobril 2026 ja sellesse loendisse versioonis 1.10:

Teised read käsitlevad kontrolli asemel seadet või kontot. Need sisaldavad selle extensionId-d, pseudoId-d või konto ID-d ega midagi sinu kontrollidest: seade, mis esitab mandaadi, mida me enam ei aktsepteeri, konto, mille seadmemandaadid me tühistame, konto, mis liitub organisatsiooniga tõendatud domeeni kaudu, portaali toiming, millest keelduti rolli puudumise tõttu, ning seade, mille tõttu organisatsioon ületab oma paketis sisalduvate kasutajakohtade arvu – see logitakse koos kasutajakohtade arvu ja paketiga, kui seade registreerub või saadab hilinenud liitumisloa.

Aadressil filescan.phishtriage.com asuv failiskanner, meie eraldi teenus, peab failikaitse kasutamise korral oma logi: iga käsitletud päringu kohta üks rida, milles on päring, selle olek, kui kaua see aega võttis, ja seadme extensionId esimesed kaheksa märki ning failikontrolli puhul hinnang, milline kontroll selle andis, kas pakuti süvakontrolli, pahavara signatuur, mille süvakontroll tuvastas, ja faili nime esimesed 60 tähemärki. Mitte sinu IP-aadressi ega faili. Versioonis 1.9 ja varem see dokument seda ei maininud.

Just selles mõttes oli vale lause „me ei tea sinu IP-aadressi“, mis seisis selle dokumendi alguses enne versiooni 1.2. Räsimine on päriselt olemas ja andmebaas hoiab just räsi; logi aga hoiab muud.

Järgmisena kirjeldatud kustutusring kustutab ridu andmebaasist. Neid logisid see ei puuduta – miski kummaski rakenduses neid ei kustuta, seega on nende eluiga see, mille annab neile käitaja logihaldus. Kustutamistaotlus, milles on nimetatud sinu extensionId, hõlmab ka neid, sealhulgas ridu, mis sisaldavad ainult seda pseudoId-d või konto ID-d, millele see extensionId kuulub; kustutame need käsitsi. SMS-i real pole extensionId-d, mida nimetada – mida see taotluse jaoks tähendab, ütleb jaotis Tekstisõnumid. Ei ole seda ka läbilaskevõime real, mis nimetab räsitud aadressi ega midagi muud kellegi kohta.

Säilitamine

Tõendikirjed on erand kõigest selles jaotises: neid hoitakse ülal kirjeldatud eraldi, hinnangupõhise tähtaja järgi ja kontrollide ajaloo kustutusring neid ei puuduta. Kuna need võivad elada kauem kui kontroll, millest need pärinevad, on neil portaalis oma loend – vt ülal Kes saab seda vaadata –, nii et salvestis jääb kättesaadavaks ja eraldi kustutatavaks nii kauaks, kui seda hoitakse. Välja arvatud siis, kui sinu organisatsioonis on koondaruandlus, millest iga organisatsioon alustab: seal on loend kõigi eest varjatud ja allpool kirjeldatud kogu ajaloo nupp on ainus võimalus.

Analüüsikirjed, külastuskirjed ja failikontrolli kirjed kustutatakse automaatselt. Igaühele neist määratakse kirjutamisel kustutamiskuupäev selle säilitusaja järgi, mis kehtib sel hetkel kontole, mille all see kirjutatakse:

Säilitusaja muutmine muudab ainult nende kirjete kustutamiskuupäeva, mis kirjutatakse pärast muudatust: lühem säilitusaeg ei kustuta vanemaid kirjeid varem ja pikem ei hoia neid kauem. Seega jääb kontrolli- või külastuskirjele, mis kirjutati enne üleminekut 365 päevale, talle määratud 90 päeva. Failikontrolli kirjetel polnud kustutamiskuupäeva enne, kui hakkasime igale kirjele kuupäeva määrama, veidi enne versiooni 1.10 jõustumist: enne seda tehtutele määrati 365 päeva nende tegemisest ning sellest hetkest kuni üleminekuni 365 päevale tehtutele 90 päeva. Kustutusring eemaldab mitu korda päevas iga kirje, mille kustutamiskuupäev on möödunud, seega võib kirje oma kuupäevast mõne tunni võrra kauem alles olla.

Teated, mille saadad hinnangu all olevate nuppudega, neid säilitusaegu ei järgi: sama kustutusring kustutab igaühe neist 90 päeva pärast seda, kui oleme selle kätte saanud, olenemata sellest, milline säilitusaeg sinu kontrollidele kehtib.

