2check.click

Точность обнаружения и тестирование

Как мы проверяем 2check.click на реальных угрозах, что обнаруживается надёжно и где находятся текущие ограничения.

Обзор тестирования

Каждое изменение движка обнаружения проверяется на структурированном тестовом корпусе до выхода в продакшн. Корпус разделён на три части, каждая из которых проверяет отдельный аспект конвейера анализа.

Тестирование URL

Мы тестируем на образцах из трёх публичных фидов разведки угроз — URLhaus, OpenPhish и GitHub Phishing.Database — охватывающих более 300 подтверждённых вредоносных URL. Наряду с ними вручную составленный набор из 98 безопасных URL (популярные легитимные сайты, официальные домены брендов, государственные порталы) служит контрольной группой для проверки ложных срабатываний.

Тестирование сообщений

Анализатор сообщений проверяется на 100 размеченных вручную образцах: 50 подтверждённых фишинговых сообщений (SMS, email и чат) и 50 безопасных (обычные уведомления, подтверждения заказов, оповещения о доставке). Каждый случай проверяется индивидуально, чтобы метка отражала реальное намерение сообщения.

Проверка разведки угроз

Помимо точности в формате «прошёл/не прошёл», мы отслеживаем уровень обнаружения по категориям угроз: подделка брендов, мошенничество с доставкой, имитация госорганов, кража учётных данных — чтобы выявлять систематические пробелы. Когда категория падает ниже порога, это запускает целевой цикл улучшения правил, а не общее завышение оценок, которое ухудшило бы уровень ложных срабатываний.

Текущие результаты

Результаты последнего прогона валидации. Эти цифры обновляются с каждым релизом движка обнаружения.

≈ 96%Обнаружение URLhausРеальный фид угроз
≈ 94%Обнаружение сообщенийФишинговые SMS и email
≈ 95%Общее обнаружение угрозПо всем наборам тестов
0%Ложные срабатыванияНа корпусе безопасных URL

Уровень обнаружения измеряется на уровне СРЕДНЕГО риска и выше (оценка ≥ 26). Уровень ложных срабатываний измеряется на корпусе из 98 безопасных URL — ни один не был помечен ни на каком уровне риска.

Что обнаруживается хорошо

Движок обнаружения специально разработан для URL-уровневых сигналов — того, что видно в самой ссылке без посещения страницы назначения.

  • Фишинговые домены и похожие URL

    Домены, визуально напоминающие известные бренды с помощью гомоглифных символов, замены цифр или опечаток с соседних клавиш — например paypa1.com или arnazon.com.

  • Атаки с подделкой брендов

    Бренды, встроенные в поддомены или пути для создания видимости легитимности — например amazon.com.fake-site.net или login.microsoft.com.phishing.xyz.

  • Мошенничество с QR-кодами

    QR-коды, ведущие на фишинговые URL, проходят тот же URL-анализ, что и введённые вручную ссылки — QR-код декодируется локально до проверки назначения.

  • Мошенничество с доставкой и фейки госорганов

    Анализ сообщений выявляет паттерны срочности, фиктивные запросы трекинга посылок, ключевые слова налогов и льгот, типичные для SMS и email-фишинга.

  • Техники обфускации URL

    Процентное кодирование, двойное кодирование, URL с base64, HTML-сущности и Unicode-экранирование — всё декодируется и анализируется итоговое назначение.

  • Подозрительные цепочки редиректов

    Разрешение коротких ссылок раскрывает многоступенчатые цепочки редиректов, и каждый промежуточный переход оценивается на риск независимо — не только конечный адрес.

Известные ограничения

Честное обнаружение означает признание того, что 2check.click не может надёжно поймать. Это структурные ограничения клиентского URL-анализа — не упущения.

  • Фишинг только на уровне контента

    Фишинговые сайты, использующие чистый, несвязанный домен без брендовых ссылок в URL, невидимы для URL-анализа. Обман живёт целиком в содержимом страницы — которое 2check.click намеренно никогда не загружает и не отображает.

