PhishTriage — privaatsuspoliitika
See on PhishTriage’i privaatsuspoliitika eestikeelne tõlge. Õiguslikult siduv on ingliskeelne versioon aadressil phishtriage.com/privacy. Kui tõlge ja ingliskeelne tekst erinevad, kehtib ingliskeelne tekst.
Jõustumise kuupäev: 4. oktoober 2026 Versioon: 1.10 Kehtib: PhishTriage’i brauserilaienduse (Chrome, Edge, Firefox, Brave, Safari) versioonile 1.1.0 ja uuematele ning vaikimisi kasutatavatele taustsüsteemidele aadressil https://api.phishtriage.com ja – ainult siis, kui failikaitse on sisse lülitatud – https://filescan.phishtriage.com.
Varem lõppes see rida Brave’iga, kuigi allpool olev failikaitse jaotis käsitles Safarit kui platvormi, kuhu see funktsioon ei ulatu. Üks meie levitatav versioon puudus nende versioonide loendist, mida see poliitika hõlmab, seega on see nüüd siin koos kahe erinevusega: Safari versioonil pole failikaitset ega administraatori poliitikat. Safari ei toeta allalaadimise API-sid, mida vajab esimene, ega hallatud salvestusruumi, mille kaudu teine edastatakse, seega kirjeldab selle dokumendi iga lause failikaitse kohta ja iga lause selle kohta, mida administraator saab hallatud seadmepargile seadistada, ülejäänud nelja versiooni, mitte seda.
Sama taustsüsteemi kasutab ka teine klientrakendus ja enne versiooni 1.5 ei öelnud seda selle dokumendi ükski versioon. api.phishtriage.com vastab ka PhishTriage’i sõnumifiltrile iOS-is, mis saadab tekstisõnumeid hinnangu saamiseks. See ei ole brauserilaiendus ja miski laienduses ei saa ühelgi platvormil sinu sõnumeid lugeda. Kuid see on sama puhverserver, sama analüüsitee ja sama käitaja ning terve sisu edastav kanal oli jäänud täiesti kirjeldamata. Nüüd on see kirjeldatud jaotises Tekstisõnumid. See jaotis käsitleb sõnumifiltrit ega püüa olla iOS-i rakenduse täielik privaatsuspoliitika.
Lühidalt
- Me ei saada lehte kuhugi enne, kui vajutad nuppu Analyze (analüüsi). Enne seda töötab juba kaks meie komponenti. Allpool nimetatud viiel e-posti hostil laaditakse meie sisuskript igale lehele, mille seal avad, ja see jälgib lehe struktuuri, et hoida nuppu Analyze sinu ees. Ja kui failikaitse on sisse lülitatud – sinu poolt või hallatud seadmepargis administraatori poliitikaga –, loeb laiendus sinu allalaaditavate failide baite sinu seadmes, et neid kontrollida. Varem ütles see punkt „me ei loe lehte enne, kui vajutad nuppu Analyze“ ja nimetas failikaitset ainsaks erandiks; e-posti hostid olid teine erand.
- Kui vajutad nuppu Analyze, saadetakse vaadatava lehe või e-kirja sisu meie taustsüsteemile, mis annab selle hinnangu saamiseks mudelile; hinnangu näitame sulle külgpaneelil. See, milline mudel seda teeb ja kelle riistvaral see töötab, muutus pärast versiooni 1.4 kirjutamist. Taustsüsteem küsib nüüd kõigepealt mudelilt, mida majutame ise, ja pöördub Anthropicu Claude API poole ainult siis, kui sellest eespool olevad astmed kasutatavat vastust ei anna. Varem ütles see punkt, et taustsüsteem „edastab selle tehisintellekti analüüsiks Anthropicu Claude API-le“, ja sellega asi piirdus. See liialdab sellega, kui sageli sinu sisu Anthropicuni jõuab, ega ütle midagi masina kohta, mis seda nüüd esimesena näeb. Anthropic on endiselt volitatud töötleja ja halval päeval vastab ikkagi tema. Sa ei leia sellest dokumendist lauset, mis lubaks, et sinu sisu jääb meie riistvarale; selle asemel esitab jaotis Kus analüüs toimub järjekorra ja tingimused ning põhjendab, miks.
- Kui kasutad PhishTriage’i ka iOS-is, on sinu tekstisõnumid eraldi kanal eraldi reeglitega. Brauserilaiendus ei loe tekstisõnumeid ja tal pole ühtki õigust, mis seda võimaldaks. iOS-i sõnumifilter saadab mõne sõnumi saatja ja sisu samale taustsüsteemile sama liiki hinnangu saamiseks. Enne versiooni 1.5 ei maininud seda selle dokumendi ükski versioon; jaotis Tekstisõnumid teeb seda.
- Kui sa seda välja ei lülita, saadab analüüs, mille hinnang on õngitsus ehk andmepüük või kahtlane, meile ka tõendid: veebilehel selle vahelehe ekraanipildi ja lehe HTML-i, et saidist saaks maha võtmiseks teatada; Gmailis ja Outlook Webis ekraanipildi, mis on kärbitud analüüsitud kirjani, ja selle kirja HTML-i – mitte kunagi sinu postkasti ega kunagi kirja aadressi sinu postkastis. See ja järgmises punktis kirjeldatud tagasisidenupud on siin need kaks asja, mis on sisse lülitatud enne, kui sa midagi puudutad. Seda näidatakse sulle seadistamise ajal ja see asub hüpikaknas jaotises ⚙ Settings (seaded) nime all „Keep evidence of phishing“ (säilita õngitsuse tõendid). Puhta hinnangu korral ei saadeta midagi. Mis tahes muu hosti veebipost loetakse veebileheks ja seal on ekraanipildil kogu sinu postkast. Versioonis 1.8 ja varem ütles see punkt, et Gmailis ja Outlook Webis ei saadeta midagi. Täielikult on see kirjas jaotises Õngitsuslehtede tõendite säilitamine ja seda lõiku tasub lugeda, kui kasutad Protoni, Yahoo, Fastmaili, Zoho või oma tööandja enda veebiposti. Sellel kokkuvõttel polnud selle funktsiooni kohta üldse punkti, mistõttu oli vaikimisi sisse lülitatud funktsioon kirjas ainult dokumendi selles osas, mille lugeja kõige tõenäolisemalt vahele jätab.
- Uus versioonis 1.7: kui vajutad hinnangu all nuppu „Looks safe to me“ (mulle tundub turvaline) või „Looks dangerous“ (tundub ohtlik), saadetakse see vastus meile. Versioonis 1.6 ja varem hoidsid need kaks nuppu sinu vastust sinu seadmes ega saatnud midagi. Nüüd saadavad nad selle vaikimisi ja organisatsioon saab oma hallatud seadmepargis saatmise poliitikaga välja lülitada; hüpikaknas selle jaoks lülitit pole. Midagi ei saadeta enne, kui vajutad ühte neist. Saadetakse see, millist nuppu vajutasid, sulle näidatud hinnang, aeg ja – ainult veebilehe puhul – lehe aadress. E-kirja kohta tehtud teade ei sisalda kunagi kirja asukohta. Allpool olev jaotis Sinu parandused hinnangule ütleb täpselt, mida me säilitame, kui kaua, kes seda näha saab ja mis jõuab ohuteabe keskusse – meie majutatud teenuses ei jõua sinna selle dokumendi alguses toodud jõustumise kuupäeva seisuga midagi.
- Samuti uus versioonis 1.7: me käitame jagatud ohuteabe keskust ja see on kolmas sihtkoht andmetele, mis on tuletatud sinu kontrollidest. See on meie oma, mitte kolmanda osapoole oma, ja see ei saa kunagi sõnumite sisu. See võib saada lingi-URL-e, millest on eemaldatud kõik saajapõhised osad, domeene, hoste, manuste räsisid ja pseudonüümi, mida ei saa tagasi pöörata, igaüht salvestatuna selle organisatsiooni all, kust see pärines, koos ajaga, ning seal, kus failiskanner on ühendatud, nende allalaaditud failide sõrmejälgi, mis osutusid selle süvakontrollis pahavaraks. Iga andmevoog sinna on vaikeseadistuses välja lülitatud ja on meie majutatud teenuses selle dokumendi alguses toodud jõustumise kuupäeva seisuga välja lülitatud. See on siin kirjeldatud enne, kui see sisse lülitatakse, sest ainult selles järjekorras on kirjeldusel mingi väärtus; vastav jaotis on allpool olev Jagatud ohuteave, sealhulgas see, kui kaua keskus talle antut hoiab, millal see loobub pseudonüümist, mis seob selle sinuga, mis osutab sinule ka pärast seda ja kuhu seal ulatub sinu „Delete my scan history“ (kustuta minu kontrollide ajalugu).
- Kui lülitad sisse valiku Background protection (taustakaitse), mis on domeenikülastuste jälgimine (vaikimisi väljas), saadetakse taustsüsteemile ohuteabe päringuks ka iga külastatava lehe hostinimi. Saad selle igal ajal välja lülitada – välja arvatud siis, kui administraator on selle hallatud seadmepargis poliitikaga määranud; siis ei saa. Selle aluseks oleva õiguse saad tühistada oma brauseri laienduste seadetes. Hüpikaken nimetab seda lülitit Background protection ja alates laienduse versioonist 1.1.0 nimetab seda nii ka tervitusleht, mida näed paigaldamisel. Laienduse versioonis 1.0.0 ja varem nimetab see tervitusleht sama lülitit „threat monitoring“ (ohujälgimine) ja nii nimetas seda ka see punkt versioonis 1.9 ja varem.
- Laiendus ei loe brauserist sinu identiteeti. Selle manifestis pole õigust
identity, seega ei saa see lugeda kontot, millega sinu brauser on sisse logitud, ega palu see sul kunagi sellesse aadressi sisestada. Kuni sa sisse ei logi, tuvastatakse sinu paigaldust juhusliku märgijadaga, mis pole tuletatud millestki sinu kohta (vt Pseudonüümne ID). Kui sa logid sisse hüpikakna nupuga Log in (logi sisse), teatatakse laiendusele sinu konto ID ja kuvanimi ning see näitab teksti „Signed in as“ (sisse logitud kui) koos selle nimega. Sisselogimise vastus ei sisalda sinu e-posti aadressi. Varem algas see punkt sõnadega „laiendus ei saa teada, kes sa oled“, mis oli suurem väide, kui selle all olev manifesti fakt toetab. - Kuid see, mida kontrollid, võib sind siiski tuvastada. Gmailis ja Outlook Webis on analüüsitava kirja saaja aadress tavaliselt sinu oma ja see saadetakse koos saatja, vastuse aadressi (reply-to) ja kirja sisuga. Veebilehe puhul saadetakse täielik URL ning URL võib sisaldada kontonime, sinu tehtud otsingut või seansiluba (session token). Laiendus ei otsi, kes sa oled; see saadab seda, mis tema ees on, ja sellest piisab sageli. Seepärast deklareerib Firefoxi versioon
personallyIdentifyingInfokohustusliku andmekogumisena ja seepärast ei ole see deklaratsioon vastuolus eelmise punktiga. - Teenus on eraldi küsimus ja see kokkuvõte vastas sellele varem valesti. Siin oli kirjas „me ei tea sinu e-posti aadressi, nime, IP-aadressi ega sisselogimisandmeid“. See kirjutati enne, kui tootel olid kontod, ja tänase teenuse kohta see ei kehti:
- E-posti aadress ja kuvanimi – neid hoitakse ainult siis, kui logid sisse portaali, mille avab hüpikakna nupp Log in. Sisselogimine käib Google’i kaudu ning me salvestame Google’i tagastatud e-posti aadressi, selle kinnitatuse märke („verified“), sinu Google Workspace’i domeeni, kui see sul on, ja sinu kuvanime. Kui sa kunagi sisse ei logi, ei looda sinu kohta identiteedikirjet – ühe erandiga: organisatsiooni omanik, kes sind kutsub, sisestab sinu aadressi kutsesse, nii et see salvestatakse sellest hetkest alates, olenemata sellest, kas sa kutse vastu võtad või mitte.
- IP-aadress – iga päring meie taustsüsteemile sisaldab seda, nagu iga HTTP-päring. Salvestatud kirje juures hoiame sellest ainult kärbitud räsi, kuid räsimata aadress kirjutatakse iga analüüsi korral serveri rakenduse logisse. Külastusteadete puhul logitakse ainult räsi.
- Sisselogimisandmed – parooli me kunagi ei näe: autendid end Google’i lehtedel, mitte meie omadel. Seansi-, seadme- ja värskenduslube (tokens) me siiski salvestame, räsitud kujul.
- Taustsüsteem säilitab analüüsipäringuid ja külastuskirjeid tööga seotud eesmärkidel (vahemälu, kuritarvituste avastamine, ohuteave), kirjet iga failikontrolli kohta, kui kasutad failikaitset, ning parandusi, mille saadad hinnangu all olevate nuppudega. Meie majutatud teenus kustutab kontrollikirjed, külastuskirjed ja failikontrolli kirjed automaatselt. Igaühele neist määratakse kirjutamisel kustutamiskuupäev: vaikimisi 365 päeva hiljem või pärast säilitusaega vahemikus 7 kuni 365 päeva, mille portaalis valisid sina või valis sinu meeskonna omanik. Kirjele jääb talle määratud säilitusaeg, seega jääb kirjele, mis kirjutati enne, kui viisime meie majutatud teenuse selle dokumendi alguses toodud jõustumise kuupäeval üle 365 päevale, tol ajal kehtinud säilitusaeg – kontrolli- või külastuskirje puhul 90 päeva (vt Säilitamine). Parandused kustutatakse 90 päeva möödudes, olenemata sellest, milline säilitusaeg sinu kontrollidele kehtib. Oma ajaloo saad portaalis igal ajal ise kustutada – üksikasjad allpool. Versioonis 1.9 ja varem ütles see punkt, et meie majutatud teenus kustutab need kirjed 90 päeva möödudes, ega maininud failikontrolli kirjeid, mida miski ei kustutanud. Mitu asja jääb nendest säilitusaegadest välja ja igaüks neist ütleb seda oma jaotises, mitte siin: serveri rakenduse logi, mida miski rakenduses ei kustuta; tõendite salvestised, millel on oma 12-kuuline või 30-päevane tähtaeg; sinu seadmekirjed, millel pole üldse aegumistähtaega; sinu konto- ja identiteedikirjed, millel samuti pole automaatset aegumist; ning kirje, mida hoiame iga kord, kui keegi säilitusaega muudab, millel aegumist pole. Versioonis 1.7 ja varem nimetas see punkt ka kirjeid, mis pärinesid ajast enne meie 2026. aasta augusti üleminekut ja mida hoiti kasutusest kõrvaldatud andmehoidlas ilma automaatse kustutamiseta, ning loendas neli erandit ilma konto- ja identiteedikirjeteta; need lisas versioon 1.8. Kustutasime selle andmehoidla 2. oktoobril 2026. Varem ütles see punkt, et 90 päeva reegel hõlmab kõike, mida taustsüsteem säilitab, ja allpool olevad jaotised olid sellega juba kaks versiooni vastuolus, kui versioon 1.4 selle parandas.
Varem pakkus see lõik „üht numbrit meeldejätmiseks: activeTab kui ainus nõutav õigus“. Ülevaataja allalaaditava paketi manifest ütleb aga muud, seega on siin tegelik loend.
Paigaldamisel nõutav: activeTab, storage, scripting ja alates laienduse versioonist 1.1.0 alarms, mis laseb laiendusel end ise äratada, et uuesti küsida liitumise kohta, millele taustsüsteem pole veel vastanud (vt Pseudonüümne ID) – lisaks juurdepääs viiele e-posti hostile (mail.google.com, outlook.office.com, outlook.office365.com, outlook.live.com, outlook.cloud.microsoft), mille laiendus deklareerib sisuskripti staatiliste vastetena ja mille sinu brauser seetõttu paigaldamisel annab, nimetades need paigaldusviibas. Viies, Outlooki uuem veebiaadress, on uus laienduse versioonis 1.1.0, seega küsib uuendus versioonile 1.1.0 selle jaoks luba: Chrome ja Edge hoiavad laiendust välja lülitatuna, kuni sa nõustud. Versioonis 1.8 ja varem loetles see lõik nelja hosti.
Valikulised õigused, mida küsitakse ainult siis, kui lülitad sisse neid vajava funktsiooni, ja mida saab tühistada brauseri laienduste seadetes – Chrome’is, Edge’is ja Brave’is chrome://extensions → PhishTriage → Details → Permissions, Firefoxis about:addons → PhishTriage → Permissions: webNavigation valiku Background protection jaoks, downloads failikaitseks ja <all_urls> kumbagi jaoks – mõlemad funktsioonid küsivad seda ja juba ühe neist sisselülitamisest piisab, et sinult küsitaks juurdepääsu kõigile saitidele. Kui kumbki pole sisse lülitatud, ei küsita kunagi juurdepääsu ühelegi hostile peale ülal nimetatud viie e-posti hosti. Versioonis 1.9 ja varem nimetas see lõik valikut Background protection „ohujälgimiseks“.
Kes me oleme
PhishTriage’i käitab PhishTriage’i meeskond. Privaatsusküsimuste, andmete kustutamise taotluste või muu selles dokumendis käsitletu korral kirjuta aadressile privacy@phishtriage.com.
Vastutav töötleja (isikuandmete kaitse üldmääruse ehk GDPR-i ja Ühendkuningriigi GDPR-i tähenduses) on PhishTriage’i meeskond. Kui sinu organisatsioon on laienduse kasutusele võtnud ise majutatud puhverserveriga (vt allpool „Ise majutamine“), on vastutav töötleja sinu organisatsioon – mitte meie – ja see dokument kirjeldab ainult kliendipoolset käitumist; küsi vastavat poliitikat oma IT-osakonnalt või andmekaitseametnikult.
Mida laiendus kogub ja millal
Kui vajutad nuppu „Analyze“ (analüüs nõudmisel)
Just nupu Analyze vajutamine hüpikaknas, külgpaneelil või Gmaili või Outlook Webi tööriistaribal paneb laienduse sinu ees oleva lehe või kirja lugema ja hinnangu saamiseks saatma. Kui seda vajutad, loeb laiendus vahelehte – tavalisel lehel õiguse activeTab kaudu ning viiel e-posti hostil seal juba laaditud sisuskripti kaudu, mis õigust activeTab ei vaja – ja saadab seadistatud puhverserverile (vaikimisi api.phishtriage.com) päringu, mis sisaldab:
- Gmailis ja Outlook Webis (viis e-posti hosti, mis on nimetatud jaotises Õngitsuslehtede tõendite säilitamine): teema, saatja aadress ja kuvanimi, saaja aadress, vastuse aadress (reply-to; Gmailis – Outlook Web seda ei näita), kuupäev, kirja tekst, kuni kümme kirjas olevat URL-i ja manuste failinimed. Manuste sisu ei loeta kunagi. Alates laienduse versioonist 1.1.0 on kirja tekst kirja enda tekst ning seejärel, pärast rida „--- quoted text ---“, selle tsiteeritud ja edasisaadetud osad ning Outlook Webis selle allkiri. Kui tervik on pikem kui 10 000 tähemärki, kärbitakse kõigepealt tsiteeritud osa, kuid sellest jäetakse alles vähemalt 2000 tähemärki, ja kirja enda teksti lühendatakse, kui see on selleks vajalik. Laienduse versioonis 1.0.0 ja varem on kirja tekst ainult kirja enda tekst: selle tsiteeritud ja edasisaadetud osad ning Outlook Webis selle allkiri jäetakse välja. Versioonis 1.9 ja varem nimetas see punkt ainult Gmaili ja ütles, et kirja tekst saadetakse nii, et „tsiteeritud varasem kirjavahetus on eemaldatud“.