Kui sina muudad säilitusaega või meeskonna omanik muudab seda, hoiame kirjet selle kohta, kes seda muutis, millest milleks ja millal, ning sinu enda säilitusaja muutmise korral ka seda, milline oli tol hetkel meeskonna säilitusaeg. See ei sisalda kontrollide sisu ning seda ei eemalda ei kustutusring ega „Delete my scan history“.

Vaikeväärtus seadistatakse serveri poolel (RETENTION_DAYS); ise majutatud puhverserverid valivad oma väärtuse või ei sea seda üldse – sel juhul hoitakse kirjeid, millele pole säilitusaega valitud, kuni käsitsi kustutamiseni ja see poliitika sellele juurutusele ei kehti. Versioonis 1.9 ja varem kirjeldas see jaotis kõigi analüüsikirjete, külastuskirjete ja teadete jaoks üht 90-päevast säilitusaega ega maininud failikontrolli kirjeid, mida miski ei kustutanud.

Kustutusringist sõltumata:

Pseudonüümne ID

Sinu paigaldust tuvastatakse juhusliku märgijadaga, mida nimetame „pseudoId-ks“. Seda hoitakse kohas chrome.storage.local võtme pseudoId all ja see saadetakse iga analüüsi- ja külastuspäringuga. Sõltuvalt sellest, kas oled registreerunud, on see üks kahest:

Kumbagi kuju ei tuletata sinu e-postist, IP-aadressist, riistvara ID-st, sõrmejäljest ega ühestki muust tunnusest. Mõlemad on värsked juhuslikud arvud. Me käsitleme ID-d seosevõtmena, mitte tõendina selle kohta, kes sa oled: see on olemas selleks, et sama paigalduse korduvat kasutamist saaks serveri poolel omavahel siduda (vahemälu jaoks või selleks, et näidata sulle portaalis seadmepõhist ajalugu), mitte selleks, et tuvastada sind kui isikut.

Millal registreerimine toimub – parandatud. Varem ütles see jaotis: „registreerimine on teadlik toiming; see ei toimu paigaldamisel“. Tegelikult on vastupidi ja on olnud nii sellest ajast, kui registreerimine lakkas olemast nupp: see käivitub automaatselt brauseri paigaldussündmusest ja uuesti enne seansi esimest kontrolli, kui see katse ei õnnestunud. Hüpikaknas pole registreerimise juhtelementi. Seega on töötava võrgu korral ülal kirjeldatud seadme loodud ID olemas ainult seni, kuni esimene /register-päring vastuse saab, ja igal paigaldusel on serveri loodud identiteet enne, kui oled laiendusega midagi teinud.

Registreerimine ei ole konto loomine ega puuduta ühtki sinu kontot. See saadab praeguse pseudoId, selle, millist brauserit kasutad, tühja sildi ja – ainult seadmepargis, kuhu administraator on selle poliitikaga saatnud – liitumisloa, mis seob seadme selle organisatsiooniga. Ei e-posti aadressi ega midagi, mida sa sisestad. Ebaõnnestumisel ei anna see sellest märku ja proovib hiljem uuesti: registreerimata seade kontrollib siiski.

Alates laienduse versioonist 1.1.0 saadab laiendus seadme enda mandaadiga lõpp-punktile /devices/enrol ka liitumisloa ja mitte midagi muud, kui tal on luba, mille kohta taustsüsteem pole veel kindlat vastust andnud. See hõlmab luba, mille administraator saadab juba paigaldatud seadmesse või mida ta muudab; luba, mis oli registreerimisel kaasas, kuid ei liitnud seadet organisatsiooniga; ja üks kord luba, mis on juba poliitikaga määratud, kui seade uueneb versioonile 1.1.0. Sama luba saadab see uuesti ainult seni, kuni taustsüsteem on andnud sellele kindla vastuse: pärast päringut, millele vastust ei tulnud – taustsüsteem oli hõivatud, maas või kättesaamatu –, ootab see iga ebaõnnestumise järel kauem ja proovib uuesti. Mida see sinu seadmes selle kohta hoiab, on loetletud jaotises Mida laiendus sinu seadmes hoiab.

Varem tuletasime registreeritud kasutaja tunnuse tema e-posti aadressi räsist. Enam me seda ei tee ja tuletamine on eemaldatud: e-posti aadressist arvutatud väärtus ei ole tegelikult pseudonüümne, sest igaüks, kellel on see aadress, saab selle uuesti arvutada.

