phishtriage

Para equipes de segurança · 15 minutos

Tratamento de dados

Para cada coisa que a extensão de navegador PhishTriage faz: o que sai do dispositivo, para onde vai e por quanto tempo é mantido. Depois, os operadores, o que uma equipe pode ver, a exclusão e as chaves de política do administrador que alteram fluxos de dados.

Esta página explica a política de privacidade, que é vinculante (na tradução, prevalece o texto em inglês). Quando as duas divergirem, vale a política, exceto quanto ao comportamento da versão 1.0.0 que a política, escrita para a 1.1.0 e posteriores, não descreve, como os botões de feedback. Os títulos entre aspas abaixo são os das seções da própria política, no texto em inglês.

Versões e escopo

O que roda antes de alguém clicar em qualquer coisa

Fonte: a lista de permissões da política, na seção “TL;DR”, e a seção “When you click ‘Analyze’ (on-demand triage)”. Os quatro hosts de e-mail são os da versão 1.0.0; a política 1.10 acrescenta um quinto, outlook.cloud.microsoft, a partir da 1.1.0.

Inventário, por ação

Toda requisição ao backend também leva o endereço IP do dispositivo, como toda requisição HTTP. O que acontece com ele está em Endereços IP e o log da aplicação.

Ação e padrão O que sai do dispositivo Para onde vai Retenção (serviço hospedado)
Registro do dispositivo
Automático na instalação; repetido antes da primeira verificação de uma sessão, se tiver falhado.
O pseudoId aleatório do dispositivo, o navegador, um rótulo vazio e um token de registro apenas se um administrador tiver enviado um por política. Nenhum endereço de e-mail, nada digitado. api.phishtriage.com Registro do dispositivo: sem expiração. Excluído mediante solicitação por e-mail.
Verificação de e-mail
Botão Analyze clicado em um dos quatro hosts de e-mail.
A mensagem aberta, no Gmail e no Outlook na web: assunto, endereço e nome de exibição do remetente, um destinatário, o endereço de resposta (reply-to, só no Gmail), data, corpo de texto sem a conversa citada, até dez URLs da mensagem (inclusive as da parte citada), nomes dos arquivos anexados e uma nota fixa informando que os resultados de autenticação não estão disponíveis. Nunca o conteúdo dos anexos. api.phishtriage.com e depois um modelo (veja Onde a análise acontece) Registro de triagem: 365 dias por padrão, ou o período aplicável (7–365 dias), definido quando ele é gravado; 90 dias se gravado antes de 4 de outubro de 2026 (veja Retenção). Linha de log: não é excluída automaticamente; apagada manualmente mediante solicitação (veja o log da aplicação).
Verificação de página
Botão Analyze clicado em qualquer outra página.
Título, URL completa com caminho e string de consulta, nome do host, texto da página com o texto oculto incluído (até 10.000 caracteres nas builds mais recentes da versão 1.0.0 e 5.000 nas anteriores), até quinze links; nas builds mais recentes, também o conteúdo legível de frames de mesma origem, a contagem de frames grandes que não puderam ser lidos e um indicador de invólucro (wrapper). Como acima Como acima
Captura de evidências
Opção Keep evidence of phishing: ativada por padrão.
Depois de uma verificação de página cujo resultado é phishing ou suspeito: uma captura de tela em JPEG da aba visível e o HTML completo da página. Nunca nos quatro hosts de e-mail. api.phishtriage.com Phishing: 12 meses. Suspeito: 30 dias, ou 12 meses se um revisor confirmar. Rejeitado por um revisor: excluído imediatamente.
Background protection
Desativada por padrão.
O nome do host, a cada navegação. Com a opção Cache domains for 1 hour: no máximo uma vez por hora por domínio. api.phishtriage.com Registro de visita: como o registro de triagem. Linha de log: não é excluída automaticamente; apagada manualmente mediante solicitação (veja o log da aplicação).
Send full URLs
Desativada por padrão.
A URL completa, com a string de consulta, a cada navegação do frame principal. api.phishtriage.com Como acima
File protection
Desativada por padrão.
Para cada download: impressão digital SHA-256, nome do arquivo, tamanho, o veredito da extensão e os motivos resumidos dele. Não o arquivo. filescan.phishtriage.com Registro de verificação de arquivo: 365 dias por padrão, ou o período aplicável, definido quando ele é gravado (veja Retenção). Linha de log do verificador de arquivos: não é excluída automaticamente; apagada manualmente mediante solicitação.
Check it properly
Por arquivo, com um clique.
Somente aquele arquivo. filescan.phishtriage.com Arquivo verificado na memória, sem ser armazenado. O registro de verificação de arquivo é mantido, como acima.
Deep scan every file
Desativada por padrão.
Todos os arquivos baixados. filescan.phishtriage.com Como acima
Botões de feedback
Looks safe to me / Looks dangerous, versão 1.0.0.
Nada. A resposta fica guardada apenas no dispositivo. Armazenamento local Até 100 entradas, mantidas até a remoção da extensão ou do armazenamento dela.
Login no portal
Opcional, pelo botão Log in do pop-up.
O login acontece nas páginas do Google. Recebemos o endereço de e-mail, o indicador de que ele foi verificado, o domínio do Google Workspace, se houver, e o nome de exibição. Google e depois nosso portal Registros de conta e de identidade: sem expiração automática.
Abertura do pop-up
Toda vez.
A credencial do dispositivo, para perguntar a qual conta e a qual equipe o dispositivo pertence. Um dispositivo sem credencial vigente primeiro troca o extensionId por uma. api.phishtriage.com Nada é armazenado para a consulta em si; uma credencial recém-emitida é armazenada como hash. O dispositivo guarda a resposta localmente.