- Mis tahes muul veebilehel: lehe pealkiri, selle lehe täielik URL – koos tee ja päringustringiga –, hostinimi ning kuni 10 000 tähemärki tekstisisu – mitte ainult tekst, mida sa näed. Skriptid, stiilid ja PhishTriage’i enda lisatud paneelid eemaldatakse, kuid tekst, mille leht on peitnud
display:none,visibility:hiddenvõi atribuudigahidden, ON kaasas, sest leht, mis peidab teksti sinu eest, kuid näitab seda masinale, teeb midagi, millest tasub teada. Kuni 24. augustini 2026 oli selles lõigus kirjas „nähtav tekst“ ja see polnud täpne: väljavõtja loeb lehe lahtiühendatud koopiat ja lahtiühendatud koopiat ei renderdata kunagi, seega pole renderdust, mille järgi „nähtavust“ hinnata. Saadetakse ka kuni viisteist lehelt pärithttp(s)-aadressi. Laienduse versioonis 1.0.0 ja varem on need lehe esimesed viisteist linki. Alates laienduse versioonist 1.1.0 on kuni viis neist aadressid, kuhu lehe vormid neisse sisestatu saadavad (vormi enda aadress või nupu oma), igaüks kärbituna päritolu ja teeni, ilma päringustringita ja kuni 96 tähemärgi pikkusena, kusjuures parooli küsivad vormid on eespool; ülejäänud on lehe lingid. Kaasas on ka sellesse lehte põimitud raamide tekst ja lingid, kui brauser üldse lubab lehel neid lugeda – teiselt saidilt serveeritud raam jääb meile loetamatuks täpselt samamoodi nagu lehele endale ning me saadame ainult arvu, mitu sellist raami oli piisavalt suur, et sisaldada seda, mida sa vaatasid, ning ühe tõene/väär-väärtuse, mis ütleb, et lehel oli raam, kuid endal polnud pealkirja ja peaaegu üldse teksti – see on ümbrise kuju, mis on olemas ainult millegi muu hoidmiseks. Kumbki neist ei sisalda mingit sisu. See on oluline, sest leht võib panna kõik, mida sa näed, ühe taseme sügavamale: ümbris, mille kogu sisu on üks raam, jõudis varem meieni tühja dokumendina, ja tühjana paistev õngitsusleht on just see juhtum, kus mitte midagi lugeda on halvim võimalik tulemus. Kui leht põimib samast päritolust midagi sinule kuuluvat – eelvaate, veebiposti kirja koostamise akna, dokumendivaaturi –, on selle tekst osa saadetavast ja kui lehel endal pealkiri puudub, saadetakse pealkirjana selle raami pealkiri. Dokumendivaaturi raami pealkiri on sageli failinimi, seega tasub seda eraldi öelda, mitte jätta see väljendi „lehe pealkiri“ sisse. URL saadetakse, sest see on üks tugevamaid õngitsuse tunnuseid üldse; pane tähele, et kui analüüsitava lehe päringustringis on seansiluba või midagi sarnast, on see string osa saadetavast. Sama kehtib otsingu kohta: kui analüüsid tulemuste lehte, liigub sinu sisestatud otsingupäring URL-i sees. Me ei eralda kumbagi ja kumbagi ei käsitleta millegi muuna kui aadressi osana – kuid mõlemad saadetakse ja URL ei ole neutraalne asi, mida üle anda. See kehtib ainult selle ühe lehe kohta, millel vajutasid nuppu Analyze. Teisi lehti võivad endiselt jälgida või neist teatada e-posti sisuskript, valik Background protection või failikaitse, nagu on kirjeldatud nende jaotistes allpool, ja hallatud poliitika võib kaks viimast funktsiooni sunniviisiliselt sisse lülitada.
Päringus on ka sinu pseudonüümne ID (vt allpool) ja kui oled registreerunud või konto sidunud, siis sinu laienduse ID. Puhverserver annab selle sisu mudelile ja tagastab struktureeritud hinnangu (riskiskoor, IOC-d ehk ründe tunnused, soovitatud tegevused). Milline mudel ja kelle riistvaral, on kirjas jaotises Kus analüüs toimub.
Varem oli selles lõigus kirjas „puhverserver edastab selle sisu puhastatud versiooni analüüsiks Anthropicu Claude API-le“ ja parandamist vajavad mõlemad pooled. Esimene pool on suunamine: Anthropicult ei küsita enam esimesena ja sageli ei küsita üldse. Teine pool on sõna puhastatud, mis kandis vihjet, mida see ei suuda toetada. See jätab mulje, nagu eemaldaksime midagi sinu huvides. Tegelikult tähistab see töötlust, mis eemaldab viibasüsti (prompt injection) märgised – [INST], <|…|>, Claude’i vestlusvoorude eraldajad, XML-laadsed sildid <system> ja read, mis algavad nagu korraldus („IGNORE ALL PREVIOUS…“) – enne, kui mudel sisu loeb, ning lisaks ülal nimetatud pikkusepiirangud. See on olemas selleks, et vaenulik e-kiri ei saaks analüütikule korraldusi anda. See eemaldab need mustrid ja kui rida algab nagu mõni neist, eemaldab see ka ülejäänud rea. Lisaks tehakse kolm väiksemat muudatust. E-kirja sisus surutakse kokku pikad nähtamatute märkide jadad, mida uudiskirjad panevad oma eelvaaterea järele, et postkasti eelvaade kirja sisu ei näitaks; keegi kirja lugejatest neid ei näe. Ühel real näidatavates väljades, nagu saatja, teema, lingid ja manuste nimed, muutub reavahetus tühikuks. Need kaks on nii selles, mida mudel loeb, kui ka meie salvestatavas päringus. Kolmas tehakse ainult koopias, mida mudel loeb, mitte selles, mida salvestame: kui kiri sisaldab kumbagi pealkirja, mille paneme mudeli jaoks oma leidude kohale – „Facts about the message“ ja „Precomputed technical signals“ –, märgib see koopia selle tähisega „(quoted)“, et kirja tekst ei saaks meie omana paista. Midagi ei eemaldata selle pärast, et see puudutab sind: privaatsuse kaalutlustel ei eemaldata ühtki aadressi, URL-i ega nime. Mudelini jõuab see, mis on ülal loetletud, miinus süstimismärgised ja see täidis, kusjuures need reavahetused on tühikud ja need pealkirjad märgistatud.
Kui sa nuppu Analyze ei vajuta, ei loeta ega saadeta analüüsihinnangu jaoks lehe teksti. Valik Background protection ja jaotises Advanced olev valik Send full URLs võivad siiski saata praeguse hostinime või URL-i ohuhinnangu saamiseks ja failikaitse võib allalaadimisi töödelda, nagu allpool kirjeldatud.
Analyze ei ole ainus, mis andmeid saadab, kuigi see jaotis väitis varem nii. Lisaks just mainitud külastuste kontrollidele saadavad veel kolm asja ja igaühel neist on allpool oma jaotis. Kui failikaitse on sees, loetakse iga allalaaditav fail sinu seadmes ja saadetakse selle sõrmejälg – koos nime, suuruse ja meie hinnangu põhjustega – ning kui „Deep scan every file“ (kontrolli iga faili süvitsi) on sees, saadetakse fail ise; miski sellest ei oota nupuvajutust. Alates laienduse versioonist 1.1.0 on erand fail, mille leht brauseris loob: selle puhul saadetakse sõrmejälg ja fail ainult siis, kui allalaadimise algatas inimene (vt failikaitse jaotist). Tõendite kogumine, mis on sees, kui sa seda välja ei lülita, saadab ekraanipildi ja HTML-i, kui analüüsi hinnang on õngitsus või kahtlane – veebilehel lehest ja e-posti hostidel ainult analüüsitud kirjast. Ja alates versioonist 1.7 saadavad hinnangu all olevad kaks nuppu, Looks safe to me ja Looks dangerous, sinu vastuse, kui vajutad ühte neist; vt Sinu parandused hinnangule. Enne versiooni 1.7 nimetas see lõik kaht asja, sest need nupud ei saatnud midagi. Ülaltoodud lause oli varem „miski lehelt ei lahku sinu seadmest“, mis kirjutati enne failikaitse väljaandmist ja lakkas olemast tõene, kui see välja anti – lehe loodud blob:-fail on mis tahes tõlgenduse järgi midagi lehel olevat.
Sellele lausele järgnes varem teine: „laiendus ei tööta lehtedel, kus sa pole seda palunud“, mis ei olnud kunagi tõsi e-posti hostide kohta ega ole tõsi ka failikaitse kohta. Töötav kood ei ole sama mis lahkuvad andmed ja töötamise poole aus versioon on selline:
- Hostil
mail.google.comja neljal Outlooki hostil on meie sisuskript manifestis deklareeritud ja see laaditakse igale lehele, mille seal avad, hetkeldocument_idle, ning lisab külgpaneeli. Just see toob nupu Analyze sinu ette. Kirja loeb ja saadab see ainult siis, kui vajutad seda nuppu. Ülejäänud ajal ei ole see jõude, kuigi see dokument väitis varem nii: see jälgib lehe muutusi, et panna nupp tagasi, kui e-posti rakendus oma tööriistariba uuesti üles ehitab, mis tähendab, et see loeb lehe struktuuri pidevalt alates laadimise hetkest. Enne nupu Analyze vajutamist ei loe see kirja sisu ega saada üldse midagi. - Kui failikaitse on sisse lülitatud, seotakse mustriga
<all_urls>kaks täiendavat skriptiregistreeringut – kokku neli faili – hetkeldocument_startigas raamis, et lehe valmistatud faili saaks uurida enne, kui see sinuni jõuab. See ongi kogu funktsiooni mehhanism; see ei saa töötada ainult eelnevalt määratud lehtedel. Need skriptid ja nende taga olev allalaadimiste jälgija on ka see, mis siin saadab ilma nupuvajutuseta – mida täpselt, vaata failikaitse jaotisest. Kui failikaitse on väljas, mis on vaikeseadistus, ei registreerita sellest midagi. - Igal muul lehel ei laadita failikaitse väljalülitatuna midagi meie omast enne, kui vajutad nuppu Analyze. Skripti lisamine toimub õiguse
activeTabalusel, mille brauser lõpetab, kui lehelt lahkud. Alates laienduse versioonist 1.1.0 pole sellel erandit: kui valik Background protection leiab, et leht, kuhu sa just liikusid, on ohtlik, suunab laiendus vahelehe oma hoiatuslehele ega lisa ohtlikuks märgitud lehele midagi. Laienduse versioonis 1.0.0 ja varem on üks erand, lehe peale kuvatav hoiatus: kui oled valiku Background protection sisse lülitanud ja taustsüsteem hindab lehe, kuhu sa just liikusid, ohtlikuks, lisab laiendus sinna küsimata sisuskripti, et tuua hoiatus sinu ette.
Kui lülitad sisse URL-i või domeeni külastuste jälgimise
Need on sinu jaoks vaikimisi välja lülitatud. Hüpikaknas on need lüliti Background protection (taustakaitse; domeenide jälgimine) ja jaotises Advanced (täpsemad seaded) lüliti Send full URLs (saada täielikud aadressid; URL-ide jälgimine). Kui lülitad ühe neist sisse seal või esimesel paigaldamisel tervituslehel, küsib Chrome (või sinu brauser) sinult luba „lugeda sinu sirvimisajalugu“ (webNavigation) ning „lugeda ja muuta kõiki sinu andmeid külastatavatel veebisaitidel“ (<all_urls>). Võid sellest keelduda ja siis läheb lüliti tagasi väljalülitatud asendisse.
Hallatud seadmepargis ei otsusta nende kahe üle sina ja see jaotis vaikis sellest varem. Administraator saab poliitikavõtmetega trackVisits ja trackDomains kumbagi sunniviisiliselt sisse – või välja – lülitada ning sunnitud väärtus on hüpikaknast tugevam: sinu salvestatud seadistus loetakse tagasi nii, et poliitika väärtus on selle peal, seega ei muuda väljalülitamine midagi selles, mida saadetakse. Sunnitud URL-ide jälgimine tähendab, et iga põhiraami navigeerimise täielik URL koos päringustringiga läheb puhverserverile iga laaditava lehe puhul – ja alates laienduse versioonist 1.1.0 iga aadress, millele leht liigub uut dokumenti laadimata, nagu allpool kirjeldatud. Hüpikaken näitab sulle, kui see nii on – administraatori määratud juhtelement kuvatakse märgisega Managed (hallatud) ja seda ei saa ümber lülitada ning jaotise ⚙ Settings ülaosas olev teavitus ütleb sama. Alates laienduse versioonist 1.1.0 ei käivita kummagi sunniviisiline sisselülitamine seda iseenesest: midagi ei kontrollita ega saadeta enne, kui annad brauseri õiguse webNavigation, mida hüpikaken ja paigaldamisel tervitusleht sul teha paluvad. Dokument avalikustas selle ülekirjutamise failikaitse, süvakontrolli ja tõendite kogumise puhul, kuid enne versiooni 1.4 ei nimetanud seda kusagil külastuste jälgimise puhul, mis on just see koht, kus inimene kõige tõenäolisemalt eeldab, et lüliti on tema oma.
Kui domeenikülastuste jälgimine on sees, saadetakse iga kord, kui liigud uuele lehele, hostinimi (nt example.com) puhverserveri lõpp-punktile /visit tüübiga domain. Täielikku URL-i ei saadeta. Alates laienduse versioonist 1.1.0 kontrollitakse lehte kohe, kui brauser hakkab seda näitama, mitte siis, kui see on laadimise lõpetanud, seega kontrollitakse ka lehte, mis laadimist kunagi ei lõpeta.
Vaikimisi saadetakse hostinimi iga navigeerimise korral. Valikuline kohalik vahemälu – vaikimisi väljas, sisselülitatav hüpikakna jaotises Advanced – jätab vastused meelde. Alates laienduse versioonist 1.1.0 ei küsita turvaliseks leitud saidi kohta tunni aja jooksul uuesti. Ohtlikuks märgitud saidi kohta küsitakse uuesti 15 minuti pärast ja korduval külastusel enne seda näidatakse hoiatust uuesti küsimata. Kontrolli, mis vastust ei saanud, vahemällu ei salvestata, seega küsitakse järgmisel külastusel uuesti. Laienduse versioonis 1.0.0 ja varem piirab vahemälu selle kõige rohkem ühe korrani tunnis iga domeeni kohta, olenemata sellest, mitu lehte sa selles domeenis laadid, ja sellest, milline oli vastus.
Kui URL-ide külastuste jälgimine on sees, saadetakse iga põhiraami navigeerimise korral täielik URL (koos tee ja päringustringiga ning kõigega, mis on pärast märki #, nii nagu brauser selle edastab) tüübiga url. Alates laienduse versioonist 1.1.0 saadetakse see ka siis, kui leht muudab oma aadressi uut dokumenti laadimata (history.pushState, history.replaceState või muutus pärast märki #), iga lehe kohta üks päring korraga, viimase aadressi kohta, millele leht on liikunud. Versioonis 1.9 ja varem ei nimetanud see lõik ei märgile # järgnevat osa ega neid muutusi. See on sissetungivam valik ja see pole asjata vaikimisi välja lülitatud. Lülita see sisse ainult siis, kui soovid täieliku URL-i tasemel ohuteavet.
Mõlemad lõpp-punktid vastavad ohuhinnanguga. Alates laienduse versioonist 1.1.0 asendab laiendus, kui puhverserver märgib URL-i või domeeni ohtlikuks, lehe oma hoiatuslehega samas vahelehes. Nupp Go back to safety (mine tagasi turvalisse kohta) liigub vahelehe ajaloos tagasi, kui on teada, et see viib ohtlikuks märgitud lehest mööda, ja muul juhul avab brauseri uue vahelehe lehe. Kui valid saidile jätkamise, laaditakse ohtlikuks märgitud leht üks kord ja ainult selles vahelehes: laiendus jätab selle ühe aadressi selle ühe vahelehe jaoks meelde brauseri seansimälus, mitte kunagi kettal, kuni brauser hakkab selles vahelehes järgmist lehte näitama, vaheleht suletakse või möödub kaks minutit, olenevalt sellest, mis juhtub esimesena. Hoiatuslehe enda aadress sisaldab ohtlikuks märgitud aadressi, seega on see aadress sinu brauseri ajaloos, nagu oli juba ka ohtlikuks märgitud leht ise. Laienduse versioonis 1.0.0 ja varem näidatakse ohtlikuks märgitud lehe enda peal kogu lehte katvat hoiatust; saad valida, kas minna tagasi või siiski jätkata.
Kui lülitad sisse failikaitse (varajane juurdepääs)
Failikaitse on vaikimisi välja lülitatud. See on saadaval Chrome’is, Edge’is, Brave’is (mis kasutab Chrome’i versiooni) ja Firefoxis, kuid mitte Safaris, mis ei toeta selleks vajalikke allalaadimise API-sid. Sisselülitamisel küsitakse korraga kaht õigust: downloads ja juurdepääsu kõigile saitidele. Mõlemad on vajalikud – osa, mis tabab brauseris lehe loodud faili, loeb lehe sisu, seega kataks ainult õiguse downloads andmine vähem, kui see jaotis kirjeldab. Kui administraator on failikaitse sunniviisiliselt sisse lülitanud, ei tööta see alates laienduse versioonist 1.1.0 enne, kui oled mõlemad õigused andnud, ning hüpikaken ja paigaldamisel tervitusleht paluvad sul seda teha.
Vaikimisi jääb fail ise sinu seadmesse. Varem oli sellel real kirjas „ükski fail ega faili osa ei lahku sinu seadmest“ ja selle teine pool polnud tõsi: üks lühikestest põhjustest, mille saadame koos sõrmejäljega, nimetab faili, mis leiti sinu allalaaditud arhiivi seest, seega võib natuke faili sisust sellega kaasa liikuda. Mida saadetakse, on kirjas kaks lõiku allpool. Kui laadid alla lehe loodud faili (blob:- või data:-allalaadimine – kuju, mida kasutatakse failide e-posti filtritest mööda smugeldamiseks), loeb laiendus selle baite sinu brauseri mälus, kontrollib neid seal (kas see on dokumendiks maskeeritud käivitatav fail? makroga Office’i fail? arhiivis olev käivitatav fail?) ja hoiatab sind – või blokeerimisrežiimis peatab allalaadimise ja küsib enne. Need baidid visatakse kohe pärast kontrolli ära ja laiendus ei kirjuta neid kuhugi.
Mida vaikimisi saadetakse: faili SHA-256 sõrmejälg (64-märgiline räsi), selle failinimi ja suurus, laienduse enda hinnang ja selle hinnangu lühikesed põhjused. Sõrmejälge võrreldakse teadaoleva pahavara sõrmejälgedega. Räsi on 32 baiti ja seda ei saa tagasi sinu failiks muuta – see võimaldab meil ära tunda faili, mille kohta juba teame, et see on pahatahtlik, ilma et me kunagi sinu faili näeksime. Põhjused on enamasti laienduse kirjutatud kindlad fraasid („runnable script (.js)“, „Office document with an embedded macro“) ja mõni neist tsiteerib faili enda nime või failinime laiendit, mis saadetakse niikuinii. Üks neist tsiteerib aga midagi, mida muidu ei saadeta: sinu allalaaditud arhiivist leitud käivitatava faili nime. Kui laadid alla faili invoice.zip, mille sees on payload-for-acme.exe, saadetakse see sisemine nimi koos sõrmejäljega, ilma failita ja ilma teise lülitita. Põhjused puudusid sellest loendist enne versiooni 1.4 ja just see pani ülaltoodud lause „ükski faili osa“ tõena paistma.