Hüpikakna kontorida saab sellest identiteedist loobuda. Varem nimetas see dokument seda juhtelementi Unregister, kuid sellist sõna liideses pole: nupul on kiri Leave team, kui sinu seade kuulub organisatsiooni, ja Sign out, kui oled sisse logitud omaette, ning see ilmub ainult neil kahel juhul. Kumbki neist kustutab extensionId, pseudoId, organisatsiooni ja salvestatud load ning alates laienduse versioonist 1.1.0 ka liitumiskirje – ja registreerib seejärel kohe uuesti, nii et lõpuks on sul värske serveri loodud identiteet, mitte identiteedi puudumine. Taustsüsteemi vaatest oled sa teine paigaldus; sinu vanad kirjed jäävad sinna, kus need on, ja neile ei pääse sellest seadmest enam ligi.

Millal üks ID hõlmab mitut seadet – parandatud. Varem ütles see lõik, et meeskonnaga sidumine „liitumiskoodi (invite code) kaudu“ kirjutas sinu pseudoId üle meeskonna omaniku omaga ja et see oli ainus viis, kuidas üks ID mitmesse seadmesse jõudis. Nüüd on kõik selle osad valed. Laienduses pole enam liitumiskoodi välja – sinna koodi sisestamine registreeris masina meeskonna seadmena, ilma et sellega oleks seotud ükski inimene, seega see eemaldati ja nüüd liitub seade meeskonnaga portaali kaudu, kus administraator näeb, mida kellega seotakse.

Mis tegelikult toimub: kui logid sisse või kui administraator seob sinu seadme portaali kaudu, asendatakse sinu kohalik pseudoId selle konto ID-ga. See ei ole kunagi organisatsiooni ID – need on eraldi nimeruumis – ja kui administraator seob seadme portaali kaudu, saab seade selle konto ID, millega administraator selle sidus, ja see ei pruugi olla sinu oma. Hüpikaken loeb selle iga avamise korral serverist uuesti. Seega kannavad kõik seadmed, kuhu sisse logid, sama ID-d ja nende kõigi päringud seotakse serveri poolel omavahel; just see teeb mitmest seadmest ühe ajaloo ja see kehtib isikliku sisselogimise puhul samamoodi nagu meeskonna oma puhul. Paigaldus, millega pole kunagi sisse logitud, säilitab ainult endale omase ID.

Jagatud ohuteave

See jaotis lisati versioonis 1.7 ja see kirjeldab sinu andmete sihtkohta, mida ükski versioon enne 1.7 ei maininud. See on kirjutatud enne funktsiooni sisselülitamist, mitte pärast, sest ainult selles järjekorras on avalikustamisel mingi väärtus.

Me käitame sisemist ohuteabe keskust: meie teenust, mis kogub indikaatoreid – lingi-URL-e, domeene, hoste, failide räsisid – meie enda kontrollidest ja partneritelt, et lehte, millest üks klient teatab, saaks kohe ära tunda kõigi teiste jaoks. See ei ole kolmas osapool. See ei ole ka see puhverserver ja selles ongi selle jaotise mõte: see on kolmas sihtkoht lisaks kahele hostile, mis on nimetatud jaotises Kolmandatest isikutest volitatud töötlejad, ja sinu kontrollidest tuletatud andmed võivad sinna jõuda.

Iga allpool kirjeldatud andmevoog on vaikeseadistuses väljas ja selle dokumendi alguses toodud jõustumise kuupäeva seisuga on meie majutatud teenuses kõik need väljas. Seal, kus mõni neist on sees, toimub täpselt järgmine. Versioonis 1.9 ja varem ütles see lõik, et iga andmevoog jääb meie majutatud teenuses välja seni, kuni selle dokumendi kuupäevastatud redaktsioon ei ütle teisiti. Alates versioonist 1.10 võidakse mõni neist sisse lülitada ilma dokumendi uue redaktsioonita, seega on see jaotis kirjutatud nii, et see oleks tõene, olgu andmevoog sees või väljas. Iga selle dokumendi väide, et keskus, mõni andmevoog sinna või keskuse seadistus ei ole meie majutatud teenuses kasutusel, on väide jõustumise kuupäeva seisuga, mitte lubadus, et see on endiselt nii.