Os detalhes de cada linha vêm a seguir. As requisições de análise e de visita também levam o pseudoId do dispositivo e, depois do registro, o extensionId. Os envios de evidências, o início de um login no portal, a verificação de conta do pop-up e, com a proteção de arquivos ativada, a atualização da lista de bloqueio e cada verificação de arquivo e verificação completa enviada a filescan.phishtriage.com levam, em vez disso, a credencial do dispositivo.

Registro do dispositivo

É executado a partir do evento de instalação do navegador e novamente antes da primeira verificação de uma sessão, se essa tentativa não tiver tido êxito. Não há controle de registro no pop-up. Antes do registro, o pseudoId é uma sequência hexadecimal aleatória de 12 caracteres, gerada no dispositivo com crypto.getRandomValues; o registro o substitui por um valor aleatório de 32 caracteres (128 bits) gerado pelo servidor. Nenhum dos dois é derivado de um endereço de e-mail, endereço IP, ID de hardware, impressão digital ou qualquer outro identificador. O registro falha em silêncio e tenta de novo; um dispositivo não registrado ainda faz verificações. O registro armazenado da extensão guarda o extensionId, o pseudoId, o identificador do navegador, um rótulo opcional, quando o dispositivo se registrou e quando esteve ativo pela última vez — um carimbo de data e hora reescrito a cada verificação e a cada ping de visita registrados. Política: “Pseudonymous ID” e “What the backend stores, and for how long”.

Verificação de e-mail e de página

Política: “When you click ‘Analyze’ (on-demand triage)” e “What the backend stores, and for how long”.

Captura de evidências

Política: “Keeping evidence of phishing pages”. Nos hosts de e-mail, as linhas acima descrevem o comportamento da versão 1.0.0, a das lojas. A política 1.10 descreve a próxima versão, a 1.1.0, que, nesses hosts, guarda uma captura de tela recortada para a mensagem analisada e o HTML dessa mensagem, nunca a caixa de entrada.

Background protection e Send full URLs

Política: “When you opt into URL or Domain Visit Tracking”.

File protection (proteção de arquivos)

Política: “When you opt into File protection (early access)” e “Third-party processors”.

Botões de feedback

Na versão 1.0.0, clicar no botão Looks safe to me ou no botão Looks dangerous não envia nada. O painel lateral mostra “Thanks — saved on this device.” A resposta fica no armazenamento local da extensão: até 100 entradas, cada uma com o veredito, o botão clicado, o horário, se era um e-mail ou uma página da web e o endereço completo da página ou da mensagem de e-mail em que o botão foi clicado. Os botões Sign out e Leave team não limpam essas entradas; já remover a extensão, ou limpar o armazenamento dela, apaga as entradas. A política 1.10, escrita para a 1.1.0 e posteriores, descreve o envio de um clique por padrão; veja a seção “Your corrections to a verdict” da política.

Login no portal

Política: “Account and identity records”, “Pseudonymous ID” e “Third-party processors”.

Onde a análise acontece

Tudo o que precisa de um modelo é oferecido a backends em uma ordem fixa. O primeiro a devolver uma resposta utilizável é o que responde:

  1. um modelo que o PhishTriage hospeda por conta própria, em uma máquina que opera na própria rede;
  2. um serviço de modelos de terceiros (Ollama Cloud) — não configurado em nenhuma implantação na data de vigência;
  3. a API Claude da Anthropic, o último recurso.

Um nível só é consultado se estiver configurado, não estiver desativado e a requisição ainda tiver tempo restante. Um nível que falha — inacessível, lento demais, com erro, com limite de taxa, com saída que não pode ser interpretada ou com formato errado — passa o mesmo conteúdo ao seguinte. A política deliberadamente não promete que o conteúdo permaneça em hardware do PhishTriage e não informa nenhuma proporção: o fallback é uma regra, não uma proporção. Na semana de 17 de agosto de 2026, uma configuração incorreta enviou todas as verificações à Anthropic.