Alates laienduse versioonist 1.1.0 saadetakse lehe loodud faili kohta andmeid ainult siis, kui allalaadimise algatas inimene. See tähendab sinu enda vajutust lingile või vajutust, mille leht teeb ajal, mil sinu vajutus on veel kehtiv; brauser hoiab vajutust kehtivana umbes viis sekundit, seega loetakse leht, mille eksport võtab ettevalmistamiseks kauem, ise allalaadimise algatanuks. Faili, mille leht ise salvestab, kontrollitakse ikkagi sinu seadmes, blokeerimisrežiimis see peatatakse ja selle kohta hoiatatakse, kuid ei selle sõrmejälge ega faili ennast ei saadeta. Tavalisi allalaadimisi see ei mõjuta. Laienduse versioonis 1.0.0 ja varem seda vahet ei tehta.
Iga kontroll, mis jõuab failiskannerini, jätab meie juurde kirje, sealhulgas vaikimisi kontroll, mis faili ei saada: sõrmejälg, faili nimi (kuni 300 tähemärki) ja suurus, hinnang, milline kontroll selle andis, süvakontrolli mootor või pahavara signatuuri nimi, millega fail kattus, kui selline oli, sinu pseudoId ja seadme extensionId, kontrolli tegemise aeg ning kuupäev, mil kirje kustutatakse. Kustutamiskuupäev määratakse sellele kirjutamisel, samamoodi nagu sinu kontrolli- ja külastuskirjetele; ainus erand on failikontrollid, mis tehti enne, kui hakkasime igale kirjele kuupäeva määrama, ja neile määrati 365 päeva (vt Säilitamine). „Delete my scan history“ eemaldab selle. Fail, mille leht ise salvestab ja mida kontrollitakse ainult sinu seadmes, ei jäta siia kirjet. Sinu enda koondpaneel portaalis seda ei näita. Meeskonnas näeb seda omanik portaali lehe Team (meeskond) loendis Scans (kontrollid), välja arvatud koondaruandlusega organisatsioonis, kus see loend on varjatud. Versioonis 1.9 ja varem see dokument seda kirjet ei kirjeldanud ja ütles, et säilitame „ainult sõrmejälje ja hinnangu“.
Faili enda saatmine on eraldi valik iga faili kohta. Kui kontroll ei anna selget tulemust, võib hoiatus pakkuda nuppu „Check it properly“ (kontrolli põhjalikult). Fail laaditakse üles ainult siis, kui vajutad seda nuppu, ja ainult selle ühe faili jaoks. Meie enda skanner kontrollib seda meie enda riistvaral mälus, hinnang tagastatakse ja faili ei salvestata – säilitame ainult ülal kirjeldatud kirje kontrolli kohta.
Välja arvatud siis, kui lülitad sisse valiku „Deep scan every file“. See seadistus on vaikimisi väljas ja muudab ülaltoodud reeglit: kui see on sees, saadetakse meile iga fail, mille alla laadid, täielikuks pahavarakontrolliks kohe saabumisel, mitte ainult need, mille kohta sa küsid. Iga faili kontrollitakse endiselt mälus ja seda ei salvestata ka siis – säilitame nagu varemgi sama kirje kontrolli kohta –, kuid fail ise lahkub iga kord sinu seadmest, välja arvatud alates laienduse versioonist 1.1.0 fail, mille leht ise lõi ja salvestas, nagu ülal kirjeldatud. See on mõeldud inimestele ja organisatsioonidele, kes tahavad, et kõik kontrollitaks; kui sa nende hulka ei kuulu, jäta see välja ja midagi ei laadita üles, kui sa ise ei küsi. Administraator saab hallatud seadmepargis selle poliitikaga kohustuslikuks teha.
Tavalised allalaadimised (tavaline link, serveri saadetud fail) on samuti kaetud, kuid teisiti: brauser ei anna laiendusele sellise allalaadimise baite, seega pärib laiendus faili aadressi teist korda, et seda lugeda, kontrollib seda samamoodi mälus ja viskab selle ära. Praktilised tagajärjed, otse öeldes: fail kantakse üle kaks korda ja ühekordne või ainult üks kord kasutatav allalaadimislink võib teisel pärimisel ebaõnnestuda – sel juhul tugineb kontroll faili nimele ja tüübile. URL-i mainet kontrollitakse sinu seadmes ohuloendi alusel, mille laiendus alla laadib; sinu allalaaditava faili aadressi ei saadeta kuhugi kontrollimiseks.
Mida see funktsioon ei tee: see ei loe faile, mis on juba sinu kettal, ei jälgi sinu allalaadimiste kausta ega saa tavalist allalaadimist enne salvestamist peatada – seda ei saa ükski brauserilaiendus. Selliste puhul hoiatab see pärast faili saabumist ja pakub selle kustutamist.
Mida laiendus sinu seadmes hoiab
See alajaotis lisati versioonis 1.4. Dokument kirjeldas, mida me saame, kuid ei kirjeldanud kunagi, mis jääb sinu juurde, ja nimetas täpselt ühe salvestusvõtme – pseudoId – viisil, mis jättis mulje, et see on kogu loend. Nende koopiate kohalik hoidmine ei käivita iseenesest edastamist; kui loetletud väärtus ka saadetakse, ütleb seda vastav jaotis allpool. See loend on esitatud, sest need on andmed sinu kohta, mis on olemas seetõttu, et sa meid paigaldasid, ja sest allpool kirjeldatud kustutamise viisid toimivad meie serverites ega ulatu sinu brauseriprofiilini.
- Sinu identiteet –
pseudoId,extensionId, organisatsioon ja seadmeload, mida on kirjeldatud jaotises Pseudonüümne ID. Alates laienduse versioonist 1.1.0 seadmes, millele administraator on poliitikaga andnud liitumisloa, ka selle loa SHA-256, seadme ID, mille jaoks see saadeti, ning see, mida taustsüsteem vastas ja millal, või seni, kuni see pole vastanud, mitu katset on ebaõnnestunud ja järgmise katse varaseim aeg; mitte kunagi luba ennast. Nupud Sign out (logi välja) ja Leave team (lahku meeskonnast) kustutavad need ning liitumiskirje kaob ka siis, kui seade registreerub uuesti, sest taustsüsteem seda enam ei tundnud. - Hinnangu all vajutatud ✓ / ⚠ („Looks safe to me“ ja „Looks dangerous“). Kuni sada vajutust, millest igaühe juures on hinnang, see, millist nuppu vajutasid, aeg, kas see saadeti, ning selle lehe või e-kirja täielik aadress, mille kohta hinnang käis – Gmailis tuvastab see aadress kirja. Alates laienduse versioonist 1.1.0 on see aadress, mis lehel oli, kui seda hinnangu jaoks loeti, seega ei muuda seda leht, mis muudab oma aadressi enne, kui sa vajutad; laienduse versioonis 1.0.0 ja varem on see aadress, mis lehel oli vajutamise hetkel. See aadress jääb sellesse koopiasse sinu seadmes. Meile saadetav teade on väiksem ja e-kirja puhul jäetakse aadress sellest välja; mida see sisaldab, ütleb jaotis Sinu parandused hinnangule. Enne versiooni 1.7 ei edastanud neid üldse miski. Ka seda koopiat ei kustuta miski: ei Sign out, ei Leave team ega „Delete my scan history“, mis on serveripoolne toiming. Laienduse eemaldamine eemaldab selle ja sama teeb laienduse salvestusruumi tühjendamine brauseri laienduste seadetes.
- URL-ide blokeerimisloend, mille sulle saatsime, ja selle saatmise aeg – alles siis, kui failikaitse on sisse lülitatud. Alates laienduse versioonist 1.1.0, kui administraatori poliitika nimetab ohuteabe keskuse ja võtmed, millega selle loendid allkirjastatakse, ka keskuse allkirjastatud loend, meie oma kõrval või asemel (vt Jagatud ohuteave).
- Riskantsete allalaadimiste nimed, mille kohta me ei saanud tol hetkel hoiatust sinu ette tuua, kuni kümme, igaüks koos ajaga. Hüpikakna avamine kustutab tööriistariba märgise, mitte loendi: loend jääb alles, kuni vajutad hüpikaknas nuppu Got it (selge) või kuni iga ootel hoiatus (järgmine punkt) on sulle mõnel lehel näidatud. Versioonis 1.9 ja varem ütles see punkt, et hüpikakna avamine kustutab need.
- Hoiatused ise, kuni need ootavad näitamist – kuni viis, igaüks koos allalaadimise nime, selle numbriga sinu brauseri allalaadimiste loendis, hoiatuse põhjuste ja järjekorda lisamise ajaga; alates laienduse versioonist 1.1.0 ka teabega, kas „Deep scan every file“ on selle faili juba saatnud, et hoiatus saaks seda öelda. Üks neist näidatakse ja eemaldatakse järgmisel tavalisel veebilehel, mille avad, või visatakse seal hoopis ära, kui see on oodanud üle tunni. Versioonis 1.9 ja varem see loend neid ei nimetanud.
- Hiljuti külastatud hostinimed, igaüks märgitud turvaliseks või ohtlikuks – ainult siis, kui lülitasid sisse valiku Background protection ja selle jaotises Advanced oleva vahemäluvaliku, sest see vahemälu ongi see valik. Alates laienduse versioonist 1.1.0 hoitakse iga hostinime koos teabega, kas see leiti turvaliseks või märgiti ohtlikuks, nii kaua, kui vahemälu seda vastust usaldab (turvalise puhul tund, ohtliku puhul 15 minutit). Laienduse versioonis 1.0.0 ja varem on need viimase tunni jooksul külastatud hostinimed, igaüks koos ajaga.
- Kas saitide kontrollid ebaõnnestuvad – alates laienduse versioonist 1.1.0 seni, kuni valiku Background protection kontrollid sinu külastatavate saitide kohta ei saa meie taustsüsteemilt vastust: alates millest, põhjuse kood ja mis tahes paus, mida taustsüsteem palus. See ei nimeta ühtki saiti ja see eemaldatakse, kui kontroll saab jälle vastuse või kui valik Background protection ja valik Send full URLs on mõlemad väljas. Selle kõrval aeg, mil laiendus viimati proovis uuesti registreeruda, sest meie taustsüsteem ei tundnud seadet enam.
Alates laienduse versioonist 1.1.0 hoiab laiendus ka kolme asja brauseri seansimälus, mida kunagi kettale ei kirjutata ja mis kaob brauseri sulgemisel:
- Hoiatuslehel tehtud valik „jätka saidile“: see üks aadress selle ühe vahelehe jaoks, kuni brauser hakkab selles vahelehes järgmist lehte näitama, vaheleht suletakse või möödub kaks minutit (vt Kui lülitad sisse URL-i või domeeni külastuste jälgimise).
- Iga sulle näidatud hinnangu kohta see, millest selle all oleva ✓ või ⚠ vajutus võib teatada: hinnang, aadress, mis lehel oli selle lugemise ajal, kas see oli veebileht või e-kiri ning millises vahelehes, raamis ja dokumendis seda näidati, kuni vajutad ühte nuppudest või möödub ööpäev.
- Iga lehel näidatud allalaadimishoiatuse kohta allalaadimise number sinu brauseri allalaadimiste loendis ja vaheleht, kus seda näidati, et selle nupp Delete it (kustuta see) saaks kustutada just selle faili ja mitte ühtki teist, kuni nuppu kasutatakse või möödub viis minutit.
Sinu seaded ise asuvad kohas chrome.storage.sync, mitte kohalikus salvestusruumis, mis tähendab, et kui brauseri sünkroonimine on sees, kopeerib brauser need koos ülejäänud profiiliga sinu Google’i või Mozilla kontole. Need on lülitite asendid, mitte sisu.
Õngitsuslehtede tõendite säilitamine
See seadistus on sees, kui sa seda välja ei lülita. Seda näidatakse sulle seadistamise ajal ja see asub hüpikaknas jaotises ⚙ Settings, kus saad selle igal ajal välja lülitada. Kui see on väljas, ei juhtu kunagi midagi sellest, mida see jaotis kirjeldab. Administraator saab hallatud seadmepargis poliitikavõtmega evidenceCapture selle sisse või välja lülitada.
See on üks kahest asjast PhishTriage’is, mis on sees enne, kui sa midagi puudutad, ja seepärast on see siin täielikult kirjeldatud, mitte kokku võetud. Teine on alates versioonist 1.7 see, et sinu vastus hinnangule saadetakse, kui vajutad üht selle all olevast kahest nupust; see ei saada midagi enne, kui vajutad, ja sellel on allpool oma jaotis. Enne versiooni 1.7 nimetas see lõik tõendite kogumist ainsaks, mis oli tõsi seni, kuni need nupud midagi ei saatnud. Varem kirjeldati seda kui ainsat asja, mis saadab andmeid ilma, et see oleks enne sisse lülitatud, ja see on teistsugune ning väär väide: administraatori poliitika saab hallatud seadmepargis lülitada sisse valiku Background protection, failikaitse ja valiku „Deep scan every file“, ükskõik mida sinu lülitid näitavad (alates laienduse versioonist 1.1.0 ootavad kaks esimest siis, kuni annad brauseri õiguse, mida kumbki vajab), ning registreerimine – mida on kirjeldatud jaotises Pseudonüümne ID – käivitub paigaldamisel iseenesest, enne kui on olemas ükski seadistus, mille kohta arvamust avaldada.
Hinnang ütleb, et leht või kiri oli õngitsus. See ei tõesta seda domeeni registripidajale, veebimajutajale ega e-posti teenusepakkujale, kes saavad selle suhtes tegelikult midagi ette võtta. See seadistus on olemas, et luua midagi, mille põhjal nad saavad tegutseda.
Mida veebilehel salvestatakse. Kaks asja ja ainult need kaks: vahelehe nähtava osa ekraanipilt (JPEG – see, mida sina nägid ja mida oleks näinud ohver) ja lehe HTML sellisena, nagu see sinu brauseris oli (see, mis leht tegelikult on: parooli koguv vorm, aadress, kuhu see andmed saadab, kood, mida see laadib). E-posti hostidel salvestatakse vähem ja see on kirjeldatud allpool.
Millal. Hetkel, mil vajutad nuppu Analyze – enne, kui hinnang on olemas –, sest hiljem tehtud ekraanipilt näitaks seda, kuhu vaheleht vahepeal liikunud on, ja vale lehe lisamine mahavõtmise taotlusele on halvem kui mitte millegi lisamine. Seejärel hoitakse mõlemat ainult laienduse mälus need mõned sekundid, mis kontroll aega võtab. Kumbagi ei kirjutata kettale, brauseri salvestusruumi ega kuhugi mujale sinu arvutis.
Kas see saadetakse. Ainult siis, kui selle kontrolli hinnang on õngitsus või kahtlane. Iga muu hinnangu korral visatakse mõlemad ära ja kumbki ei lahku sinu seadmest. chrome://-lehtedel, Chrome’i veebipoes ega teiste laienduste lehtedel ei salvestata midagi, sest brauser ei luba seda.
E-posti hostidel analüüsitud kiri ja mitte midagi selle ümber. E-posti tee on viis hostinime, mitte reegel e-posti kohta; see oli versiooni 1.4 kõige olulisem parandus, seega on see siin pikalt lahti kirjutatud. E-posti tee on täpselt need viis hosti:
mail.google.comoutlook.office.comoutlook.office365.comoutlook.live.comoutlook.cloud.microsoft
Nendel viiel ei tehta kunagi pilti kogu vahelehest. See näitaks sinu postkasti – kirjade loendit, teiste inimeste kirju, sinu kaustu ja kontot –, mis on kõige tundlikum asi, mida see funktsioon saaks jäädvustada, ega aitaks õngitsusest teatada. Kui hinnang on õngitsus või kahtlane, saame selle asemel ainult analüüsitud kirja:
- selle kirjani kärbitud ekraanipildi, nagu see ekraanil oli – Gmailis avatud kiri koos saatja reaga, Outlookis kirja sisu; kõik selle ümber ja iga selle osa, mille olid vaateväljast välja kerinud, lõigatakse ära enne, kui midagi saadetakse; ning
- selle kirja HTML-i, mitte lehe oma. Petukirja puhul on just see oluline: lingid, kuhu need tegelikult viivad, ja tekst, mis küsib sinu parooli.
Kirja aadressi sinu postkastis sellega kaasa ei saadeta. Kui laiendus ei leia kirja lehelt üles või ei suuda pilti selleni kärpida, ei saada see midagi, mitte laiemat pilti. Sinu brauser lubab laiendusel pilti teha ainult siis, kui avasid PhishTriage’i selle vahelehe jaoks brauseri tööriistaribalt või kui oled andnud sellele juurdepääsu kõigile saitidele, mida valiku Background protection või failikaitse sisselülitamine küsib; ainult PhishTriage’i nupu vajutamine Gmailis või Outlookis ei salvesta midagi.
Versioonis 1.8 ja varem ütles see jaotis, et e-posti tee puhul ei salvestata üldse midagi. Laienduse versioon 1.1.0 on esimene, mis salvestab kirja, ja esimene, mis kontrollib vahelehe aadressi loendi alusel enne, kui teeb ükskõik millise pildi, nii et nende viie hosti lehest ei tehta kunagi tervikpilti, isegi kui laiendus pole seda e-kirjana ära tundnud. Samuti oli versioonis 1.8 ja varem loendis neli hosti ja sellest puudus outlook.cloud.microsoft, Outlooki uuem veebiaadress, nii et seal loetud Outlook kuulus järgmise lõigu alla tavalise veebilehena.
Veebiposti mujal käsitletakse tavalise veebilehena. Kontroll on hostinimede võrdlus, mitte järeldus selle kohta, kas sa loed e-posti. Seega kui kasutad Yahoo Maili, Proton Maili, Fastmaili, Zoho Maili, Roundcube’i või oma tööandja enda Outlook Web Accessi ettevõtte domeenis – ükskõik mida, mis pole üks ülaltoodud viiest hostist –, siis nupu Analyze vajutamine seal oleval kirjal on nupu Analyze vajutamine veebilehel. Kui hinnang on õngitsus või kahtlane, saame:
- selle vahelehe nähtava osa ekraanipildi – sinu postkasti sellisena, nagu see tol hetkel välja nägi, sealhulgas kirjade loend, ekraanil olevad saatjate nimed ja teemaread ning avatud kirjast see osa, mis oli näha; ning
- lehe täieliku HTML-i, filtreerimata. Mitte hinnangu jaoks kasutatud 10 000 tähemärgi pikkust teksti väljavõtet, vaid kogu dokumendi sellisena, nagu see sinu brauseris oli – veebipostiklendis sisaldab see sinu avatud kirja sisu ja kõike muud, mida leht oli selle ümber renderdanud. On üks piirang: salvestisest loobutakse, kui see ületab tihendatult 1 MiB. See jäetakse tervikuna kõrvale, mitte ei kärbita – seega ei anna väga mahukas leht tõendeid üldse, mitte osalisi tõendeid.
Nii see vaikimisi on. Tõendite kogumine on sees, kui sa seda välja ei lülita, ja selle käivitamiseks piisab hinnangust „kahtlane“ – hinnanguklassist, mida see dokument mujal nimetab valepositiivsete tulemuste koduks. Miski selles ei eelda, et oleksid selle ise sisse lülitanud.