Mis lahkub ja mis mitte kunagi

Ainult kontrollist tuletatud väärtused, mitte kunagi selle sisu:

Küsimine enne mudelilt küsimist. Puhverserver võib keskuselt küsida samade lingi-URL-ide, domeenide, hostide, saatja domeeni ja räside kohta ka enne, kui mudel kirja loeb, ning ootab vastust sekundi murdosa jooksul. Kui keskus hoiab mõnda neist juba pahatahtlikuna ja märgituna automaatseks tegutsemiseks ohutuks, saab sellest vastusest hinnang ja mudelilt ei küsita; analüüsikirje ja selle logirida ei nimeta siis ühtki astet sellele vastanuks. Iga muu vastus või vastuse puudumine õigel ajal ei muuda midagi ja kontroll läheb mudelile, nagu oleks läinud niigi.

Salvestis, mille omanik kinnitab. Kui organisatsiooni omanik kinnitab õngitsuse salvestise (Õngitsuslehtede tõendite säilitamine), saadetakse lehe aadress samamoodi kärbituna ja selle HTML-i räsi kinnitatud leiuna selle lehe kohta ning salvestise hilisem tagasilükkamine võtab selle tagasi. Kui aadressi tee eemaldataks, ei saadeta midagi. E-kirja salvestisel pole lehe aadressi, seega ei saada selle kinnitamine midagi. Ekraanipilti ja HTML-i ennast ei saadeta kunagi. Leid ei sisalda pseudonüümi ja see saadetakse puhverserveri enda, mitte omaniku nimel. Nagu kõik, mida puhverserver keskusele saadab, salvestatakse see organisatsiooni all koos ajaga (vt Kui kaua keskus andmeid hoiab).

Puhverserverist ei lähe keskusesse kunagi: kirja sisu, teemarida, HTML, töötlemata päised, saaja, saatja aadress, manuste failinimed, ekraanipildid, lehe lähtekood ega midagi, mida sina sisestasid. Sama loendit jõustab kood ja kinnitab test, mis serialiseerib panuse, mis on koostatud kirjast, kuhu on topitud kõik need, ja otsib neid baitidest.

Pseudonüüm ja selle ulatus

Panus sisaldab subjekti viidet: võtmega räsi, mis asendab sinu kontot ja arvutatakse kui HMAC(HMAC(secret, organisation), account). Sellest tuleneb kolm tagajärge ja need on põhjus, miks see ei ole lihtne räsi:

Sinu parandused, kui edastamine on sees

See, mida me nupu „Looks safe to me“ või „Looks dangerous“ vajutusest säilitame, on kirjas jaotises Sinu parandused hinnangule ja see osa ei sõltu keskusest. Kui teadete edastamine on sees, saadetakse iga teade ka keskusele teatena lehe kohta: sinu vastus, lehe aadress skeemi, hosti ja teeni kärbituna (e-kirja kohta tehtud teate puhul või kui tee näib olevat saajapõhine tunnus, üldse mitte), sinu seadme antud aeg (meie oma, kui seade aega ei andnud), millist tüüpi klient selle saatis, teate enda juhuslik tunnus ja ülal kirjeldatud pseudonüüm, salvestatuna sinu organisatsiooni all – mitte midagi muud sinu kohta ja organisatsioonita konto puhul üldse mitte midagi. See läheb väikese kaaluga teatena, mis on märgitud kui iseenesest mitte piisav alus lehe blokeerimiseks, ja selle pseudonüüm järgib teate enda 90-päevast tähtaega (vt allpool).

Kui kaua keskus andmeid hoiab ja kuhu kustutamine ulatub

Keskus hoiab talle antut ilma tähtajata ja loobub pseudonüümist, mis seob selle sinuga, siis, kui seda teeb meie kirje. See, mida keskus hoiab, on see, mis indikaator on: lingi-URL, domeen, host või räsi ise, kui sageli seda nähti, selle kohta esitatud väited ja hinnang, milleni jõuti, ning iga märkamise, edastatud teate ja kinnitatud leiu kohta, mille puhverserver saadab, see, millisest organisatsioonist see pärines ja millal. Mida keskus meie oma kirjest kauem ei hoia, on pseudonüüm, mis seob tähelepaneku sinuga. Iga panus ütleb keskusele, mitu päeva on jäänud, kuni kirje, millest see pärineb, siin kustutatakse – kontrollist tehtud panuse puhul kontroll, jaotises Säilitamine kirjeldatud säilitusaja järgi; edastatud teate puhul teade, teadete 90-päevase tähtaja järgi –, ja kui see aeg on läbi, eemaldab keskus pseudonüümi ja hoiab ülejäänu alles. See toimub ühe päeva jooksul alates kuupäevast, mil meie kirje kustutatakse, ja hiljem ainult siis, kui keskuse enda taustaprotsess ei tööta. Panus, mis on tehtud kirjest, mille kuupäev on juba möödunud, ei sisalda pseudonüümi üldse.

