SylonSylon
Alle functiesURL-scanner

URL-scanner

Controleert waar een link echt heen gaat — vier bronnen, de goedkoopste eerst, en de gratis bronnen beantwoorden bijna alles.

Overzicht

Een link is tekst tot iemand hem opent. De URL-scanner bepaalt waar hij echt heen gaat: hij volgt omleidingen, lost uitnodigingen op en vraagt vier onafhankelijke bronnen of de bestemming een bekende oplichting is. Hij draait binnen Advertentiebeveiliging — een link naar een phishingpagina is reclame in de zin die telt — en handelt via de straf en het logkanaal van dat systeem in plaats van een tweede stel te verzinnen.

Hoe het werkt

1

Vier bronnen, op volgorde van kosten

Een lijst in het geheugen, dan Sylons eigen reputatietabel, dan een gratis aggregator, dan VirusTotal. Elke bron krijgt alleen te horen wat de vorige niet konden beantwoorden.
2

De gratis bronnen doen het werk

De eerste twee hebben helemaal geen netwerkverzoek nodig. De meeste oplichtingslinks bereiken de derde bron nooit, en een raid die duizend keer hetzelfde domein plaatst kost duizend opzoekingen en nul verzoeken.
3

Een fout betekent onbekend, nooit schoon

Een time-out, een rate limit of een slechte dag bij de dienst laat de beslissing aan de analyse. Geen enkele bron mag een link doorlaten door te falen.

Belangrijkste mogelijkheden

Zo'n 44.000 bekende phishingdomeinen in het geheugen, binnen seconden bijgewerkt via een live feed
Omleidingsketens stap voor stap gevolgd, zodat een verkorter de bestemming niet kan verbergen
Discord-uitnodigingen herleid naar de server erachter
Titel en beschrijving van de bestemming gelezen en aan de analyse gegeven
Nog eens zo'n 390.000 domeinen gedekt door een gratis aggregator
De zeventig antivirusleveranciers van VirusTotal, als er een sleutel is ingesteld
Elke bron per server uit te zetten, terwijl de rest blijft draaien
Grote platforms en eigen domeinen tegen alle bronnen tegelijk beschermd

Instellen

1.Zet Advertentiebeveiliging aan — de scanner handelt daardoorheen en doet alleen niets.
2.Open Beveiliging → URL-scanner. Alle vier de bronnen staan al aan; er valt niets in te stellen.
3.Stel eventueel een VirusTotal-API-sleutel in op de bot om de vierde bron te activeren.
4.Voeg linkwortels die je server echt gebruikt toe aan de goedgekeurde lijst van Advertentiebeveiliging: die worden dan nooit opgehaald of beoordeeld.

Hoe het precies werkt

Goedkoopste eerst is het hele ontwerp

De bronnen zijn niet gelijk en niet uitwisselbaar. Eén is een opzoeking in het geheugen, één een databaselezing, twee zijn netwerkverzoeken — en één daarvan is beperkt tot 500 opzoekingen per dag voor het hele netwerk. In die volgorde vragen betekent dat de schaarse bron alleen wordt uitgegeven aan vragen die niets anders kon beantwoorden — en tijdens een raid, als het volume het hoogst is, is het antwoord bijna altijd gratis.

Een verkorter is een drager, geen bestemming

`bit.ly/x` zegt niets over waar het heen gaat, en juist daarom wordt het gebruikt. De scanner volgt de keten stap voor stap en valideert elk adres, zodat de reputatietabel de bestemming ziet en niet de drager. Verkorters zelf worden nooit als kwaadaardig geleerd: dat zou elke verkorte link overal blokkeren.

Een uitnodiging voor je eigen server is geen reclame

Uitnodigingen worden opgelost vóór er iets wordt beoordeeld, dus een lid dat deze server met een vriend deelt geldt niet als iemand die elders reclame maakt. Uitdrukkelijk goedgekeurde uitnodigingen worden niet eens opgelost — het antwoord zou de uitkomst niet veranderen, en het goedkoopste verzoek is het verzoek dat nooit verstuurd wordt.

Instellingen

Bekende phishinglijstZo'n 44.000 bekende phishingdomeinen, in het geheugen en binnen seconden na een melding bijgewerkt via een live feed. Gratis, direct, en de bron die Discord-oplichting het eerst vangt.
Sylons eigen reputatieDomeinen die deze server — of het netwerk — eerder heeft geblokkeerd. Lokaal, en de enige bron die van je eigen moderatie leert.
Antiphishing-aggregatorEen gratis dienst die meerdere phishingdatabases bundelt en zo'n 390.000 domeinen dekt die de lokale lijst niet kent. Eén verzoek, alleen voor links die lokaal niemand kon beoordelen.
VirusTotalHet oordeel van zeventig antivirusleveranciers over een URL. De diepste en schaarste bron — het gratis niveau staat 500 opzoekingen per dag toe voor het hele netwerk — dus wordt die als laatste gevraagd en alleen als niets anders antwoord had.

Goed om te weten

De scanner vereist dat Advertentiebeveiliging aanstaat; hij deelt de straf en het logkanaal van dat systeem.
Een bron uitzetten slaat alleen die bron over. De rest blijft draaien.
Links onder de goedgekeurde wortels van Advertentiebeveiliging worden nooit opgehaald, herleid of beoordeeld.
Een verkeerd oordeel van een bron kun je vanuit de logregel bij ons melden — geen dashboard corrigeert de lijst van een derde partij.

Veelgestelde vragen

Waar vind ik dit in het dashboard?

Onder Beveiliging, naast Advertentiebeveiliging — het is de linkhelft van dat systeem. De schakelaar die alles stopt is die van Advertentiebeveiliging: de scanner bepaalt waar een link heen gaat, en Advertentiebeveiliging handelt naar dat antwoord.

Heb ik een VirusTotal-sleutel nodig?

Nee. De eerste drie bronnen hebben geen sleutel en geen instellingen nodig en vangen samen de overgrote meerderheid van Discord-oplichting. Een sleutel voegt een vierde oordeel toe voor links die niets anders herkende.

Kan een foute vermelding een echte site blokkeren?

Geen bekende. Discord, de grote platforms, mediahosts, verkorters en Sylons eigen domeinen worden uitgesloten voordat er ook maar één bron wordt geraadpleegd, en nog eens op de terugweg.

Gerelateerde functies