Väljalülitamiseks: ava PhishTriage’i hüpikaken, vajuta nuppu ⚙ Settings ja lülita välja valik Keep evidence of phishing. Kui see on väljas, ei juhtu miski sellest jaotisest kusagil ega ühelgi hostil. Kui loed e-posti teenusepakkuja juures, mis pole üks ülaltoodud viiest, on see just see lüliti, mida vaadata.
Varem oli selles lõigus kirjas „e-posti tee puhul ei salvestata kunagi midagi“, ja sellega asi piirdus, ning see lause kirjutati ajal, mil Gmail ja Outlook olid ainsad e-postid, millele toodet oli kunagi suunatud. See kõlas lubadusena e-posti kohta. Tegelikult oli see alati vaid lubadus hostinimede loendi kohta ja nende kahe asja vahel on kellegi postkast. Laienduse enda ettevõttepoliitika skeem on käitumist õigesti kirjeldanud – „mis tahes muu hosti veebipost loetakse veebileheks“ –, samal ajal kui see dokument seda eitas; me parandame dokumenti, mitte skeemi.
Kaks ausat märkust. Hinnang „kahtlane“ on koht, kus elavad valepositiivsed tulemused, seega võid selle sisselülitatuna üles laadida lehe, mis osutub täiesti õiguspäraseks – seepärast hoitakse kahtlasi lehti palju lühemat aega ja seepärast kustutab ülevaataja, kes ütleb, et see polnud õngitsus, selle kohe –, kuigi organisatsioonis keeldutakse sellest ülevaatusest seni, kuni tegevusaken andmeid kinni peab, mis on selle vaikeolek; vt säilitamise jaotist. Ja HTML ei sisalda tavaliselt seda, mida sa sisestasid, sest sisestatud väärtused asuvad omaduses, mitte lehe märgistuses, kuid leht võib need märgistusse tagasi kirjutada, seega on tavaliselt aus sõna.
Kui kaua seda hoitakse. Mitte allpool kirjeldatud kontrollide ajaloo säilitusaja järgi, mis puudutab sinu enda kontrollide ajalugu. Tõendid puudutavad kolmandat osapoolt ja neid hoitakse oma tähtaja järgi, olenemata sellest, milline säilitusaeg sinu kontrollidele kehtib:
- Õngitsus – 12 kuud. Mahavõtmine, uuesti loendisse kandmine ja vaidlus võivad igaüks kesta üle 90 päeva ning just see materjal lõpetab need.
- Kahtlane – 30 päeva. Piisavalt lühike, et ekraanipilt, mida keegi pole vaadanud, ei seisaks aasta otsa.
- Ülevaataja tagasi lükatud – kustutatakse kohe. Kui inimene selle üle vaatab ja ütleb, et see polnud õngitsus, tähendaks selle hoidmine vea säilitamist. Kahtlane leht, mille ülevaataja kinnitab, läheb üle 12-kuulisele tähtajale, sest muutus klassifikatsioon, mitte asi ise.
- Kustutatakse koos sinu kontoga, nagu kõik muugi.
Kes saab seda vaadata ja kuidas. Kui kontrollid omaette, siis ainult sina. Kui sinu konto kuulub meeskonda, siis kõik selle meeskonna liikmed – samad inimesed, kes juba näevad, et kontroll toimus.
See ilmub portaali koondpaneelil omaette loendis Phishing Evidence (õngitsuse tõendid) ja selle kontrolli juures, millest see pärineb, seni kuni see kontroll veel olemas on. Oluline on just loend, sest tõendid võivad elada kauem kui kontroll, millest need pärinevad: kui kustutusring kontrollikirje eemaldab, on salvestis endiselt alles ja loendi kaudu jõuad selleni, et seda vaadata, alla laadida või kustutada. Varem ütles see lõik, et tõendid on nähtavad „kontrolli juures, mille juurde need kuuluvad“, ja 12-kuulise salvestise eluea pikema poole jooksul polnud see tõsi millegi kohta, mida saaksid vajutada.
Välja arvatud organisatsioonis, kus on koondaruandlus – seal on loend kõigi eest varjatud. Koondaruandlus on režiim, millest iga organisatsioon alustab. Selles on salvestiste loend isikupõhine tegevus nagu iga teinegi, seega keeldub portaal kogu sellest osast – mitte ainult nägemisest. Keegi, kaasa arvatud omanik ja kaasa arvatud inimene, kelle enda seade salvestise tegi, ei saa avada loendit Phishing Evidence, alla laadida ekraanipilti ega selle lehe lähtekoodi, salvestist kinnitada, tagasi lükata ega ühtki salvestist kustutada. See dokument tunnistas ainult nägemise poolt ja jättis selle kõrvale alles sõnad „seda vaadata, alla laadida või kustutada“.
Kes saab seda kustutada. Meeskonnas on salvestise kinnitamine või tagasilükkamine omaniku toiming – ja ainult siis, kui organisatsioonis on isikupõhine aruandlus; koondaruandluse režiimis ei saa seda eelmise lõigu järgi keegi. Igas režiimis toimib oma salvestiste kustutamine: jaotises Säilitamine kirjeldatud nupp „Delete my scan history“ eemaldab kõik sinu konto all salvestatud salvestised, ka need, mille kontrollikirje on juba aegunud, ning ükski organisatsiooni roll ei saa seda sinu suhtes teha ega tagasi pöörata.
See nupp toimib sinu konto, mitte sinu riistvara ulatuses. Varem ütles see dokument, et see eemaldab „kõik sinu enda seadmetes tehtud salvestised“, mis on teistsugune hulk: salvestis, mille sinu seade tegi enne, kui sa selle oma kontoga sidusid, kirjutati selle seadme enda varasema identiteedi alla ja nupp sinna ei ulatu. See on sama erijuht, mida jaotis Säilitamine juba kontrolli- ja külastuskirjete kohta ütleb, ning see kehtib ka salvestiste kohta.
Lehe enda koodi ei käivitata kunagi. Vaenulikult lehelt salvestatud HTML-i käsitletakse vaenulikuna: seda ei renderdata kunagi meie portaalis, seda saab ainult alla laadida passiivse failina ja seda serveeritakse lihttekstina, et lingi avamine ei saaks seda käivitada. Ekraanipilt on pilt ja enne salvestamist kontrollitakse, et see oleks pilt – fail, mis pole tegelikult pilt, lükatakse tagasi.
Sinu parandused hinnangule
See jaotis lisati versioonis 1.7. Iga hinnangu all näitab külgpaneel kahte nuppu: ✓ Looks safe to me ja ⚠ Looks dangerous. Versioonis 1.6 ja varem hoidsid need sinu vastust sinu seadmes ega saatnud midagi. Nüüd saadavad need sinu vastuse ka meile ja see on vaikeseadistus. Midagi ei saadeta enne, kui vajutad üht neist: vajutus on ainus käivitaja ja hinnang, millele sa ei vasta, ei tekita teadet.
Hüpikaknas pole selle jaoks lülitit. Organisatsioon saab oma hallatud seadmepargis saatmise välja lülitada, kui seab poliitikavõtme feedbackUpload väärtuseks false, ja siis hoitakse vastust ainult seadmes, nagu varem. Safari versioonil pole administraatori poliitikat (vt selle dokumendi algust), seega ei saa seda seal nii välja lülitada. Kui sa ei taha, et parandus saadetaks, ära nuppe vajuta.
Mida laiendus saadab. Iga vajutuse kohta ühe väikese päringu aadressile api.phishtriage.com, mis sisaldab:
- millist nuppu vajutasid: turvaline või ohtlik;
- sulle näidatud hinnangut: õngitsus, kahtlane või kahjutu;
- vajutamise aega sinu seadme kella järgi;
- märget, et teade tuli laiendusest;
- ainult veebilehe puhul selle lehe täielikku aadressi koos päringustringiga; alates laienduse versioonist 1.1.0 aadressi, mis lehel oli, kui seda hinnangu jaoks loeti, mitte seda, kuhu leht on vahepeal liikunud.
Lehelt ega kirjast endast ei lähe sellega kaasa midagi: ei teksti, pealkirja, saatjat, saajat ega teemat. Nagu iga teine laienduse päring, sisaldab see ka seadme mandaati, millega laiendus registreeriti, ja nii teame, millisest seadmest ja kontolt teade tuli. Seade, mis pole registreeritud, ei saa teadet saata; me lükkame selle tagasi, selle asemel et hoida teadet, mida ei saa kellelegi omistada.
E-kirja kohta tehtud teade ei sisalda kunagi kirja asukohta. Gmailis ja neljal Outlooki hostil, mis on nimetatud jaotises Õngitsuslehtede tõendite säilitamine, tuvastab aadress sinu brauseris sinu postkasti ja avatud kirja, seega jätab laiendus selle teatest välja. Versioonis 1.8 ja varem ütles see lõik, et laiendus loeb hosti outlook.cloud.microsoft tavaliseks veebileheks ja jätab aadressi ka seal välja; nüüd on see üks e-posti hostidest. Kui teade jõuaks meieni siiski aadressiga mõnel neist viiest hostist või üldse mingi aadressiga Google Workspace’i lisandmoodulist, mis meile aadresse ei saada, viskaksime aadressi ära enne, kui midagi salvestame või edastame. Mis tahes muu hosti veebipost on laienduse jaoks veebileht, täpselt nagu tõendite kogumise puhul, seega sisaldab seal tehtud teade selle lehe aadressi. Sinu seadmes hoitav koopia ei ole teade: see sisaldab täielikku aadressi, kus iganes nuppu vajutasid (vt Mida laiendus sinu seadmes hoiab).
Mida me säilitame. Iga teate kohta ühe rea andmebaasis, kus on sinu kontrollide ajalugu:
- sinu pseudoId (tunnus, mida on kirjeldatud jaotises Pseudonüümne ID ja mis on pärast sisselogimist sinu konto ID) ja sinu seadme extensionId;
- millist nuppu vajutasid ja millist hinnangut sulle näidati;
- sinu seadme antud aja, mis salvestatakse väitena, ja aja, millal teate kätte saime;
- milline klient selle saatis;
- kas see edastati ohuteabe keskusse;
- lehe aadressi võtmega räsi, ainult siis, kui selle võti on seadistatud. See võti on osa ohuteabe keskuse seadistusest, mida meie majutatud teenuses selle dokumendi alguses toodud jõustumise kuupäeva seisuga pole seatud, seega on see väli seal tühi ja aadressist tuletatut ei säilitata üldse. Kui võti on seatud, arvutatakse räsi aadressist, mis on kärbitud skeemi, hosti ja teeni (ilma päringustringita, ilma millegita pärast märki
#), ja väli jäetakse tühjaks, kui tee näib sisaldavat saajapõhist tunnust. See võimaldab meil näha, et mitu inimest teatas samast lehest, ilma et peaksime lehtede loendit, ja keegi, kellel on read, kuid pole võtit, ei saa seda tagasi aadressiks muuta.
Aadressi ennast ei salvestata kunagi. Samuti mitte sinu IP-aadressi: päringu aadressi kasutatakse ainult mälus, et piirata, mitu teadet võib ühelt aadressilt tunnis saabuda, ja seadmel on oma piirang. Rakenduse logi teateid ei salvesta. Sinna kirjutatakse rida ainult siis, kui teatega läheb midagi valesti – aadress visatakse ära või rida ei õnnestu kirjutada – ning esimest korda pärast taaskäivitust, kui teade sisaldab aadressi, märge, et räsi võtit pole seadistatud. Ükski neist ridadest ei sisalda aadressi, sinu pseudoId-d ega IP-aadressi (vt Rakenduse logi). Teadet ei saadeta ühelegi mudelile ega ühelegi kolmandale osapoolele.
Kui kaua. Oma 90-päevase tähtajaga, olenemata sellest, milline säilitusaeg kehtib sinu kontrollide ajaloole: kustutusring kustutab sellest vanemad teated mitu korda päevas ja portaalis olev nupp „Delete my scan history“ kustutab korraga kõik sinu konto all salvestatud teated. Jaotises Säilitamine kirjeldatud erijuht kirjete kohta, mille seade tegi enne, kui sa selle oma kontoga sidusid, kehtib ka teadete kohta. Tõendite pikemad tähtajad nende kohta ei kehti. Versioonis 1.9 ja varem pani see lõik teated sinu kontrollide ajalooga samale 90-päevasele tähtajale, mis oli üks tähtaeg seni, kuni kontrollide ajalool oli ainult üks säilitusaeg.
Kes seda näeb. Ükski portaali leht ei näita teadet – ei sulle, ei sinu organisatsiooni omanikele ega kellelegi teisele. Teateid loeme ainult meie, otse andmebaasist. Juurdepääsutaotlus (vt Sinu õigused) tagastab sinu teated koos ülejäänud kirjetega.
Mis jõuab ohuteabe keskusse. Vaikimisi mitte midagi. Teadete edastamine keskusse on meie poolel eraldi lüliti, mis on vaikeseadistuses väljas ja selle dokumendi alguses toodud jõustumise kuupäeva seisuga meie majutatud teenuses väljas. Jaotis Jagatud ohuteave kirjeldab keskust ja täpselt seda, mida edastatud teade sisaldab, ning iga rida märgib, kas selle teade edastati.
Mida laiendus kunagi ei kogu
Kahel neist punktidest on nüüd piirangud ja pealkirja tuleb lugeda koos nendega, mitte neist üle. Iga punkt nimetab konkreetse asja, mille hankimiseks laiendusel pole mehhanismi; ükski neist ei ole lubadus, et midagi sellist ei jõua meieni kunagi mõnda teist teed pidi, ja kui selline tee on olemas, ütleb punkt seda.
- Sinu brauserikonto e-posti aadress – manifestis pole õigust
identity, seega ei saa laiendus lugeda aadressi, millega sinu brauser on sisse logitud, ega palu see sul kunagi aadressi sisestada. Vanemad versioonid räsisid tunnuse saamiseks e-posti aadressi; see eemaldati 2026. aasta mais. See ei ole väide, et ühtki e-posti aadressi ei saadeta kunagi. Varem oli selle punkti pealkiri lihtsalt „E-posti aadress“ ja kõik selle all puudutas õigustidentity– iga lause oli eraldi võttes tõene ja pealkirja luges igaüks laiema lubadusena. E-posti tee puhul on kirja saatja, saaja ja vastuse (reply-to) aadressid kõik osa ülal kirjeldatud päringust ning sinu enda postkastis oleva kirja saaja oled tavaliselt sina. - Paroolid või autentimisload – nupu Analyze töövoog loeb renderdatud tekstisisu, mitte sisestusvälju, seega pole see, mida vormi sisestad, hinnangu saamiseks saadetavas päringus. Kaks piirangut, mõlemad tõendite kogumise kohta ja mõlemad ainult siis, kui see on sees: ekraanipilt on pilt nähtavast vahelehest või e-posti hostidel analüüsitud kirjast, seega on selles kõik, mida oled sisestanud ja mida selles veel näha on, ning leht võib sisestatud väärtuse oma märgistusse tagasi kirjutada, kus salvestatud HTML seda sisaldaks. Kumbki neist saadetakse ainult siis, kui sinu enda analüüsi hinnang on õngitsus või kahtlane. Märgistust puudutav pool oli juba tõendite jaotises kirjas; ekraanipilti puudutav pool polnud enne versiooni 1.4 kusagil kirjas.
- Brauseri ajalugu – laiendus ei loetle ega loe sinu ajalugu.
webNavigation(kui lülitad sisse valiku Background protection või Send full URLs) käivitub ainult edaspidiste navigeerimiste korral. - Lehe täielik HTML, kui tõendite kogumine pole sees – hinnangu jaoks võetakse sisust välja ainult tekst, linkide
hrefväärtused ja alates laienduse versioonist 1.1.0 nende aadresside päritolu ja tee, kuhu lehe vormid andmeid saadavad, ning veebilehtede puhul on piiriks 10 000 tähemärki, mis loetakse kokku üle lehe ja selle kõigi loetavate raamide. Teksti ei filtreerita selle järgi, kas see oli ekraanil; mida see tähendab ja mida mitte, vaata ülaltoodud veebilehe punktist. Ainus erand on just ülal kirjeldatud seadistus, mis on sees, kui sa seda välja ei lülita, ja mis saadab lehe HTML-i ja ekraanipildi ainult siis, kui sinu enda veebilehe kontrolli hinnang on õngitsus või kahtlane. E-posti hostidel saadab see analüüsitud kirja HTML-i ja pildi sellest kirjast, mitte kunagi lehe oma. - Midagi saitidelt, mida sa ise ei analüüsinud – kui valik Background protection, valik Send full URLs ja failikaitse on kõik väljas, nagu vaikimisi ongi, ei jäta laiendus tavalisele sirvimisele mingit jalajälge peale ülal nimetatud viie e-posti hosti, kus selle sisuskript laaditakse igale lehele, mille avad, ja see jälgib lehe struktuuri, olenemata sellest, kas sa kontrollid või mitte. Seda punkti on parandatud kaks korda. Esialgu väitis see, et passiivset jalajälge pole üldse, ja seadis selle tingimuseks ainult jälgimise; teine parandus lisas failikaitse ja nimetas seda „teiseks pooleks“, mis väitis, et pooli on kaks, kuigi neid on kolm. E-posti hostid on kolmas ja need ei sõltu ühestki seadistusest. Kui failikaitse on sees, töötavad skriptid igal lehel (vt nupu Analyze jaotist), iga allalaadimine loetakse uuesti ja sellest tehakse sõrmejälg ning allalaadimine paneb seadme oma URL-ide blokeerimisloendit uuesti tooma alati, kui seadmes olev loend on üle tunni vana või seda pole – meie puhverserverist ja alates laienduse versioonist 1.1.0 kõigepealt ohuteabe keskusest, kui administraatori poliitika selle nimetab. Kõik see on avalikustatud failikaitse jaotises; miski sellest ei ole „jalajälje puudumine“.
Tekstisõnumid (PhishTriage iOS-ile)
See jaotis lisati versioonis 1.5. See käsitleb kanalit, mida ükski varasem versioon üldse ei maininud – sõnade „SMS“ või „text message“ otsimine versioonist 1.4 ei anna ühtki tulemust, kuigi taustsüsteemil oli nende jaoks kogu aeg lõpp-punkt olemas. Miski selles ei olnud käitumise muutus. See täitis dokumendis lünga, ja suurima, mille see versioon täitis.
See ei ole brauserilaiendus. Järgnev toimub ainult siis, kui oled paigaldanud iOS-is PhishTriage’i rakenduse ja lülitanud sisse selle sõnumifiltri. Kui sa pole seda teinud, ei puuduta miski sellest sind. Laiendus ei saa ühelgi platvormil sõnumeid lugeda.
Seda, milliseid sõnumeid filtrile üldse pakutakse, otsustab iOS. Sõnumifiltri laiendus ei saa sinu sõnumiajalugu ega saa ise otsima minna; süsteem annab sellele üksikuid sõnumeid saatjatelt, keda see veel ei usalda, ja see reegel on operatsioonisüsteemi, mitte meie oma. Me ei saa seda laiendada.
Meile saadetakse üldse ainult sõnum, milles on link. Enne mis tahes võrgupäringut kontrollib rakendus, kas sõnumis on link. Sõnum, milles pole linki – ja sõnum, millel pole sisu –, lubatakse seadmes läbi ja selle kohta ei saadeta midagi. Linkide tuvastamine on süsteemi oma ja eksib pigem lingi leidmise suunas.
Mida saadetakse, kui sõnum saadetakse:
- saatja nii, nagu iOS selle edastab – telefoninumber või lühinumber;
- sõnumi sisu täies mahus;
- rakenduse versioonitähis.