See, mida keskus hoiab, võib siiski sinule osutada. Organisatsioon ja aeg jäävad alles ilma tähtajata. Ühe liikmega organisatsioonis tuvastab organisatsioon selle liikme. Igas organisatsioonis saaksime märkamise aega võrrelda oma rakenduse logiga, mille analüüsirida sisaldab sinu pseudoId-d ja iga kontrolli aega, nii kaua, kui seda logi hoitakse (vt Rakenduse logi). Ja kui keskus on märkamiselt pseudonüümi eemaldanud, ei ulatu „Delete my scan history“ sinna enam, sest miski sellel ei nimeta sind enam.

Seda tasub otse välja öelda, sest see on ainus koht, kuhu meie enda kustutusring ei ulatu: kustutusring kustutab ridu meie andmebaasis ega saa kustutada rida keskuse andmebaasis. Versioonis 1.9 ja varem ütles see jaotis, et panustel on meie määratud aegumistähtaeg, mis võrdub sinu kontrollide ajaloo säilitusajaga. Keskus hoiab selle asemel indikaatorit ja säilitusajaga lõpeb pseudonüüm.

„Delete my scan history“ ulatub ka keskusesse. Kui kustutad oma ajaloo, palub puhverserver keskusel kustutada kõik, mis on sinu pseudonüümide all salvestatud – üks päring iga organisatsiooni kohta, mille all oled kunagi panustanud, sealhulgas need, kust oled vahepeal lahkunud –, ja keskus tagastab kinnituse; me hoiame selle tunnust ja räsi koos oma kirjega kustutamise kohta. Portaal näitab sulle kustutamise tulemuse all, milline kolmest juhtus: kustutamine kinnitati (koos kinnituse tunnusega), seal polnud midagi kustutada või seda ei saanud praegu kinnitada. Kolmas ei tähenda, et sinu kustutamine ebaõnnestus: sinu kirjed siin on igal juhul kadunud ja see lause tähendab, et jagatud koopia kustutamist pole veel kinnitatud. Keskusesse ei salvestata sinu pseudonüümide all midagi – ei panust ega edastatud teadet –, kui see kustutamine pole samuti sisse lülitatud.

Kaks ausat piirangut. Indikaator, mis on juba koondatud keskuse enda otsustusse mõne URL-i kohta – „mitu inimest on sellest lehest teatanud“ –, ei kao, kui kaob selle seos sinuga; kustutatakse seos sinu ja tähelepaneku vahel ja keskuse kinnitus ütleb seda oma sõnadega. Ja väidet, mille keskus on juba levitanud järgmisele tarbijale, ei saa selle tekitanud rea kustutamisega avaldamata muuta.

Mida failiskanner võib saata

Aadressil filescan.phishtriage.com asuva failiskanneri võib samuti keskusega ühendada. Selle dokumendi alguses toodud jõustumise kuupäeva seisuga see ühendatud ei ole. Kui on, saadab see iga faili kohta, mille selle süvakontroll tuvastas pahavarana, sealhulgas failide kohta, mida kontrolliti enne ühendamist ja enne versiooni 1.10 jõustumist, nii kaua, kui kontrolli kirjet hoitakse: faili SHA-256 sõrmejälje, selle suuruse, pahavara signatuuri nime, millega fail kattus, faili kontrollimise aja ja viite oma kirjele selle kontrolli kohta. Mitte kunagi faili ennast, selle nime, sinu kontot, sinu seadet ega pseudonüümi. Keskus loobub viitest meie kirjele, kui saabub selle kirje kustutamiskuupäev jaotises Säilitamine kirjeldatud säilitusaja järgi, ja hoiab sõrmejälje ja hinnangu alles. Faili, mille kirje kuupäev on juba möödunud, ei saadeta. Igaüks saadetakse väitena, mille kaal on selline, et ühest tuvastusest piisab, et keskus hindaks sõrmejälje pahatahtlikuks, ning sõrmejälje, mille keskus hindab pahatahtlikuks, võib edastada teistele, kes keskuse loendeid kasutavad – just selleks panus ongi.