Para alguns e-mails, é feita uma segunda requisição ao nível que acabou de responder, com o mesmo conteúdo e uma instrução adicional. Ela nunca segue adiante e nunca vai para a Anthropic. O registro de triagem armazenado anota qual nível respondeu. A política não diz onde fica o servidor do modelo.

Política: “Where analysis happens”.

Operadores e destinos

Os dados da extensão vão para destinos que o PhishTriage opera:

Os registros ficam em um banco de dados PostgreSQL, em hardware que o PhishTriage possui e opera, na Estônia. Nenhum provedor de armazenamento de terceiros guarda esses registros desde que a produção migrou para o PostgreSQL, em agosto de 2026. Os operadores que a política cita:

O produto não inclui análise de uso (analytics), publicidade, SDKs de telemetria, serviços de relatório de erros nem bibliotecas de fingerprinting. Com a proteção de arquivos ativada, a segunda busca de um download comum vai para o próprio host do download, como descrito acima. Política: “Third-party processors”.

Endereços IP e o log da aplicação

Política: “What the backend stores, and for how long” e “The application log”.

O que fica no dispositivo

Os pedidos de exclusão atuam em nossos servidores e não alcançam o perfil do navegador. Política: “What the extension keeps on your own device”.

Resumo da retenção

Política: “Retention” e “Keeping evidence of phishing pages”.

O que a equipe pode ver

As equipes são criadas no portal (botão Create a team). Somente proprietários podem abrir a página Team; todo membro, proprietário ou não, vê o painel e suas listas. O que ambos mostram depende do modo de relatório da equipe (Reporting mode). Toda equipe começa no modo Aggregate. Isto descreve o portal em produção.

Modo agregado (Aggregate) Modo por pessoa (Attributed)
Totais, tendências e contagens por veredito Mostrados a todos os membros; abrangem as verificações de cada membro desde que ele entrou, até a data de exclusão de cada verificação (veja Retenção) Mostrados a todos os membros; abrangem as verificações de cada membro desde que ele entrou, até a data de exclusão de cada verificação (veja Retenção)
Listas do painel (Requested Triages, Visited URLs, Phishing Evidence, Registered Extensions, Connected Devices), vistas por todos os membros, sem coluna de pessoa Ocultas (“Not shown”) Mostradas para a atividade desde a mudança de modo e desde a entrada de cada membro: as verificações dos colegas (o remetente e o assunto de cada e-mail, ou o endereço da página, com o veredito; uma verificação abre mostrando o resumo, as pontuações e as evidências, se houver), os nomes dos sites que a opção Background protection deles informou e, onde a opção Send full URLs está ativada, os endereços completos, as capturas de evidências e os navegadores da equipe. Cada verificação chega ao navegador do membro como foi armazenada, com o endereço do destinatário (normalmente o do próprio colega) e o texto da mensagem ou da página, os links e os nomes dos anexos, embora a lista mostre apenas o remetente e o assunto, ou o endereço
Aba Scans: Time, Type, Target, Verdict, Risk, Device / person (o nome ou o endereço de e-mail da pessoa, quando a verificação tem uma conta); verificações de e-mail e de página e, com a proteção de arquivos ativada, cada download verificado, pelo nome do arquivo; uma verificação de e-mail ou de página abre mostrando o remetente e o assunto, ou a URL Oculta (“Not shown”) Mostrada para a atividade desde o momento em que o modo por pessoa foi ativado e, para cada membro, desde que ele entrou
Aba Reporting: Scan volume by person Ocultos Mostrados, na mesma janela
Aba Devices: a coluna Person e a contagem de verificações por dispositivo Ocultas (“Person and scan count are not shown.”) Mostradas
Lista Phishing Evidence (capturas de tela e código-fonte da página) Oculta para todos, inclusive o proprietário e a pessoa cujo dispositivo fez a captura: não é possível ver, baixar, confirmar, rejeitar nem excluir capturas individuais Visível para todos os membros, na mesma janela das verificações; os proprietários podem usar os botões Confirm phishing ou Reject and delete

Fontes: a página Team do portal; as seções “Keeping evidence of phishing pages” e “Account and identity records” da política.

Pedidos de exclusão e de acesso

Política: “Retention” e “Your rights”.

Chaves de política do administrador que alteram fluxos de dados

Essas chaves existem no esquema de armazenamento gerenciado (managed storage) da versão 1.0.0. Uma chave definida prevalece sobre o interruptor da pessoa. O pop-up marca cada interruptor controlado com um selo Managed e o desativa. Quando proxyUrl, trackDomains, trackVisits ou cacheDomainVisits está definido, a seção Settings também mostra o aviso “Some settings are managed by your organization and can’t be changed here.” Não há chave para os botões de feedback, porque nesta versão eles não enviam nada.

Onde cada navegador recebe essas chaves, como um token de registro vincula navegadores a uma equipe e as permissões de que um interruptor forçado ainda precisa: Implante o PhishTriage por política do navegador. A implantação gerenciada é oferecida no plano corporativo; podemos configurá-la com você (entre em contato).