Kõik kolm saabuvad täielikult ja neid kärbitakse meie poolel, kättesaamisel – saatja 100 tähemärgini, sisu 2000-ni, versioonitähis 40-ni – enne, kui miski muu neid puudutab. Ütleme seda meelega just nii: telefon saadab kogu sõnumi, seega piiravad need piirangud seda, mida me säilitame ja analüüsime, mitte seda, mis sinu seadmest lahkub. Üks kahest päringukujust, mida meie enda rakendus saata võib, sisaldab ka väikest täisarvulist vormingu enda versiooninumbrit. See kirjeldab sõnumit, mitte sind.
See on kogu päringu sisu. Selles pole ühtki tunnust, mida selles dokumendis mujal kasutatakse: puuduvad pseudoId, laienduse ID, seadme ID ja konto. Sõnumifilter ei saa ühtki neist lisada – Apple’i edasilükkamise mehhanism seda ei edasta – ja me ei leiutanud asendajat. Seepärast on lõpp-punkt autentimata ja selle asemel piiratakse päringute sagedust IP-aadressi järgi. Ja see ongi aus piirang: sinu IP-aadress ei ole päringu sisus, kuid see saabub koos päringuga nagu iga HTTP-päringu puhul, just seda loeb sageduspiirang ja see kirjutatakse allpool kirjeldatud logisse.
Kuid sõnum võib sind siiski tuvastada. See on sama hoiatus, mis kehtib analüüsi tee kohta, ja siin on see sama tõene. Tekstisõnum algab sageli sinu nimega; tarneteade või panga hoiatus võib sisaldada kontoviidet, broneeringunumbrit või aadressi. Me ei otsi midagi sellest ja midagi sellest ei salvestata – kuid see on sõnumi sisus ja sisu saadetakse.
Mitte iga meieni jõudev sõnum ei jõua mudelini. Meie poolel vastab kõigepealt märksõnade ja blokeerimisloendi kontroll ning kõiki sõnumis olevaid URL-e võrreldakse meie blokeerimisloendiga. Mudelile antakse ainult sõnum, mille kohta see kontroll otsust teha ei suuda – ja siis sama teed pidi nagu kõik muu, mida on kirjeldatud jaotises Kus analüüs toimub, sama järjekorra ja samade tingimustega.
Mida salvestatakse: sõnumi kohta ei salvestata ühtki kirjet. See on selle dokumendi ainus koht, kus vastus on selline. Erinevalt allpool kirjeldatud analüüsi- ja külastuskirjetest ei kirjuta SMS-i kontroll ühtki kirjet – ei saatjat, sisu, hinnangut ega tagastatud tegevust. Portaalis pole sõnumiajalugu ja „Delete my scan history“ ei saa siin midagi kustutada, sest midagi ei kirjutatud.
Mida logitakse – see on erand eelmisest lõigust. Päring, mis jõuab lõpp-punkti käsitlejani, tekitab ühe rea samasse töölogisse, mida on kirjeldatud jaotises Rakenduse logi, sama elueaga – see tähendab, et miski rakenduses seda ei kustuta. Sellel real on sinu räsimata IP-aadress, rakenduse versioon, saatja kärbitud räsi (soolamata SHA-256 esimesed 12 kuueteistkümnendmärki – analüüsikirjete kohta öeldud hoiatus kehtib siin täpselt samamoodi), kas sõnumis oli link, kummas kahest päringukujust see saabus, milline kontroll selle üle otsustas, hinnang ja tegevus ning kui kaua see aega võttis. Sõnumi sisu ei logita ja saatja ei ilmu avatekstina.
Mida me sulle siin pakkuda ei saa, otse öeldes. Kõik selles dokumendis kirjeldatud juurdepääsu- ja kustutamisviisid lähtuvad pseudoId-st või extensionId-st ning SMS-i päring ei sisalda kumbagi. Seega pole kirjet, mida sulle tagastada, ega kirjet, mida kustutada – sest ühtki ei kirjutatud –, ning ülal kirjeldatud logirida on seotud ainult IP-aadressiga, millelt see tuli. Ütleme meelega „logirida“, mitte „ainus jälg“: see, mida mudeliteenuse pakkuja teeb sõnumiga, mille talle analüüsiks saatsime, on reguleeritud tema tingimustega, mitte selle lausega. Kui soovid, et logirida kustutataks, kirjuta aadressile privacy@phishtriage.com; kustutame selle käsitsi nagu ülejäänud logi. Ütleme parem seda, kui jätame mulje õiguskaitsevahendist, mida pole olemas.
Kus analüüs toimub
See jaotis lisati versioonis 1.5. See on olemas, sest väide, mille see asendab, eksis suunas, mis ei tee kellelegi au: poliitika ütles, et sinu sisu läheb loomulikus korras Anthropicule, ja suunamine ei tööta enam nii.
Järjekord. Kõike, mis vajab mudelit – kontrolli, mille jaoks vajutasid nuppu Analyze, või tekstisõnumit, mis pääses läbi mõlemast ülal kirjeldatud kontrollist –, pakutakse mudeliteenustele kindlas järjekorras ja vastab esimene, kes tagastab kasutatava vastuse:
- Mudel, mida majutame ise. Masin, mida käitame oma võrgus, mitte ostetud mudeliteenus. Sellelt küsitakse esimesena.
- Kolmanda osapoole mudeliteenus. Selle versiooni jõustumise kuupäeva seisuga ei kuulu see üheski meie käitatavas juurutuses järjekorda. See on nimetatud jaotises Kolmandatest isikutest volitatud töötlejad, mis ütleb täpselt, mis selle sinna tooks.
- Anthropicu Claude API. Viimane abinõu ja kolmest ainus, mille järel pole enam midagi proovida, seega selle ebaõnnestumist edasi ei anta: päring lõpeb ilma hinnanguta. Selle vastust kontrollitakse sellegipoolest. Vigane valikuline väli jäetakse kõrvale ja vastust, mis ei vasta ülejäänud süsteemi nõutud kujule, käsitletakse ebaõnnestumisena ega kasutata.
Tingimused. Astmelt küsitakse ainult siis, kui see on seadistatud, pole välja lülitatud ja päringul on ajaeelarvest veel aega järel; aste, mis pole seadistatud, lihtsalt ei ole järjekorras. Aste, millelt küsitakse ja mis ebaõnnestub, annab päringu edasi järgmisele, ja „ebaõnnestub“ on meelega lai mõiste: kättesaamatu, liiga aeglane, viga, sageduspiirang, väljund, mida me ei suuda sõeluda, või hinnang, mis ei vasta ülejäänud süsteemi nõutud kujule. Ükskõik milline neist – ja järgmine aste saab sama sisu.
Üks asi võib tulla enne järjekorda, ja ainult seal, kus meie ohuteabe keskus on kasutusel: kontroll, mille linke, saatja domeeni või manuste räsisid hoiab keskus juba pahatahtlikena ja märgituna automaatseks tegutsemiseks ohutuks, saab vastuse sealt ja seda ei pakuta ühelegi mudelile (Jagatud ohuteave, alates versioonist 1.7). Meie majutatud teenuses ei ole keskus selle dokumendi alguses toodud jõustumise kuupäeva seisuga kasutusel.
E-kirja kohta võidakse ühelt astmelt küsida kaks korda. Kui Anthropicust eespool olev aste – meie oma mudel või kolmanda osapoole teenus – hindab e-kirja õngitsuseks või kahtlaseks, nimetab jäljendatava kaubamärgina saatja enda domeeninime (acme.com-i „Acme“) ja ükski meie deterministlikest kontrollidest ei leidnud kirjas midagi valesti olevat, tuleb samale astmele saata teine päring. Seda ei tehta mõnel kitsamal juhul: kui saatja on tasuta e-posti või jagatud majutusega domeenil; kui me ei saa saatja domeeni kindlalt kindlaks teha, näiteks kui saatja väli on nii pikk, et see võis olla kärbitud; või kui see domeen kannab mõne sellise organisatsiooni nime, mille enda domeenidest peame läbivaadatud loendit, ega ole domeen, mida loeme nende omaks (anthropic.co, mitte anthropic.com). Teine päring sisaldab sama sisu ja lisaks lühikest juhist, mis nimetab saatja domeeni ning palub konkreetset pettuse märki või ümbervaadatud vastust. Kui selle tegemiseks on jäänud liiga vähe aega, jäetakse see vahele ja kasutatakse esimest vastust; muul juhul kasutatakse teist vastust, kui see on kasutatav, ja kui ei ole, siis esimest. See läheb ainult astmele, mis just vastas, mitte kunagi edasi ega kunagi Anthropicule, seega ei lisa see ühtki saajat: see on sama sisu teine koopia samale saajale. Kui see aste on kolmanda osapoole teenus, saab see teenus sinu sisu kaks korda.
Miks siin pole lauset, mis ütleks, et sinu sisu jääb meie riistvarale. Sest see oleks vale just neil päevadel, mil see on oluline. Varulahendus on olemas, sest esimene aste ebaõnnestub, ja kui see ebaõnnestub, liigub sinu sisu edasi – see ongi varulahenduse kogu mõte. 2026. aasta 17. augusti nädalal saatis valimiparameeter, mille meie ise majutatud mudel tagasi lükkab, iga kontrolli Anthropicule, kuni see leiti ja parandati. Me ei esita siin osakaalu ega kestust: iga avaldatud arv oleks ühe hetke mõõtmistulemus ja suunamine on reegel, mitte suhtarv. Sa võid tugineda ülaltoodud järjekorrale ja tingimustele.
Anthropic on endiselt volitatud töötleja. Harvem ei tähenda mitte kunagi. Selle poliitika versioon, millest Anthropic oleks välja jäetud, oleks vale juba esimesel tunnil, kui kohalik masin valesti käitub, ja sel nädalal see käituski valesti. Anthropicu kanne jaotises Kolmandatest isikutest volitatud töötlejad jääb kehtima.
Me ei ütle sulle, millises riigis see masin asub, ja see on meelega. Jaotises Kolmandatest isikutest volitatud töötlejad olev väide Eesti kohta puudutab PostgreSQL-i hosti ja on alati puudutanud ainult seda masinat. See ei ole väide mudeliserveri kohta ja selle jaotise mustand kasutas seda ekslikult uuesti, enne kui ülevaatus selle avastas. Nimetame asukoha siin siis, kui suudame seda öelda sama täpselt kui andmebaasi oma, ja mitte varem.
Sellel lehel on kuupäev, suunamisel mitte. See, millised astmed on seadistatud, on töötava teenuse omadus ja võib muutuda ilma, et see dokument muutuks. Seepärast on kõik ülaltoodu kirjutatud reeglina koos kirjeldusega korraldusest, nagu see oli dokumendi alguses toodud jõustumise kuupäeval – mitte väitena selle hetke kohta. Kui need kaks võivad lahkneda, saad tugineda reeglile.
Mis suunamisega ei muutu. Ükskõik milline aste vastab, saadetav sisu on ülal loetletud sisu ja tagasi tuleb sama hinnang. Nupuga Analyze tehtud kontrollide kohta salvestatakse sama kirje; SMS-i kontrollid kirjet ei salvesta, nagu on öeldud jaotises Tekstisõnumid.
Mida kirje nüüd suunamise kohta ütleb. Alates versioonist 1.6 märgivad salvestatud analüüsikirje ja koos sellega kirjutatud logirida, milline aste vastas ja, kui sellest eespool olev aste enne ebaõnnestus, miks: üks põhjus kindlast loendist, näiteks ajalõpp, viga või väljund, mida me ei suutnud sõeluda. Kui pidime säilitatud vastusesse puuduvad komad tagasi lisama, enne kui saime seda lugeda – mida juhtub ainult Anthropicust eespool oleva astme puhul –, märgivad kirje ja rida, mitu. Kui vastanud astmele tuli saata teine päring, nagu ülal kirjeldatud, märgivad need ka, kuidas see läks (vastati, jäeti ajapuuduse tõttu vahele või põhjus samast kindlast loendist), esimese vastuse hinnangu ja kas säilitatud hinnang on teistsugune. Kõik need on sõnad kindlatest loenditest või arv ning ükski neist ei sisalda midagi sinu sisust. Varem ütles see lõik, et salvestatud analüüsikirje ei märgi, milline mudeliteenus hinnangu andis, nii et me ei saanud sulle hiljem öelda, milline neist sinu konkreetset kontrolli analüüsis – ja ei saanud ka sina. Esimene pool pole enam tõsi: jaotises Sinu õigused kirjeldatud juurdepääsutaotlus tagastab selle koos ülejäänud kirjega. Teine pool on endiselt tõsi, sest miski, mida saad laienduses või portaalis avada, seda ei näita.
Mida taustsüsteem säilitab ja kui kaua
Puhverserver aadressil api.phishtriage.com (Node/Express; selle lähtekood pole praegu avalik) logib iga analüüsipäringu ja külastusteate PostgreSQL-i andmebaasi riistvaral, mis kuulub meile ja mida me ise käitame – täielikku pilti andmete hoidmisest vaata allpool jaotisest Kolmandatest isikutest volitatud töötlejad. Iga kirje salvestatud väljad:
- Analüüsikirjed (
indexTriagefailisphishtriage-proxy/src/store/postgres/data.js): puhastatud päringu sisu (teema, saatja, kirja tekst jne), hinnang, sinu pseudoId, sinu extensionId, kui see on registreeritud, sinu IP-aadressi räsitud kuju, vahemäluvõti, ajatempel ja see, milline aste vastas, koos põhjusega, miks sellest eespool olev aste ebaõnnestus, kui see juhtus, mitu puuduvat koma pidime selle vastusesse tagasi lisama, enne kui saime seda lugeda, kui seda oli vaja, ning kui vastanud astmele tuli saata teine päring (tehti või jäeti ajapuuduse tõttu vahele), siis kuidas see läks, esimese vastuse hinnang ja kas säilitatud hinnang erineb. Igal kirjel on ka kuupäev, mil see kustutatakse (vt Säilitamine). Varem oli sellel real kirjas „Claude’i hinnang“, mis lakkas õige olemast, kui suunamine muutus – salvestatakse selle astme hinnang, mis vastas –, ja enne versiooni 1.6 ütles see edasi, et kirje ei ütle, milline aste see oli. Nüüd ütleb (Kus analüüs toimub). Räsi kohta: see on aadressi soolamata SHA-256 esimesed 12 kuueteistkümnendmärki – 48 bitti. See dokument kirjeldas seda varem kui „SHA-256, mitte räsimata IP“ ja jättis selle sinnapaika. Nii väikese aadressiruumi nagu IPv4 soolamata räsi saab tagasi pöörata kogu ruumi läbi arvutades, seega käsitle seda pseudonüümituna, mitte anonüümituna. See pole ka ainus koht, kus aadress esineb: vt allpool rakenduse logi. - Külastuskirjed (
indexVisit): URL või hostinimi, tüüp (url/domain), sinu pseudoId, extensionId, räsitud IP, ajatempel ja kuupäev, mil kirje kustutatakse (vt Säilitamine). Külastusteatele, mis ületab arvu, mille ühe seadme kohta tunnis salvestame, vastatakse ikkagi, kuid selle kohta kirjet ei kirjutata. - Failikontrolli kirjed, mille kirjutab failiskanner ja ainult siis, kui failikaitse on sees: faili SHA-256 sõrmejälg, selle nimi (kuni 300 tähemärki), suurus, hinnang, milline kontroll selle andis, süvakontrolli mootor või pahavara signatuuri nimi, millega fail kattus, kui selline oli, sinu pseudoId, sinu extensionId, ajatempel ja kuupäev, mil kirje kustutatakse. Vt Kui lülitad sisse failikaitse. Versioonis 1.9 ja varem see loend neid ei sisaldanud.
- Laienduste kirjed (
indexExtension): sinu extensionId, pseudoId, brauseri tunnus (chrome/edge/firefox/brave), sinu antud valikuline silt („Tööarvuti“ vms), millal seade registreeriti ja millal see viimati aktiivne oli – ajatempel, mille kirjutame üle iga kontrolli ja iga salvestatava külastusteate korral. Kahte viimast ei olnud siin enne versiooni 1.4 loetletud; viimase aktiivsuse aeg on jooksva tegevuse andmed, mitte registreerimise metaandmed, ja see ei kuulu kummagi säilitustähtaja alla. Vt Säilitamine. - Tõendikirjed (
insertEvidence), kui sa pole tõendite kogumist välja lülitanud: ülal kirjeldatud ekraanipilt ja HTML, kummagi SHA-256, et nende terviklust saaks hiljem näidata, selle kontrolli hinnang, mille juurde need kuuluvad, selle kontrolli vahemäluvõti, sinu konto ja seadme ID-d, nende kättesaamise aeg ja sinu brauseri väidetud salvestamise aeg – salvestatud väitena, sest see pärineb kaitstavast masinast. - Tagasisidekirjed (
insertFeedback), alates versioonist 1.7 üks nupu „Looks safe to me“ või „Looks dangerous“ iga vajutuse kohta: sinu pseudoId ja extensionId, sinu vastus, sulle näidatud hinnang, sinu seadme antud aeg ja meie kättesaamise aeg, milline klient selle saatis, kas see edastati ohuteabe keskusse, ning lehe aadressi võtmega räsi, kui selle võti on seadistatud – meie majutatud teenuses see selle dokumendi alguses toodud jõustumise kuupäeva seisuga seadistatud ei ole. Mitte kunagi aadressi ennast. Vt Sinu parandused hinnangule.
Konto- ja identiteedikirjed
See alajaotis lisati versioonis 1.2. Ülaltoodud kirjetüüpe oli esitatud kui kogu andmete hoidmise pilti, kuid seda need ei ole: need on tegevuskirjed. Nende all olev juhtimistasand lisati, kui tootele tulid kontod, meeskonnad ja paketid, ning just seal e-posti aadress tegelikult asub. Skeemi järjekorras (migrations/ puhverserveri hoidlas):
- Kontod – läbipaistmatu, serveri loodud konto ID, sinu kuvanimi, sinu rollid, olek, millisesse organisatsiooni kuulud ja millal sellega liitusid, sinu enda kontrollide ajaloo jaoks valitud säilitusaeg, kui oled selle valinud, ja millal, ning ajatemplid.
- Identiteedid – üks rida iga teenusepakkuja sisselogimiskonto kohta: väljaandja, väljaandja subjekti-ID sinu jaoks, sinu e-posti aadress, kas väljaandja ütleb, et see aadress on kinnitatud, sinu Google Workspace’i domeen, kui see sul on, ning esimese ja viimase sisselogimise ajad. Luuakse esimesel korral, kui portaali sisse logid, ja mitte varem. Konto ID on võti, mille kaudu kõik muu seotakse; e-posti aadressi hoitakse kuvamiseks ja auditiks ning seda ei indekseerita ega kasutata meelega võtmena.
- Seadmed – ülal kirjeldatud laienduste kirjed ning seadmeparkide jaoks inventarinumber ja see, kes seadme endale võttis.
- Load (tokens) – seadme pääsu- ja värskendusload ning seadme sidumise koodid, mida hoitakse räsidena koos aegumise, kasutamise ja tühistamise aegadega. Mitte kunagi avatekstina.
- Organisatsioonid – organisatsioon, selle nimi, aruandlusrežiim, tõendatud e-posti domeenid ja igaühe tõendamiseks kasutatud väljakutse, selle inimesed ja nende rollid, selle kutsed (mis sisaldavad kutsutu e-posti aadressi), liitumisload ning meeskonna kontrollide ajaloo säilitusaeg, kui meeskonna omanik on selle valinud, ja millal.