Blokeerimisloend, mis liigub vastupidises suunas

Puhverserver võib keskusest ka tõmmata blokeerimisloendi – need on meile tulevad, mitte lahkuvad andmed. Selle hankimiseks ei saadeta midagi sinu kohta: see on allkirjastatud hostinimede ja URL-ide loend, mida küsitakse ilma ühegi parameetrita, mis oleks tuletatud ühegi kasutaja tegevusest. See on siin toodud täielikkuse huvides, mitte seetõttu, et see midagi avalikustaks.

Kaks muud tõmmet on samasugused. Kui failiskanner on keskusega ühendatud, tõmbab see keskusest allkirjastatud loendi teadaoleva pahavara sõrmejälgedest ja faili, mille sõrmejälg on loendis, hinnatakse pahatahtlikuks ilma faili saatmata. Ja alates laienduse versioonist 1.1.0, kui administraatori poliitika nimetab keskuse ja võtmed, millega selle loendid allkirjastatakse (intelHubUrl ja intelRootJwks), küsib laiendus failikaitse sisselülitatuna allalaadimiste blokeerimisloendit sellelt keskuselt, kui allalaadimine seda vajab, ja küsib meie puhverserverilt ainult siis, kui keskus ei anna midagi. Pärast tõmmet, mis annab loendi, ei küsi see keskuselt tunni aja jooksul uuesti. Muul juhul, kui keskuse loend on tühi või viimane tõmme ebaõnnestus või sellest keelduti, küsib see uuesti järgmisel allalaadimisel ja nii iga allalaadimise korral, kuni tõmme annab loendi. Päring ei sisalda midagi sinu kohta, kuid see läheb sinu brauserist otse keskusele, seega näeb keskus sinu võrguaadressi ja – kuna iga päring järgneb allalaadimisele – seda, millal sa alla laadid, kuigi mitte seda, mida.

Kolmandatest isikutest volitatud töötlejad

Anthropic – Claude API ja jaotises Kus analüüs toimub kirjeldatud järjekorra viimane aste. Sisu jõuab selleni, kui sellest eespool olevad astmed ei vasta, mis on tingimus, mitte sagedus. Me ei avalda siin meelega osakaalu: see oleks ühe hetke mõõtmistulemus, mis on esitatud teenuse omadusena, ja jaotises Kus analüüs toimub kirjeldatud väärseadistus näitab, milline see välja näeb, kui asi läheb teistpidi. Varem algas see lõik nii: „kui vajutad nuppu Analyze, edastab puhverserver väljavõetud sisu analüüsiks Anthropicu Claude API-le“ – tingimusteta, õige selle poolest, et Anthropic saab sisu, ja vale suunamise poolest. Anthropic tegutseb oma API tingimuste alusel meie nimel volitatud töötlejana; nende tingimuste kohaselt ei kasuta Anthropic API-päringute sisendeid mudelite treenimiseks. Anthropicu andmetöötluskohustusi vaata lehelt anthropic.com/legal/privacy.

Ollama – kolmanda osapoole majutatud mudeliteenus (Ollama Cloud), mis on siin nimetatud enne, kui seda kasutatakse, mitte pärast. See on sama järjekorra keskmine aste ja aste kuulub järjekorda ainult siis, kui see on seadistatud – see on jaotises Kus analüüs toimub öeldud reegel. Selle versiooni jõustumise kuupäeva seisuga pole see seadistatud üheski meie käitatavas juurutuses. See on väide seisuga ülaltoodud jõustumise kuupäeval, mitte püsiv väide – püsima jääb eelmises lauses toodud reegel: aste kuulub järjekorda ainult siis, kui see on seadistatud.

Nimetame kasutamata volitatud töötlejat kahel põhjusel ja arvame, et alternatiiv oleks halvem. Selle sisselülitamiseks pole vaja uut koodi ega uut väljalaset – kolm seadistusväärtust ja taaskäivitus –, seega jagavad olukordi „ei ole järjekorras“ ja „on järjekorras“ minutid, samal ajal kui tee selle dokumendi muutmisest selleni, et see sinuni jõuab, läheb läbi poe ülevaatuse. Ja just seda avalikustamist peab sisselülitamine ootama: juurutusseadistuses on sõna-sõnalt kirjas, et see poliitika peab Ollama nimetama enne, kui see aste päris liiklust kannab. Poliitika, mis tuleb ümber kirjutada päeval, mil keegi seab kolm keskkonnamuutujat, on lõks, seega nimetame pigem liiga palju volitatud töötlejaid kui liiga vähe. Kui see siiski liiklust saab, saab see seda, mida oleks saanud sellest eespool olev aste – jaotistes Mida laiendus kogub ja millal ning Tekstisõnumid kirjeldatud sisu –, ja mitte midagi lisaks.