Organisatsioon võib sind endasse võtta küsimata ja enne versiooni 1.4 ei öelnud see dokument seda kunagi. See kirjeldas kahte teed meeskonda – kutse, mille vastu võtad, ja liitumisluba, mille administraator seadmesse saadab –, kuid on ka kolmas. Kui organisatsioon on tõendanud, et talle kuulub mõni e-posti domeen, siis järgmisel korral, kui keegi logib portaali sisse selle domeeni kinnitatud Google’i aadressiga, tehakse sellest kontost selle organisatsiooni liige. Kutset, küsimust ega teavitust sisselogimisel ei ole; see toimub sisselogimise ajal, mis näeb välja nagu iga teine sisselogimine. Sellest hetkest alates näevad organisatsiooni omanikud selle konto kontrolle ja õngitsuse tõendeid samadel tingimustel nagu iga teise liikme omi – sõltuvalt aruandlusrežiimist, mida on kirjeldatud jaotises Õngitsuslehtede tõendite säilitamine.
Kolm piirangut on päris ja neid tasub välja öelda. Kontot, mis on juba organisatsioonis, ei viida kunagi teise. Isikule omistatakse ainult tegevus alates hetkest, mil organisatsioon läks üle isikupõhisele aruandlusele, seega ei avalikusta liitumine tagasiulatuvalt seda, mida sa enne seda tegid. Ja portaal ütleb sulle, millises organisatsioonis oled, millal liitusid ja milline domeen su sinna pani, just seetõttu, et see on ainus liikmesus, mille kohta kelleltki ei küsita. Kui eelistad, et seda ei juhtuks, ära logi portaali sisse selle domeeni aadressiga – laiendus kontrollib suurepäraselt ka ilma kontota.
Domeeni saab tõendada kahel viisil ja ainult üks neist on sulle nähtav. Esimene on DNS-i TXT-kirje, mille organisatsioon avaldab. Teine tuvastab organisatsiooni sinu identiteedipakkuja rentniku järgi – praegu Google Workspace’i väite hd järgi – ega nõua, et organisatsioon üldse midagi avaldaks. Seega ei ole sinu domeeni DNS-kirjete kontrollimine viis seda välistada.
Tagasi kirjete loendi juurde:
- Tellimused – pakett, olek, kasutajakohtade arv, perioodi lõpp ja läbipaistmatu viide makseteenuse pakkuja kirjele. Kaardiandmeid mitte: vt Kolmandatest isikutest volitatud töötlejad.
Rakenduse logi
Andmebaasist eraldi kirjutab puhverserver päringut käsitledes töölogi rea. Siin on olulised kuut liiki read. Kolmas puudus sellest loendist enne versiooni 1.5, sest kanal, mille juurde see kuulub, puudus sellest dokumendist, neljas lisandus koos teatenuppudega versioonis 1.7 ning kaks viimast lisati teenusesse 3. oktoobril 2026 ja sellesse loendisse versioonis 1.10:
- Analüüs – kirjutatakse iga kontrolli kohta, mis jõuab mudelini. See sisaldab kliendi räsimata IP-aadressi ning lisaks aega, kas kontrolliti e-kirja või lehte, sinu pseudoId-d, saatja aadressi räsi, mitu tähemärki teemas oli, hinnangut, kindlust ja riskiskoori, kas hinnang soovitab eskaleerida, milline aste vastas ja miks sellest eespool olev aste ebaõnnestus, mitu puuduvat koma lisasime Anthropicust eespool oleva astme vastusesse tagasi, enne kui saime seda lugeda, kas vastanud astmele tuli saata teine päring (tehti või jäeti ajapuuduse tõttu vahele) ja kui tuli, siis kuidas see läks, esimese vastuse hinnangut ja kas säilitatud hinnang erineb, ning kui kaua päring aega võttis. Lehe kontrolli puhul on saatja aadress lehe hostinimi ja teema selle pealkiri, seega sisaldab rida hostinime räsi ja pealkirja pikkust. See räsi, nagu e-kirja kontrolli saatja räsi ja ülal kirjeldatud IP räsi, on soolamata ja kandidaatide loendi räsimine pöörab selle tagasi: räsimata IP-aadressi kõrval nimetab lehe kontrolli rida praktiliselt ära saidi, mida sa kontrollisid. Mitte sisu ega lehe teksti ning mitte teemat, pealkirja ega lehe täielikku URL-i. Aeg, e-kirja-või-lehe väli, pseudoId ja eskaleerimise lipp olid sellel real ka enne versiooni 1.6 ja see loend jättis need välja. Kontroll, millele vastati ühetunnisest vahemälust, logib ainult vahemäluvõtme ja aja, ilma ühegi aadressita. Kui ohuteabe keskus on kasutusel ja vastab kontrollile enne, kui ühelt mudelilt küsitakse (Jagatud ohuteave), kirjutatakse samuti see rida, ilma ühtki astet nimetamata, ning selle kõrval olev teine rida sisaldab ainult aega, vahemäluvõtit ning seda, mis liiki allikatele ja indikaatoritele keskuse vastus tugines.
- Külastus – kirjutatakse iga külastusteate kohta, kui oled sisse lülitanud valiku Background protection või Send full URLs. See sisaldab aega, räsitud IP-aadressi, tüüpi ning URL-i või hostinime, mis on sama, mida salvestab kirje, ning seda, kas kirje kirjutati, ja kui kaua päring aega võttis. Teate puhul, mida ei salvestata (vt ülal Külastuskirjed), ei sisalda rida IP räsi ega URL-i või hostinime: ainult aega, tüüpi, märget, et seda ei salvestatud, ja kestust. Versioonis 1.9 ja varem ei maininud see punkt teateid, mida ei salvestata.
- SMS – kirjutatakse iga tekstisõnumi kohta, mille iOS-i filter meile saadab, kui sa seda kasutad. See sisaldab kliendi räsimata IP-aadressi, rakenduse versiooni, saatja räsi, kas sõnumis oli link, milline kontroll selle üle otsustas, hinnangut ja tegevust ning kestust. Mitte sõnumi teksti ega saatjat avatekstina. Erinevalt kahest ülaltoodust ei ole see rida salvestatud kirje kaaslane – see on ainus jälg, mille SMS-i kontroll kuhugi jätab. Vt Tekstisõnumid.
- Tagasiside – kirjutatakse ainult siis, kui hinnangu all olevate nuppude teade saabub aadressiga, mille me ära viskame, või kui seda ei saa salvestada, ning lisaks märge esimesel korral pärast taaskäivitust, kui teade sisaldab aadressi ja aadressi räsi võtit pole seadistatud. See sisaldab aega ja põhjust ning äravisatud aadressi korral seda, millist klienti teade nimetas. Mitte aadressi, mitte sinu pseudoId-d ega sinu IP-aadressi. Teade, mis salvestatakse tavapäraselt, ei kirjuta üldse rida. Vt Sinu parandused hinnangule.
- Läbilaskevõime, ühe võrguaadressi kohta – kirjutatakse tunni jooksul esimesel korral, kui ühelt võrguaadressilt tulevatest kontrollidest keeldutakse, sest see aadress on ära kasutanud oma tunnise osa kontrollidest, mida mudelile saadame. See sisaldab aega, aadressi räsi – sama soolamata 12-märgilist räsi nagu ülal, IPv6-aadressi puhul arvutatud selle aadressiploki kohta, kuhu aadress kuulub –, osa suurust ja seda, millal tund lõpeb.
- Läbilaskevõime, kõigi kohta – kirjutatakse tunni jooksul esimesel korral, kui teenus keeldub kontrollidest, sest on jõudnud mudelile saadetavate kontrollide tunnise ülempiirini. See sisaldab aega, ülempiiri ja seda, millal tund lõpeb, ning sama liiki räsi sellest võrguaadressist, mis saatis selle tunni kontrollidest kõige rohkem, koos nende arvuga.
Teised read käsitlevad kontrolli asemel seadet või kontot. Need sisaldavad selle extensionId-d, pseudoId-d või konto ID-d ega midagi sinu kontrollidest: seade, mis esitab mandaadi, mida me enam ei aktsepteeri, konto, mille seadmemandaadid me tühistame, konto, mis liitub organisatsiooniga tõendatud domeeni kaudu, portaali toiming, millest keelduti rolli puudumise tõttu, ning seade, mille tõttu organisatsioon ületab oma paketis sisalduvate kasutajakohtade arvu – see logitakse koos kasutajakohtade arvu ja paketiga, kui seade registreerub või saadab hilinenud liitumisloa.
Aadressil filescan.phishtriage.com asuv failiskanner, meie eraldi teenus, peab failikaitse kasutamise korral oma logi: iga käsitletud päringu kohta üks rida, milles on päring, selle olek, kui kaua see aega võttis, ja seadme extensionId esimesed kaheksa märki ning failikontrolli puhul hinnang, milline kontroll selle andis, kas pakuti süvakontrolli, pahavara signatuur, mille süvakontroll tuvastas, ja faili nime esimesed 60 tähemärki. Mitte sinu IP-aadressi ega faili. Versioonis 1.9 ja varem see dokument seda ei maininud.
Just selles mõttes oli vale lause „me ei tea sinu IP-aadressi“, mis seisis selle dokumendi alguses enne versiooni 1.2. Räsimine on päriselt olemas ja andmebaas hoiab just räsi; logi aga hoiab muud.
Järgmisena kirjeldatud kustutusring kustutab ridu andmebaasist. Neid logisid see ei puuduta – miski kummaski rakenduses neid ei kustuta, seega on nende eluiga see, mille annab neile käitaja logihaldus. Kustutamistaotlus, milles on nimetatud sinu extensionId, hõlmab ka neid, sealhulgas ridu, mis sisaldavad ainult seda pseudoId-d või konto ID-d, millele see extensionId kuulub; kustutame need käsitsi. SMS-i real pole extensionId-d, mida nimetada – mida see taotluse jaoks tähendab, ütleb jaotis Tekstisõnumid. Ei ole seda ka läbilaskevõime real, mis nimetab räsitud aadressi ega midagi muud kellegi kohta.
Säilitamine
Tõendikirjed on erand kõigest selles jaotises: neid hoitakse ülal kirjeldatud eraldi, hinnangupõhise tähtaja järgi ja kontrollide ajaloo kustutusring neid ei puuduta. Kuna need võivad elada kauem kui kontroll, millest need pärinevad, on neil portaalis oma loend – vt ülal Kes saab seda vaadata –, nii et salvestis jääb kättesaadavaks ja eraldi kustutatavaks nii kauaks, kui seda hoitakse. Välja arvatud siis, kui sinu organisatsioonis on koondaruandlus, millest iga organisatsioon alustab: seal on loend kõigi eest varjatud ja allpool kirjeldatud kogu ajaloo nupp on ainus võimalus.
Analüüsikirjed, külastuskirjed ja failikontrolli kirjed kustutatakse automaatselt. Igaühele neist määratakse kirjutamisel kustutamiskuupäev selle säilitusaja järgi, mis kehtib sel hetkel kontole, mille all see kirjutatakse:
- Vaikimisi. Meie majutatud teenuses on see 365 päeva kirjete puhul, mis on kirjutatud alates sellest, kui me selle dokumendi alguses toodud jõustumise kuupäeval sellele üle läksime. Enne seda oli see 90 päeva.
- Meeskonna säilitusaeg. Meeskonna omanik saab portaalis valida säilitusaja vahemikus 7 kuni 365 päeva. See kehtib meeskonna igale liikmele ja igale seadmele, mille meeskond seadistas.
- Sinu enda säilitusaeg. Igaüks, kes on portaali sisse logitud, saab seal valida oma kirjete säilitusaja vahemikus 7 kuni 365 päeva. Meeskonnas saad valida meeskonna säilitusaja või lühema, mitte kunagi pikemat, ja kui omanik määrab hiljem sinu omast lühema säilitusaja, kehtib sinu uutele kirjetele meeskonna oma. See hõlmab kontrolle seadmetest, mis on sinu kontoga seotud. Seadmed, mille sinu organisatsioon sulle seadistas, järgivad meeskonna seadistust. Meeskonna omanikele ei näidata säilitusaega, mille liige valib.
Säilitusaja muutmine muudab ainult nende kirjete kustutamiskuupäeva, mis kirjutatakse pärast muudatust: lühem säilitusaeg ei kustuta vanemaid kirjeid varem ja pikem ei hoia neid kauem. Seega jääb kontrolli- või külastuskirjele, mis kirjutati enne üleminekut 365 päevale, talle määratud 90 päeva. Failikontrolli kirjetel polnud kustutamiskuupäeva enne, kui hakkasime igale kirjele kuupäeva määrama, veidi enne versiooni 1.10 jõustumist: enne seda tehtutele määrati 365 päeva nende tegemisest ning sellest hetkest kuni üleminekuni 365 päevale tehtutele 90 päeva. Kustutusring eemaldab mitu korda päevas iga kirje, mille kustutamiskuupäev on möödunud, seega võib kirje oma kuupäevast mõne tunni võrra kauem alles olla.
Teated, mille saadad hinnangu all olevate nuppudega, neid säilitusaegu ei järgi: sama kustutusring kustutab igaühe neist 90 päeva pärast seda, kui oleme selle kätte saanud, olenemata sellest, milline säilitusaeg sinu kontrollidele kehtib.
Kui sina muudad säilitusaega või meeskonna omanik muudab seda, hoiame kirjet selle kohta, kes seda muutis, millest milleks ja millal, ning sinu enda säilitusaja muutmise korral ka seda, milline oli tol hetkel meeskonna säilitusaeg. See ei sisalda kontrollide sisu ning seda ei eemalda ei kustutusring ega „Delete my scan history“.
Vaikeväärtus seadistatakse serveri poolel (RETENTION_DAYS); ise majutatud puhverserverid valivad oma väärtuse või ei sea seda üldse – sel juhul hoitakse kirjeid, millele pole säilitusaega valitud, kuni käsitsi kustutamiseni ja see poliitika sellele juurutusele ei kehti. Versioonis 1.9 ja varem kirjeldas see jaotis kõigi analüüsikirjete, külastuskirjete ja teadete jaoks üht 90-päevast säilitusaega ega maininud failikontrolli kirjeid, mida miski ei kustutanud.
Kustutusringist sõltumata:
- Saad oma ajaloo ise kohe kustutada. Portaali koondpaneelil on toiming „Delete my scan history“, mis eemaldab igal ajal, ilma nende kustutamiskuupäeva ootamata, kõik sinu konto identiteedi all salvestatud analüüsi- ja külastuskirjed, kõik failikontrolli kirjed ning kõik hinnangu all olevate nuppudega saadetud teated. Kui meie ohuteabe keskus on kasutusel, palub see ka keskusel kustutada kõik, mis on seal sinu pseudonüümide all, ja näitab sulle keskuse vastust koos kinnituse tunnusega, kui kustutamine on kinnitatud – vt Jagatud ohuteave. Selle dokumendi alguses toodud jõustumise kuupäeva seisuga ei ole keskus meie majutatud teenuses kasutusel, seega pole seal midagi kustutada ja kinnitust ei näidata. See eemaldab ka kõik sinu konto all salvestatud tõendite salvestised – sealhulgas salvestised, mille kontrollikirje on juba aegunud ja mida ülal kirjeldatud hinnangupõhine tähtaeg hoiab kõige kauem. Kustutamine on kohene ja seda ei saa tagasi võtta. See eemaldab ainult sinu kirjed – meeskonnakaaslaste ajalood on nende omad ja ükski organisatsiooni roll ei saa neid sinu eest kustutada. Varem oli siin kirjas, et see eemaldab kõik sinu enda seadmetes tehtud salvestised; see toimib sinu konto ulatuses ja kaks punkti allpool kirjeldatud erijuht ongi nende kahe asja vahe.
- Või üks salvestis korraga. Koondpaneeli loend Phishing Evidence kustutab ühe ekraanipildi ja selle lehe lähtekoodi ning jätab ülejäänud ajaloo puutumata. Meeskonnas on see omaniku toiming ja see on olemas ainult siis, kui organisatsioonis on isikupõhine aruandlus – koondaruandlusega organisatsioon varjab loendit kõigi eest, seega on seal ülal kirjeldatud kogu ajaloo nupp ainus võimalus. See nupp on igal juhul sinu oma.
- Mida kumbki neist ei puuduta: sinu seadmekirje. Kustutusring kustutab analüüsi-, külastus- ja failikontrolli read ning teated ja tõendeid hoitakse ülal kirjeldatud hinnangupõhise tähtaja järgi. Seadme enda kirje – selle extensionId, brauser, silt, registreerimise aeg ja viimase aktiivsuse aeg – ei kuulu kummagi tähtaja alla ja sellel pole üldse aegumist. „Delete my scan history“ seda ei eemalda: see eemaldab sinu kontrollid, külastused, failikontrollid, teated ja salvestised ning jätab alles seadmete inventari, mille põhjal koostatakse portaali loend Devices (seadmed). Seadmekirje enda kustutamiseks kirjuta aadressile
privacy@phishtriage.comja lisa selle extensionId – sama viis nagu rakenduse logi puhul. - Üks aus erijuht: kirjed, mille seade tegi enne, kui sa selle oma kontoga sidusid, kirjutati seadme enda varasema identiteedi alla ja jäävad sinna – sidumine ei kirjuta meelega ajalugu ümber (just see reegel takistab sidumisel kellegi teise varasemaid kirjeid endale võtmast, kummaski suunas). Neid kirjeid ei näidata sinu koondpaneelil, kustutamistoiminguga nendeni ei jõua ja kustutusring kustutab need kuupäeval, mis igaühele neist kirjutamisel määrati. Kui soovid need varem kustutada, kasuta allpool kirjeldatud e-posti teed koos seadme extensionId-ga.
- Analüüsi vahemälu päring arvestab ainult kirjeid, mis on nooremad kui üks tund, seega ei mõjuta vanad kirjed kunagi hinnanguid.
- Kui laiendus on oma identiteedist loobunud (Sign out või Leave team), ei pääse vana identiteedi all tehtud kirjetele enam ligi ühestki seadmest ega kontolt – laiendus ei saa nimetada identiteeti, mida tal enam pole, ja identiteedid loob server, neid ei võeta kunagi seadmelt vastu. Need orvuks jäänud kirjed kustutab kustutusring kuupäeval, mis igaühele neist määrati, nagu kõik muu.
- Kustutamist saad siiski taotleda, kui kirjutad aadressile
privacy@phishtriage.comja lisad oma extensionId – see on kasulik, kui sul pole enam brauseriprofiili, kuhu laiendus oli paigaldatud. Hüpikaken näitab seda ID-d jaotises ⚙ Settings → Advanced, mis jääb suletuks, kuni sa selle avad, nime all „Device ID“ (seadme ID), kuid ainult selle esimest kaheksat märki; saada meile need ja ütle, millist brauserit kasutasid ja umbes millal paigaldasid, ning me leiame kirje üles. Varem ütles see dokument, et ID on „nähtav hüpikaknas jaotises ⚙ Settings“, ütlemata, et see on seal lühendatud, mis jättis mulje, et meie pakutavat õiguskaitsevahendit on lihtsam kasutada, kui see tegelikult on, ning versioonis 1.9 ja varem ei öelnud see, et ID asub jaotises Advanced.
Pseudonüümne ID
Sinu paigaldust tuvastatakse juhusliku märgijadaga, mida nimetame „pseudoId-ks“. Seda hoitakse kohas chrome.storage.local võtme pseudoId all ja see saadetakse iga analüüsi- ja külastuspäringuga. Sõltuvalt sellest, kas oled registreerunud, on see üks kahest:
- Enne registreerimist – 12-märgiline juhuslik kuueteistkümnendsüsteemis märgijada, mille laiendus loob sinu seadmes esimesel käivitamisel funktsiooniga
crypto.getRandomValues(näiteksa1b2c3d4e5f6). Taustsüsteem ei pea seda millegi tõendiks: päringud, milles on ainult kohalikult loodud ID, salvestatakse registreerimata päringutena ja neid ei omistata ühelegi kontole ega portaali koondpaneelile. - Pärast registreerimist – 32-märgiline juhuslik märgijada (128 bitti), mille loob meie server ja saadab tagasi sinu seadmesse, mis salvestab selle kohaliku asemele.
Kumbagi kuju ei tuletata sinu e-postist, IP-aadressist, riistvara ID-st, sõrmejäljest ega ühestki muust tunnusest. Mõlemad on värsked juhuslikud arvud. Me käsitleme ID-d seosevõtmena, mitte tõendina selle kohta, kes sa oled: see on olemas selleks, et sama paigalduse korduvat kasutamist saaks serveri poolel omavahel siduda (vahemälu jaoks või selleks, et näidata sulle portaalis seadmepõhist ajalugu), mitte selleks, et tuvastada sind kui isikut.
Millal registreerimine toimub – parandatud. Varem ütles see jaotis: „registreerimine on teadlik toiming; see ei toimu paigaldamisel“. Tegelikult on vastupidi ja on olnud nii sellest ajast, kui registreerimine lakkas olemast nupp: see käivitub automaatselt brauseri paigaldussündmusest ja uuesti enne seansi esimest kontrolli, kui see katse ei õnnestunud. Hüpikaknas pole registreerimise juhtelementi. Seega on töötava võrgu korral ülal kirjeldatud seadme loodud ID olemas ainult seni, kuni esimene /register-päring vastuse saab, ja igal paigaldusel on serveri loodud identiteet enne, kui oled laiendusega midagi teinud.
Registreerimine ei ole konto loomine ega puuduta ühtki sinu kontot. See saadab praeguse pseudoId, selle, millist brauserit kasutad, tühja sildi ja – ainult seadmepargis, kuhu administraator on selle poliitikaga saatnud – liitumisloa, mis seob seadme selle organisatsiooniga. Ei e-posti aadressi ega midagi, mida sa sisestad. Ebaõnnestumisel ei anna see sellest märku ja proovib hiljem uuesti: registreerimata seade kontrollib siiski.
Alates laienduse versioonist 1.1.0 saadab laiendus seadme enda mandaadiga lõpp-punktile /devices/enrol ka liitumisloa ja mitte midagi muud, kui tal on luba, mille kohta taustsüsteem pole veel kindlat vastust andnud. See hõlmab luba, mille administraator saadab juba paigaldatud seadmesse või mida ta muudab; luba, mis oli registreerimisel kaasas, kuid ei liitnud seadet organisatsiooniga; ja üks kord luba, mis on juba poliitikaga määratud, kui seade uueneb versioonile 1.1.0. Sama luba saadab see uuesti ainult seni, kuni taustsüsteem on andnud sellele kindla vastuse: pärast päringut, millele vastust ei tulnud – taustsüsteem oli hõivatud, maas või kättesaamatu –, ootab see iga ebaõnnestumise järel kauem ja proovib uuesti. Mida see sinu seadmes selle kohta hoiab, on loetletud jaotises Mida laiendus sinu seadmes hoiab.
Varem tuletasime registreeritud kasutaja tunnuse tema e-posti aadressi räsist. Enam me seda ei tee ja tuletamine on eemaldatud: e-posti aadressist arvutatud väärtus ei ole tegelikult pseudonüümne, sest igaüks, kellel on see aadress, saab selle uuesti arvutada.
Hüpikakna kontorida saab sellest identiteedist loobuda. Varem nimetas see dokument seda juhtelementi Unregister, kuid sellist sõna liideses pole: nupul on kiri Leave team, kui sinu seade kuulub organisatsiooni, ja Sign out, kui oled sisse logitud omaette, ning see ilmub ainult neil kahel juhul. Kumbki neist kustutab extensionId, pseudoId, organisatsiooni ja salvestatud load ning alates laienduse versioonist 1.1.0 ka liitumiskirje – ja registreerib seejärel kohe uuesti, nii et lõpuks on sul värske serveri loodud identiteet, mitte identiteedi puudumine. Taustsüsteemi vaatest oled sa teine paigaldus; sinu vanad kirjed jäävad sinna, kus need on, ja neile ei pääse sellest seadmest enam ligi.
Millal üks ID hõlmab mitut seadet – parandatud. Varem ütles see lõik, et meeskonnaga sidumine „liitumiskoodi (invite code) kaudu“ kirjutas sinu pseudoId üle meeskonna omaniku omaga ja et see oli ainus viis, kuidas üks ID mitmesse seadmesse jõudis. Nüüd on kõik selle osad valed. Laienduses pole enam liitumiskoodi välja – sinna koodi sisestamine registreeris masina meeskonna seadmena, ilma et sellega oleks seotud ükski inimene, seega see eemaldati ja nüüd liitub seade meeskonnaga portaali kaudu, kus administraator näeb, mida kellega seotakse.
Mis tegelikult toimub: kui logid sisse või kui administraator seob sinu seadme portaali kaudu, asendatakse sinu kohalik pseudoId selle konto ID-ga. See ei ole kunagi organisatsiooni ID – need on eraldi nimeruumis – ja kui administraator seob seadme portaali kaudu, saab seade selle konto ID, millega administraator selle sidus, ja see ei pruugi olla sinu oma. Hüpikaken loeb selle iga avamise korral serverist uuesti. Seega kannavad kõik seadmed, kuhu sisse logid, sama ID-d ja nende kõigi päringud seotakse serveri poolel omavahel; just see teeb mitmest seadmest ühe ajaloo ja see kehtib isikliku sisselogimise puhul samamoodi nagu meeskonna oma puhul. Paigaldus, millega pole kunagi sisse logitud, säilitab ainult endale omase ID.
Jagatud ohuteave
See jaotis lisati versioonis 1.7 ja see kirjeldab sinu andmete sihtkohta, mida ükski versioon enne 1.7 ei maininud. See on kirjutatud enne funktsiooni sisselülitamist, mitte pärast, sest ainult selles järjekorras on avalikustamisel mingi väärtus.
Me käitame sisemist ohuteabe keskust: meie teenust, mis kogub indikaatoreid – lingi-URL-e, domeene, hoste, failide räsisid – meie enda kontrollidest ja partneritelt, et lehte, millest üks klient teatab, saaks kohe ära tunda kõigi teiste jaoks. See ei ole kolmas osapool. See ei ole ka see puhverserver ja selles ongi selle jaotise mõte: see on kolmas sihtkoht lisaks kahele hostile, mis on nimetatud jaotises Kolmandatest isikutest volitatud töötlejad, ja sinu kontrollidest tuletatud andmed võivad sinna jõuda.
Iga allpool kirjeldatud andmevoog on vaikeseadistuses väljas ja selle dokumendi alguses toodud jõustumise kuupäeva seisuga on meie majutatud teenuses kõik need väljas. Seal, kus mõni neist on sees, toimub täpselt järgmine. Versioonis 1.9 ja varem ütles see lõik, et iga andmevoog jääb meie majutatud teenuses välja seni, kuni selle dokumendi kuupäevastatud redaktsioon ei ütle teisiti. Alates versioonist 1.10 võidakse mõni neist sisse lülitada ilma dokumendi uue redaktsioonita, seega on see jaotis kirjutatud nii, et see oleks tõene, olgu andmevoog sees või väljas. Iga selle dokumendi väide, et keskus, mõni andmevoog sinna või keskuse seadistus ei ole meie majutatud teenuses kasutusel, on väide jõustumise kuupäeva seisuga, mitte lubadus, et see on endiselt nii.
Mis lahkub ja mis mitte kunagi
Ainult kontrollist tuletatud väärtused, mitte kunagi selle sisu:
- lingi-URL-id koos teega – päringustring eemaldatakse ja tee ise eemaldatakse, kui mõni selle osa näib olevat saajapõhine tunnus (pikk juhusliku välimusega lõik, UUID või midagi, mis dekodeerub e-posti aadressiks). Kui tee eemaldatakse, saadetakse host siiski.
- registreeritav domeen ja host iga sellise lingi kohta.
- saatja domeen – osa pärast märki
@, mitte kunagi aadress. - manuste räsid, kui klient need saadab. Ükski meie välja antud klient seda praegu ei tee.
- aadressid ja domeenid, mille mudel ise nimetas oma hinnangus indikaatoritena. Aadress läheb ainult samal kärbitud kujul nagu lingi-URL ja üldse mitte, kui selle tee eemaldataks.
- hinnanguklass, milleni mudel jõudis, madala kindlusega väitena, mis on märgitud mudelilt pärinevaks.
Küsimine enne mudelilt küsimist. Puhverserver võib keskuselt küsida samade lingi-URL-ide, domeenide, hostide, saatja domeeni ja räside kohta ka enne, kui mudel kirja loeb, ning ootab vastust sekundi murdosa jooksul. Kui keskus hoiab mõnda neist juba pahatahtlikuna ja märgituna automaatseks tegutsemiseks ohutuks, saab sellest vastusest hinnang ja mudelilt ei küsita; analüüsikirje ja selle logirida ei nimeta siis ühtki astet sellele vastanuks. Iga muu vastus või vastuse puudumine õigel ajal ei muuda midagi ja kontroll läheb mudelile, nagu oleks läinud niigi.
Salvestis, mille omanik kinnitab. Kui organisatsiooni omanik kinnitab õngitsuse salvestise (Õngitsuslehtede tõendite säilitamine), saadetakse lehe aadress samamoodi kärbituna ja selle HTML-i räsi kinnitatud leiuna selle lehe kohta ning salvestise hilisem tagasilükkamine võtab selle tagasi. Kui aadressi tee eemaldataks, ei saadeta midagi. E-kirja salvestisel pole lehe aadressi, seega ei saada selle kinnitamine midagi. Ekraanipilti ja HTML-i ennast ei saadeta kunagi. Leid ei sisalda pseudonüümi ja see saadetakse puhverserveri enda, mitte omaniku nimel. Nagu kõik, mida puhverserver keskusele saadab, salvestatakse see organisatsiooni all koos ajaga (vt Kui kaua keskus andmeid hoiab).
Puhverserverist ei lähe keskusesse kunagi: kirja sisu, teemarida, HTML, töötlemata päised, saaja, saatja aadress, manuste failinimed, ekraanipildid, lehe lähtekood ega midagi, mida sina sisestasid. Sama loendit jõustab kood ja kinnitab test, mis serialiseerib panuse, mis on koostatud kirjast, kuhu on topitud kõik need, ja otsib neid baitidest.
Pseudonüüm ja selle ulatus
Panus sisaldab subjekti viidet: võtmega räsi, mis asendab sinu kontot ja arvutatakse kui HMAC(HMAC(secret, organisation), account). Sellest tuleneb kolm tagajärge ja need on põhjus, miks see ei ole lihtne räsi:
- keskus saab viite alusel tegutseda, kuid ei saa seda kunagi tagasi pöörata, sest võti ei lahku kunagi meie puhverserverist.
- sama konto kahes organisatsioonis annab kaks erinevat viidet, seega ei saa keskus sinu tegevust nende vahel ühendada.
- konto, millel pole organisatsiooni, ei panusta üldse midagi. Üksikkontodel pole rentnikku ja puhverserver keeldub keskuselt küsimast või keskusele teatamast midagi, mis on tuletatud kontrollist, mille ulatust see ei suuda määrata. See keeldumine hõlmab nii analüüsieelset päringut kui ka panust.
Sinu parandused, kui edastamine on sees
See, mida me nupu „Looks safe to me“ või „Looks dangerous“ vajutusest säilitame, on kirjas jaotises Sinu parandused hinnangule ja see osa ei sõltu keskusest. Kui teadete edastamine on sees, saadetakse iga teade ka keskusele teatena lehe kohta: sinu vastus, lehe aadress skeemi, hosti ja teeni kärbituna (e-kirja kohta tehtud teate puhul või kui tee näib olevat saajapõhine tunnus, üldse mitte), sinu seadme antud aeg (meie oma, kui seade aega ei andnud), millist tüüpi klient selle saatis, teate enda juhuslik tunnus ja ülal kirjeldatud pseudonüüm, salvestatuna sinu organisatsiooni all – mitte midagi muud sinu kohta ja organisatsioonita konto puhul üldse mitte midagi. See läheb väikese kaaluga teatena, mis on märgitud kui iseenesest mitte piisav alus lehe blokeerimiseks, ja selle pseudonüüm järgib teate enda 90-päevast tähtaega (vt allpool).
Kui kaua keskus andmeid hoiab ja kuhu kustutamine ulatub
Keskus hoiab talle antut ilma tähtajata ja loobub pseudonüümist, mis seob selle sinuga, siis, kui seda teeb meie kirje. See, mida keskus hoiab, on see, mis indikaator on: lingi-URL, domeen, host või räsi ise, kui sageli seda nähti, selle kohta esitatud väited ja hinnang, milleni jõuti, ning iga märkamise, edastatud teate ja kinnitatud leiu kohta, mille puhverserver saadab, see, millisest organisatsioonist see pärines ja millal. Mida keskus meie oma kirjest kauem ei hoia, on pseudonüüm, mis seob tähelepaneku sinuga. Iga panus ütleb keskusele, mitu päeva on jäänud, kuni kirje, millest see pärineb, siin kustutatakse – kontrollist tehtud panuse puhul kontroll, jaotises Säilitamine kirjeldatud säilitusaja järgi; edastatud teate puhul teade, teadete 90-päevase tähtaja järgi –, ja kui see aeg on läbi, eemaldab keskus pseudonüümi ja hoiab ülejäänu alles. See toimub ühe päeva jooksul alates kuupäevast, mil meie kirje kustutatakse, ja hiljem ainult siis, kui keskuse enda taustaprotsess ei tööta. Panus, mis on tehtud kirjest, mille kuupäev on juba möödunud, ei sisalda pseudonüümi üldse.
See, mida keskus hoiab, võib siiski sinule osutada. Organisatsioon ja aeg jäävad alles ilma tähtajata. Ühe liikmega organisatsioonis tuvastab organisatsioon selle liikme. Igas organisatsioonis saaksime märkamise aega võrrelda oma rakenduse logiga, mille analüüsirida sisaldab sinu pseudoId-d ja iga kontrolli aega, nii kaua, kui seda logi hoitakse (vt Rakenduse logi). Ja kui keskus on märkamiselt pseudonüümi eemaldanud, ei ulatu „Delete my scan history“ sinna enam, sest miski sellel ei nimeta sind enam.
Seda tasub otse välja öelda, sest see on ainus koht, kuhu meie enda kustutusring ei ulatu: kustutusring kustutab ridu meie andmebaasis ega saa kustutada rida keskuse andmebaasis. Versioonis 1.9 ja varem ütles see jaotis, et panustel on meie määratud aegumistähtaeg, mis võrdub sinu kontrollide ajaloo säilitusajaga. Keskus hoiab selle asemel indikaatorit ja säilitusajaga lõpeb pseudonüüm.
„Delete my scan history“ ulatub ka keskusesse. Kui kustutad oma ajaloo, palub puhverserver keskusel kustutada kõik, mis on sinu pseudonüümide all salvestatud – üks päring iga organisatsiooni kohta, mille all oled kunagi panustanud, sealhulgas need, kust oled vahepeal lahkunud –, ja keskus tagastab kinnituse; me hoiame selle tunnust ja räsi koos oma kirjega kustutamise kohta. Portaal näitab sulle kustutamise tulemuse all, milline kolmest juhtus: kustutamine kinnitati (koos kinnituse tunnusega), seal polnud midagi kustutada või seda ei saanud praegu kinnitada. Kolmas ei tähenda, et sinu kustutamine ebaõnnestus: sinu kirjed siin on igal juhul kadunud ja see lause tähendab, et jagatud koopia kustutamist pole veel kinnitatud. Keskusesse ei salvestata sinu pseudonüümide all midagi – ei panust ega edastatud teadet –, kui see kustutamine pole samuti sisse lülitatud.
Kaks ausat piirangut. Indikaator, mis on juba koondatud keskuse enda otsustusse mõne URL-i kohta – „mitu inimest on sellest lehest teatanud“ –, ei kao, kui kaob selle seos sinuga; kustutatakse seos sinu ja tähelepaneku vahel ja keskuse kinnitus ütleb seda oma sõnadega. Ja väidet, mille keskus on juba levitanud järgmisele tarbijale, ei saa selle tekitanud rea kustutamisega avaldamata muuta.
Mida failiskanner võib saata
Aadressil filescan.phishtriage.com asuva failiskanneri võib samuti keskusega ühendada. Selle dokumendi alguses toodud jõustumise kuupäeva seisuga see ühendatud ei ole. Kui on, saadab see iga faili kohta, mille selle süvakontroll tuvastas pahavarana, sealhulgas failide kohta, mida kontrolliti enne ühendamist ja enne versiooni 1.10 jõustumist, nii kaua, kui kontrolli kirjet hoitakse: faili SHA-256 sõrmejälje, selle suuruse, pahavara signatuuri nime, millega fail kattus, faili kontrollimise aja ja viite oma kirjele selle kontrolli kohta. Mitte kunagi faili ennast, selle nime, sinu kontot, sinu seadet ega pseudonüümi. Keskus loobub viitest meie kirjele, kui saabub selle kirje kustutamiskuupäev jaotises Säilitamine kirjeldatud säilitusaja järgi, ja hoiab sõrmejälje ja hinnangu alles. Faili, mille kirje kuupäev on juba möödunud, ei saadeta. Igaüks saadetakse väitena, mille kaal on selline, et ühest tuvastusest piisab, et keskus hindaks sõrmejälje pahatahtlikuks, ning sõrmejälje, mille keskus hindab pahatahtlikuks, võib edastada teistele, kes keskuse loendeid kasutavad – just selleks panus ongi.
Blokeerimisloend, mis liigub vastupidises suunas
Puhverserver võib keskusest ka tõmmata blokeerimisloendi – need on meile tulevad, mitte lahkuvad andmed. Selle hankimiseks ei saadeta midagi sinu kohta: see on allkirjastatud hostinimede ja URL-ide loend, mida küsitakse ilma ühegi parameetrita, mis oleks tuletatud ühegi kasutaja tegevusest. See on siin toodud täielikkuse huvides, mitte seetõttu, et see midagi avalikustaks.
Kaks muud tõmmet on samasugused. Kui failiskanner on keskusega ühendatud, tõmbab see keskusest allkirjastatud loendi teadaoleva pahavara sõrmejälgedest ja faili, mille sõrmejälg on loendis, hinnatakse pahatahtlikuks ilma faili saatmata. Ja alates laienduse versioonist 1.1.0, kui administraatori poliitika nimetab keskuse ja võtmed, millega selle loendid allkirjastatakse (intelHubUrl ja intelRootJwks), küsib laiendus failikaitse sisselülitatuna allalaadimiste blokeerimisloendit sellelt keskuselt, kui allalaadimine seda vajab, ja küsib meie puhverserverilt ainult siis, kui keskus ei anna midagi. Pärast tõmmet, mis annab loendi, ei küsi see keskuselt tunni aja jooksul uuesti. Muul juhul, kui keskuse loend on tühi või viimane tõmme ebaõnnestus või sellest keelduti, küsib see uuesti järgmisel allalaadimisel ja nii iga allalaadimise korral, kuni tõmme annab loendi. Päring ei sisalda midagi sinu kohta, kuid see läheb sinu brauserist otse keskusele, seega näeb keskus sinu võrguaadressi ja – kuna iga päring järgneb allalaadimisele – seda, millal sa alla laadid, kuigi mitte seda, mida.