Kirjeid hoitakse PostgreSQL-i andmebaasis riistvaral, mis kuulub meile ja mida me ise käitame ning mis asub Eestis. See lause puudutab andmebaasi hosti ja ainult seda; miks see dokument ei ütle, kus asub mudeliserver, vaata jaotisest Kus analüüs toimub. Alates sellest, kui tootmiskeskkond läks 2026. aasta augustis üle PostgreSQL-ile, pole ükski kolmandast isikust salvestusteenuse pakkuja hoidnud jaotises Mida taustsüsteem säilitab kirjeldatud kirjeid – andmete teekonnal pole ühtki hallatud andmebaasi teenusepakkujat. Cloudflare, Inc. vahendab liiklust sinu brauseri ja meie serveri vahel (TLS-i lõpetamine, tunneldamine, DDoS-kaitse) ning on volitatud töötleja ainult edastatavate andmete jaoks; sinu kirjeid see ei salvesta.

Versioonis 1.7 ja varem kirjeldas see jaotis üht pärandandmete erandit: kirjed, mis loodi enne 2026. aasta augustis toimunud üleminekut meie oma riistvarale, ehk beetaperioodi väljalaske-eelsed kirjed, jäid meie varasemasse andmehoidlasse teenuses Elastic Cloud (Elasticsearch hallatud teenusena, GCP piirkond europe-west3, Elasticu andmetöötluslepingu alusel), väljapoole automaatset 90 päeva kustutamist. Kustutasime selle Elastic Cloudi projekti 2. oktoobril 2026 ega jätnud sellest alles ühtki eksporti, hetktõmmist ega koopiat. Mida Elastic ise kustutatud projektist alles hoiab, näiteks oma varukoopiaid, ja kui kaua, on reguleeritud tema tingimuste ja meiega sõlmitud andmetöötluslepinguga; me ei saada talle enam midagi. Kirjeid, mis on loodud pärast tootmiskeskkonna üleminekut PostgreSQL-ile 2026. aasta augustis, pole seal kunagi hoitud.

Varem lõppes see jaotis lausega „me ei kasuta teisi kolmandatest isikutest volitatud töötlejaid“. Toona olid Anthropic, Cloudflare ja Elastic kogu loend. Koos kontode ja arveldusega lisandus veel kaks ja mõlemani jõuab hüpikakna nupust Log in:

Peale nende: ei analüütikat, reklaami, telemeetria SDK-sid, veateadete teenuseid ega brauseri sõrmejälgimise teeke. See on väide selle kohta, mida oleme tootesse sisse ehitanud, mitte väide, et ühegi kolmanda osapoolega kunagi ühendust ei võeta – portaali ülal nimetatud Google’i sõltuvustega võetakse, igal lehel.

Sinu andmeid saavad kolm sihtkohta, kõik kolm meie omad:

Kõiki kolme käitame meie ülal kirjeldatud riistvaral; ükski neist ei ole kolmas osapool. Organisatsiooni administraatori poliitika võib suunata kaks esimest hoopis ise majutatud teenusele ja sel juhul peab seda teenust kirjeldama sinu organisatsioon, mitte meie.

Veel üks päring, mida vana sõnastus eitas. Varem tutvustati seda loendit sõnadega „laiendus suhtleb kahe hostiga, mõlemad meie omad, ja mitte millegi muuga“. See pole olnud tõsi sellest ajast, kui failikaitse välja anti. Kui failikaitse on sees, tuleb tavaline allalaadimine selle üldse uurimiseks teist korda pärida – brauser ei anna laiendusele selle baite –, ja see teine päring läheb aadressile, kust allalaadimine ise pärines, mis võib olla ükskõik milline host internetis, ja kannab endaga sinu küpsiseid selle saidi jaoks, et sisselogimise taga olevat faili saaks siiski lugeda. Sait näeb teist päringut faili kohta, mille ta sulle just serveeris: päringus pole ühtki meie päist, tunnust ega parameetrit ning see ei ütle midagi sinu muu sirvimise kohta. Baidid ei lähe kaugemale kui sinu brauseri mälu, kui ülal olev failikaitse jaotis ei ütle teisiti. Kui failikaitse on väljas, seda ei juhtu.