Kolmandatest isikutest volitatud töötlejad
Anthropic – Claude API ja jaotises Kus analüüs toimub kirjeldatud järjekorra viimane aste. Sisu jõuab selleni, kui sellest eespool olevad astmed ei vasta, mis on tingimus, mitte sagedus. Me ei avalda siin meelega osakaalu: see oleks ühe hetke mõõtmistulemus, mis on esitatud teenuse omadusena, ja jaotises Kus analüüs toimub kirjeldatud väärseadistus näitab, milline see välja näeb, kui asi läheb teistpidi. Varem algas see lõik nii: „kui vajutad nuppu Analyze, edastab puhverserver väljavõetud sisu analüüsiks Anthropicu Claude API-le“ – tingimusteta, õige selle poolest, et Anthropic saab sisu, ja vale suunamise poolest. Anthropic tegutseb oma API tingimuste alusel meie nimel volitatud töötlejana; nende tingimuste kohaselt ei kasuta Anthropic API-päringute sisendeid mudelite treenimiseks. Anthropicu andmetöötluskohustusi vaata lehelt anthropic.com/legal/privacy.
Ollama – kolmanda osapoole majutatud mudeliteenus (Ollama Cloud), mis on siin nimetatud enne, kui seda kasutatakse, mitte pärast. See on sama järjekorra keskmine aste ja aste kuulub järjekorda ainult siis, kui see on seadistatud – see on jaotises Kus analüüs toimub öeldud reegel. Selle versiooni jõustumise kuupäeva seisuga pole see seadistatud üheski meie käitatavas juurutuses. See on väide seisuga ülaltoodud jõustumise kuupäeval, mitte püsiv väide – püsima jääb eelmises lauses toodud reegel: aste kuulub järjekorda ainult siis, kui see on seadistatud.
Nimetame kasutamata volitatud töötlejat kahel põhjusel ja arvame, et alternatiiv oleks halvem. Selle sisselülitamiseks pole vaja uut koodi ega uut väljalaset – kolm seadistusväärtust ja taaskäivitus –, seega jagavad olukordi „ei ole järjekorras“ ja „on järjekorras“ minutid, samal ajal kui tee selle dokumendi muutmisest selleni, et see sinuni jõuab, läheb läbi poe ülevaatuse. Ja just seda avalikustamist peab sisselülitamine ootama: juurutusseadistuses on sõna-sõnalt kirjas, et see poliitika peab Ollama nimetama enne, kui see aste päris liiklust kannab. Poliitika, mis tuleb ümber kirjutada päeval, mil keegi seab kolm keskkonnamuutujat, on lõks, seega nimetame pigem liiga palju volitatud töötlejaid kui liiga vähe. Kui see siiski liiklust saab, saab see seda, mida oleks saanud sellest eespool olev aste – jaotistes Mida laiendus kogub ja millal ning Tekstisõnumid kirjeldatud sisu –, ja mitte midagi lisaks.
Kirjeid hoitakse PostgreSQL-i andmebaasis riistvaral, mis kuulub meile ja mida me ise käitame ning mis asub Eestis. See lause puudutab andmebaasi hosti ja ainult seda; miks see dokument ei ütle, kus asub mudeliserver, vaata jaotisest Kus analüüs toimub. Alates sellest, kui tootmiskeskkond läks 2026. aasta augustis üle PostgreSQL-ile, pole ükski kolmandast isikust salvestusteenuse pakkuja hoidnud jaotises Mida taustsüsteem säilitab kirjeldatud kirjeid – andmete teekonnal pole ühtki hallatud andmebaasi teenusepakkujat. Cloudflare, Inc. vahendab liiklust sinu brauseri ja meie serveri vahel (TLS-i lõpetamine, tunneldamine, DDoS-kaitse) ning on volitatud töötleja ainult edastatavate andmete jaoks; sinu kirjeid see ei salvesta.
Versioonis 1.7 ja varem kirjeldas see jaotis üht pärandandmete erandit: kirjed, mis loodi enne 2026. aasta augustis toimunud üleminekut meie oma riistvarale, ehk beetaperioodi väljalaske-eelsed kirjed, jäid meie varasemasse andmehoidlasse teenuses Elastic Cloud (Elasticsearch hallatud teenusena, GCP piirkond europe-west3, Elasticu andmetöötluslepingu alusel), väljapoole automaatset 90 päeva kustutamist. Kustutasime selle Elastic Cloudi projekti 2. oktoobril 2026 ega jätnud sellest alles ühtki eksporti, hetktõmmist ega koopiat. Mida Elastic ise kustutatud projektist alles hoiab, näiteks oma varukoopiaid, ja kui kaua, on reguleeritud tema tingimuste ja meiega sõlmitud andmetöötluslepinguga; me ei saada talle enam midagi. Kirjeid, mis on loodud pärast tootmiskeskkonna üleminekut PostgreSQL-ile 2026. aasta augustis, pole seal kunagi hoitud.
Varem lõppes see jaotis lausega „me ei kasuta teisi kolmandatest isikutest volitatud töötlejaid“. Toona olid Anthropic, Cloudflare ja Elastic kogu loend. Koos kontode ja arveldusega lisandus veel kaks ja mõlemani jõuab hüpikakna nupust Log in:
- Stripe – maksed ja ainult siis, kui ostad paketi. Me loome makseseansi ja edastame sellele e-posti aadressi, millega sisse logisid; Stripe hoiab kaarti, arveid, makse korduskatseid ja oma kliendiportaali. Me salvestame läbipaistmatu viite tellimusele ja paketi oleku ega näe kunagi kaardinumbrit. Stripe’ini ei jõua sinu kohta midagi, kui sa makset ei alusta.
- Google – portaali sisselogimine ja iga portaali lehe laadimine. Varem ütles see punkt „ainult siis, kui logid sisse“, kuid portaal ei toimi nii: selle iga leht laadib Google’i sisselogimisteegi aadressilt
accounts.google.comja selle fondid aadressideltfonts.googleapis.comjafonts.gstatic.com, enne kui oled sisse loginud ja olenemata sellest, kas sa seda kunagi teed. Seega annab portaali avamine Google’ile teada sinu IP-aadressi, sinu brauseri ja selle, et olid meie saidil. Sinu kontrollide kohta ei lähe Google’ile midagi – neid ei saadeta meie serverist kunagi Google’ile. Sisselogimine ise ei ole endiselt volitatud töötleja suhe: autendid end Google’i enda lehtedel, seega teab Google, et logisid PhishTriage’i sisse, ja Google on jaotises Konto- ja identiteedikirjed loetletud identiteediväidete allikas, mitte koht, kuhu me andmeid saadame. Saame ka Google’i kontoülese kaitse (Cross-Account Protection) teavitusi, tänu millele kaotab kaaperdatud või keelatud Google’i konto siin oma portaaliseansi, selle asemel et jääda päevaks kehtima.
Peale nende: ei analüütikat, reklaami, telemeetria SDK-sid, veateadete teenuseid ega brauseri sõrmejälgimise teeke. See on väide selle kohta, mida oleme tootesse sisse ehitanud, mitte väide, et ühegi kolmanda osapoolega kunagi ühendust ei võeta – portaali ülal nimetatud Google’i sõltuvustega võetakse, igal lehel.
Sinu andmeid saavad kolm sihtkohta, kõik kolm meie omad:
api.phishtriage.com– analüüsi puhverserver. Siia läheb kõik ülal kirjeldatu: analüüs, külastuste kontroll, kui oled selle sisse lülitanud, tõendid, sinu parandused hinnangule ja sinu konto. iOS-i sõnumifilter saadab päringuid sama hosti teisele teele – vt Tekstisõnumid. See, mida see host sisuga edasi teeb, on jaotises Kus analüüs toimub kirjeldatud järjekord; „meie oma“ tähendab kohta, kuhu sinu sisu saabub, mitte lubadust selle kohta, kus see peatub.filescan.phishtriage.com– failiskanner ja ainult siis, kui oled failikaitse sisse lülitanud. See saab seda, mida kirjeldab failikaitse jaotis: vaikimisi faili sõrmejälje ja faili enda ainult siis, kui palud kontrollida konkreetset faili, või iga allalaadimise korral, kui oled sisse lülitanud valiku „Deep scan every file“ (alates laienduse versioonist 1.1.0 välja arvatud fail, mille leht ise lõi ja salvestas). See hoiab iga kontrolli kohta kirjet, mida see jaotis kirjeldab. Kui failikaitse on väljas – mis on vaikeseadistus –, ei võeta selle hostiga kunagi ühendust.- ohuteabe keskus – meie sisemine teenus, millega suhtleb puhverserver ja, kui me selle ühendame, failiskanner. Sinu brauser sellega ühendust ei võta, välja arvatud siis, kui alates laienduse versioonist 1.1.0 suunab administraatori poliitika laienduse allalaadimiste blokeerimisloendi saamiseks selle poole. See saab kontrollist tuletatud väärtusi ja sinu parandusi hinnangule, kui nende edastamine on sees, ning ainult siis, kui organisatsioon on kindlaks tehtud ja vastav lipp on sees, igaüht salvestatuna selle organisatsiooni all, ning kui failiskanner on ühendatud, nende failide sõrmejälgi, mis osutusid selle süvakontrollis pahavaraks. Iga andmevoog sinna on vaikeseadistuses väljas ja selle dokumendi alguses toodud jõustumise kuupäeva seisuga ka meie majutatud teenuses väljas. Versioonis 1.9 ja varem ütles see kanne, et see jääb seal välja seni, kuni selle dokumendi kuupäevastatud redaktsioon ei ütle teisiti. Ülal olev jaotis Jagatud ohuteave kirjeldab täpselt, mis lahkub, millise pseudonüümi all, kui kauaks ja kuhu seal ulatub sinu kustutamine. See on siin nimetatud, sest varem ütles see loend „kaks hosti, mõlemad meie omad“ ja jättis mulje suletud loendist – see on just selline lause, mis tuleb parandada enne, kui see, mida see välistab, sisse lülitatakse, mitte pärast.
Kõiki kolme käitame meie ülal kirjeldatud riistvaral; ükski neist ei ole kolmas osapool. Organisatsiooni administraatori poliitika võib suunata kaks esimest hoopis ise majutatud teenusele ja sel juhul peab seda teenust kirjeldama sinu organisatsioon, mitte meie.
Veel üks päring, mida vana sõnastus eitas. Varem tutvustati seda loendit sõnadega „laiendus suhtleb kahe hostiga, mõlemad meie omad, ja mitte millegi muuga“. See pole olnud tõsi sellest ajast, kui failikaitse välja anti. Kui failikaitse on sees, tuleb tavaline allalaadimine selle üldse uurimiseks teist korda pärida – brauser ei anna laiendusele selle baite –, ja see teine päring läheb aadressile, kust allalaadimine ise pärines, mis võib olla ükskõik milline host internetis, ja kannab endaga sinu küpsiseid selle saidi jaoks, et sisselogimise taga olevat faili saaks siiski lugeda. Sait näeb teist päringut faili kohta, mille ta sulle just serveeris: päringus pole ühtki meie päist, tunnust ega parameetrit ning see ei ütle midagi sinu muu sirvimise kohta. Baidid ei lähe kaugemale kui sinu brauseri mälu, kui ülal olev failikaitse jaotis ei ütle teisiti. Kui failikaitse on väljas, seda ei juhtu.
Ise majutamine
Organisatsioonid saavad käitada oma puhverserverit ja suunata oma seadmepargi selle poole, saates administraatori poliitika ettevõtte hallatud salvestusruumi kaudu (vt lähtekoodis skeemi managed-storage.json). See on meelega ainus viis taustsüsteemi muuta: kasutajale nähtavat seadistust pole, seega ei saa kedagi veenda kleepima ründaja URL-i ja suunama oma kontrollitud e-kirju sinna. Kui sinu organisatsioon kasutab ise majutatud lahendust, kirjeldab ülejäänud dokument endiselt laienduse käitumist, kuid taustsüsteemi käitumist reguleerib sinu käitaja poliitika, mitte meie oma. Nende kirjete vastutav töötleja on sinu IT-meeskond. Meil puudub juurdepääs ise majutatud puhverserveri andmetele.
Sinu õigused
Sõltuvalt jurisdiktsioonist on sul õigus:
- tutvuda andmetega, mida hoiame seoses sinu pseudoId või extensionId-ga. Saada ID e-kirjaga aadressile
privacy@phishtriage.com; tagastame kirjed. - kustutada need andmed. Sama e-posti aadress, samad ID-d. Mõlemad need viisid lähtuvad ID-st ja tekstisõnumi kontroll ei sisalda ühtki – sellest pole kirjet, mida tagastada või kustutada, ja selle logireani jõuab ainult IP-aadressi kaudu. Vt Tekstisõnumid.
- võtta tagasi valiku Background protection jaoks antud nõusolek. Lülita see hüpikaknas välja – ja jaotises Advanced Send full URLs, kui oled selle sisse lülitanud – või eemalda brauseris selle aluseks olev õigus: Chrome’is, Edge’is ja Brave’is
chrome://extensions→ PhishTriage → Details → Permissions või Firefoxisabout:addons→ PhishTriage → Permissions. Varem nimetas see punkt ainultchrome://extensions, dokumendis, mis esitatakse Mozillale ja hõlmab Firefoxi versiooni; seal seda lehte pole. Õiguse eemaldamine peatab külastuste kontrollid kohe – brauser teavitab laiendust ja see eemaldab oma navigeerimiskuulaja samal hetkel. Seda teeb õiguswebNavigation: kui eemaldad ainult juurdepääsu kõigile saitidele, ei peata see hostinimede ega aadresside saatmist. Lüliteid see ei lähtesta. Varem lubas see punkt, et „hüpikakna lülitid lähevad järgmisel avamisel tagasi väljalülitatud asendisse“, kuid seda need ei tee: hüpikaken kuvab need sinu salvestatud seadete põhjal ilma õigust uuesti kontrollimata, seega paistavad need endiselt sisselülitatuna, ilma et nende taga midagi oleks. Sama kehtib failikaitse lüliti kohta pärast õigusedownloadseemaldamist. Seadistus kustub tegelikult hüpikaknas väljalülitamisega, seega kui tahad, et liides vastaks tegelikkusele, tee seda lisaks õiguse tühistamisele või selle asemel. Ja hallatud seadmepargis ei ole sul midagi sellest võimalik tagasi võtta: administraatori poliitika on hüpikaknast tugevam, seega ei muuda sunnitud seadistuse väljalülitamine midagi selles, mida saadetakse. Hüpikaken märgib sellise juhtelemendi märgisega Managed ega lase sul seda liigutada. ÕigusewebNavigationeemaldamine peatab teavitamise siiski kohe, olgu poliitikat või mitte, sest brauser teavitab laiendust ja see eemaldab oma navigeerimiskuulaja – kuid seadistust saab muuta sinu administraator ja alates laienduse versioonist 1.1.0 palub hüpikaken sul õiguse uuesti anda. - katkestada seos meeskonnakontoga või välja logida. Hüpikakna kontorida näitab nuppu Leave team, kui sinu seade kuulub organisatsiooni, ja Sign out, kui oled sisse logitud omaette; mõlemad kustutavad kohaliku identiteedi, nagu on kirjeldatud jaotises Pseudonüümne ID. Varem ütles see dokument „vajuta Unregister“, kuid sellist juhtelementi pole. Seade, mis on registreeritud, kuid millega pole kunagi sisse logitud, ei näita seal üldse nuppu – kasuta ülal kirjeldatud e-posti teed koos selle extensionId-ga.
- esitada vastuväiteid töötlemisele. Kirjuta aadressile
privacy@phishtriage.com. - esitada kaebus oma andmekaitseasutusele (ELis/Ühendkuningriigis).
Vastame taotlustele 30 päeva jooksul. Kui oled kasutanud laiendust mitmes brauseris neid sidumata, on igal paigaldusel eraldi pseudoId ja võib-olla pead kustutamist taotlema igaühe kohta eraldi.
Muudatused selles poliitikas
Kui teeme olulise muudatuse – uus andmekogumine, uus volitatud töötleja, lühem või pikem säilitusaeg –, muudame selle dokumendi alguses olevaid välju Versioon ja Jõustumise kuupäev ning võimaluse korral näitame teavitust järgmisel korral avaneval tervituslehel. Selle dokumendi täielikku muudatuste ajalugu hoitakse gitis; hoidla pole praegu avalik, seega kirjuta varasema versiooni saamiseks aadressile privacy@phishtriage.com ja me saadame selle. Varem lingiti selles lõigus otse failile, mis andis kõigile vea 404.
Versioon 1.10 ja kuidas sulle sellest teatati. Versioon 1.10 on oluline muudatus. See pikendab säilitusaega: meie majutatud teenuses hoitakse kontrollikirjeid, külastuskirjeid ja failikontrolli kirjeid, mis on kirjutatud pärast üleminekut uuele vaikeväärtusele, 365 päeva, samal ajal kui enne seda kirjutatud kirjetele jääb neile määratud säilitusaeg, ning nüüd saab sinu või sinu meeskonna omaniku valikul määrata lühema säilitusaja, vähemalt 7 päeva. See kirjeldab esimest korda kirjeid, mida me juba hoidsime: failikontrolli kirjeid, mida failiskanner on kirjutanud alates failikaitse väljaandmisest ja mida miski ei kustutanud, ning failiskanneri enda logi. See lisab kirje, mida hoiame iga säilitusaja muudatuse kohta, ja kaks läbilaskevõime rida, mida meie rakenduse logi on sisaldanud alates 3. oktoobrist 2026. See muudab seda, mida ohuteabe keskus hoiab: indikaatoreid koos organisatsiooniga, kust igaüks pärines, ja ajaga, ilma tähtajata, ning pseudonüümi, mis seob need sinuga, ainult nii kaua, kui kestab meie kirje sellest. See ütleb, mida failiskanner keskusele saadaks, kui see oleks ühendatud, sealhulgas enne seda tehtud kontrollide kohta. See lubab keskusesse suunduva andmevoo sisse lülitada ilma selle dokumendi uue redaktsioonita, kuigi see dokument ütles versioonis 1.9 ja varem, et seda ei juhtu. Ja see kirjeldab, mida laienduse versioon 1.1.0 versiooniga 1.0.0 võrreldes muudab, ning parandab mitut lauset nende oma kohal, kusjuures iga parandus nimetab versiooni, mida see parandab.
Versiooni 1.10 kohta me laienduse tervituslehel teavitust ei näidanud: ükski laienduse väljalase seda ei sisalda. Selle asemel näitab portaali koondpaneel ühekordset teavitust, kui säilitusaja valimise võimalus on sisse lülitatud: „You can now choose how long we keep your scans, from 7 days to 1 year.“ (nüüd saad valida, kui kaua me sinu kontrolle hoiame, 7 päevast 1 aastani). Seda näidatakse inimestele, kes logivad portaali sisse ja saavad valida kuni aastase säilitusaja, või kes määravad oma meeskonna säilitusaja. Meeskonna liikmele, kelle meeskond hoiab kontrolle vähem kui aasta, seda ei näidata ja teavitus ei maini uut vaikeväärtust ega ühtki muud muudatust. Kui sa portaali sisse ei logi, ei teavita sind versioonist 1.10 miski peale selle dokumendi.
Kontakt
privacy@phishtriage.com
Turvanõrkustest teatamiseks (haavatavused laienduses või puhverserveris) kirjuta aadressile security@phishtriage.com.