Ise majutamine

Organisatsioonid saavad käitada oma puhverserverit ja suunata oma seadmepargi selle poole, saates administraatori poliitika ettevõtte hallatud salvestusruumi kaudu (vt lähtekoodis skeemi managed-storage.json). See on meelega ainus viis taustsüsteemi muuta: kasutajale nähtavat seadistust pole, seega ei saa kedagi veenda kleepima ründaja URL-i ja suunama oma kontrollitud e-kirju sinna. Kui sinu organisatsioon kasutab ise majutatud lahendust, kirjeldab ülejäänud dokument endiselt laienduse käitumist, kuid taustsüsteemi käitumist reguleerib sinu käitaja poliitika, mitte meie oma. Nende kirjete vastutav töötleja on sinu IT-meeskond. Meil puudub juurdepääs ise majutatud puhverserveri andmetele.

Sinu õigused

Sõltuvalt jurisdiktsioonist on sul õigus:

Vastame taotlustele 30 päeva jooksul. Kui oled kasutanud laiendust mitmes brauseris neid sidumata, on igal paigaldusel eraldi pseudoId ja võib-olla pead kustutamist taotlema igaühe kohta eraldi.

Muudatused selles poliitikas

Kui teeme olulise muudatuse – uus andmekogumine, uus volitatud töötleja, lühem või pikem säilitusaeg –, muudame selle dokumendi alguses olevaid välju Versioon ja Jõustumise kuupäev ning võimaluse korral näitame teavitust järgmisel korral avaneval tervituslehel. Selle dokumendi täielikku muudatuste ajalugu hoitakse gitis; hoidla pole praegu avalik, seega kirjuta varasema versiooni saamiseks aadressile privacy@phishtriage.com ja me saadame selle. Varem lingiti selles lõigus otse failile, mis andis kõigile vea 404.

Versioon 1.10 ja kuidas sulle sellest teatati. Versioon 1.10 on oluline muudatus. See pikendab säilitusaega: meie majutatud teenuses hoitakse kontrollikirjeid, külastuskirjeid ja failikontrolli kirjeid, mis on kirjutatud pärast üleminekut uuele vaikeväärtusele, 365 päeva, samal ajal kui enne seda kirjutatud kirjetele jääb neile määratud säilitusaeg, ning nüüd saab sinu või sinu meeskonna omaniku valikul määrata lühema säilitusaja, vähemalt 7 päeva. See kirjeldab esimest korda kirjeid, mida me juba hoidsime: failikontrolli kirjeid, mida failiskanner on kirjutanud alates failikaitse väljaandmisest ja mida miski ei kustutanud, ning failiskanneri enda logi. See lisab kirje, mida hoiame iga säilitusaja muudatuse kohta, ja kaks läbilaskevõime rida, mida meie rakenduse logi on sisaldanud alates 3. oktoobrist 2026. See muudab seda, mida ohuteabe keskus hoiab: indikaatoreid koos organisatsiooniga, kust igaüks pärines, ja ajaga, ilma tähtajata, ning pseudonüümi, mis seob need sinuga, ainult nii kaua, kui kestab meie kirje sellest. See ütleb, mida failiskanner keskusele saadaks, kui see oleks ühendatud, sealhulgas enne seda tehtud kontrollide kohta. See lubab keskusesse suunduva andmevoo sisse lülitada ilma selle dokumendi uue redaktsioonita, kuigi see dokument ütles versioonis 1.9 ja varem, et seda ei juhtu. Ja see kirjeldab, mida laienduse versioon 1.1.0 versiooniga 1.0.0 võrreldes muudab, ning parandab mitut lauset nende oma kohal, kusjuures iga parandus nimetab versiooni, mida see parandab.

Versiooni 1.10 kohta me laienduse tervituslehel teavitust ei näidanud: ükski laienduse väljalase seda ei sisalda. Selle asemel näitab portaali koondpaneel ühekordset teavitust, kui säilitusaja valimise võimalus on sisse lülitatud: „You can now choose how long we keep your scans, from 7 days to 1 year.“ (nüüd saad valida, kui kaua me sinu kontrolle hoiame, 7 päevast 1 aastani). Seda näidatakse inimestele, kes logivad portaali sisse ja saavad valida kuni aastase säilitusaja, või kes määravad oma meeskonna säilitusaja. Meeskonna liikmele, kelle meeskond hoiab kontrolle vähem kui aasta, seda ei näidata ja teavitus ei maini uut vaikeväärtust ega ühtki muud muudatust. Kui sa portaali sisse ei logi, ei teavita sind versioonist 1.10 miski peale selle dokumendi.

Kontakt

privacy@phishtriage.com

Turvanõrkustest teatamiseks (haavatavused laienduses või puhverserveris) kirjuta aadressile security@phishtriage.com.