  • Недавно зарегистрированные чистые домены

    Совершенно новый домен с нейтральным именем и отсутствием подозрительных ключевых слов неотличим от легитимного нового бизнеса. Без содержимого страницы или поведенческих сигналов нет URL-индикаторов для оценки.

  • Социальная инженерия без URL-индикаторов

    Фишинг, опирающийся на контекст доверия — например, сообщение, выглядящее как присланное знакомым со ссылкой на общий документ — может не содержать никаких сигналов, обнаруживаемых по ссылке.

  • Новые бренды без записи в базе

    Домен, имитирующий бренд, которого ещё нет в нашей базе данных, не вызовет брендоспецифичного обнаружения. База данных в настоящее время охватывает около 200 известных имён и расширяется в циклах обслуживания.

Почему важна прозрачность

Инструменты безопасности, публикующие собственные ограничения, — редкость. Злоумышленник, точно знающий, где инструмент даёт сбой, может инженерно обойти его. Но для потребительского анализатора фишинга, ориентированного на нетехнических пользователей, расчёт иной.

Люди, которые полагаются на 2check.click, — не исследователи безопасности, ищущие пробелы. Это человек, только что получивший подозрительное SMS и хотящий знать, безопасно ли кликнуть. Для него цель — осознанное доверие. Знание того, что инструмент обнаруживает 96% известных угроз, при честном признании, что недавно зарегистрированные чистые домены могут проскользнуть, помогает принимать лучшие решения, чем расплывчатое утверждение о «комплексной защите».

Прозрачность также стимулирует непрерывное улучшение. Каждое ложное срабатывание или пропущенная угроза, о которой сообщают через форму отчёта, напрямую попадает в следующее обновление правил. Пользователи, понимающие, что инструмент пытается делать и где испытывает трудности, отправляют значительно более полезную обратную связь.

Наконец, публикация структурированной методологии тестирования создаёт ответственность. Цифры на этой странице получены из воспроизводимого корпуса, а не из подобранных выгодных примеров. Если уровень обнаружения упадёт — мы обновим эти цифры честно и исправим правила.

Часто задаваемые вопросы

Насколько точен 2check.click?

По нашим наборам тестов 2check.click в настоящее время достигает около 96% обнаружения на фидах угроз URLhaus, 94% на фишинговых сообщениях и 0% ложных срабатываний на чистых безопасных URL. Эти цифры отражают наш автоматический тестовый корпус, который мы запускаем при каждом изменении кода, чтобы не допустить регрессий в производство.

Может ли фишинг обойти обнаружение?

Да. Некоторые фишинговые кампании специально разработаны для обхода URL-анализа. Злоумышленники могут регистрировать внешне чистые домены без брендовых ссылок в URL, использовать только что зарегистрированные домены без истории или полностью полагаться на обманчивый контент страницы, видимый только браузером. Это известные структурные ограничения, которые мы открыто документируем.

Почему важны ложные срабатывания?

Ложное срабатывание — пометка легитимного сайта как подозрительного — подрывает доверие не меньше, чем пропущенная угроза. Если инструмент слишком часто сигнализирует ложно, люди перестают доверять его предупреждениям. Поэтому нулевой уровень ложных срабатываний — это жёсткое требование, которое мы непрерывно тестируем, а не стремление. Если вы видите, что легитимный сайт помечается, сообщите нам — такие отчёты идут напрямую в настройку правил.

Как часто обновляются правила обнаружения?

Правила обнаружения обновляются с каждым релизом. Движок сейчас в режиме обслуживания — новые эвристики добавляются только для исправления подтверждённых ложных отрицаний или ложных срабатываний, а не для произвольного расширения охвата. Каждое изменение проверяется на полном тестовом корпусе до выхода в продакшн.

Какие источники данных используются для тестирования?

Наш набор валидации включает три публичных фида разведки угроз — URLhaus, OpenPhish и GitHub Phishing.Database — плюс вручную составленный набор из 98 безопасных URL и 50 безопасных сообщений. Все тестовые образцы запускаются локально; ни URL, ни сообщения не отправляются во внешние сервисы при тестировании.

Нашли ложное срабатывание или заметили пропущенное мошенничество? Сообщите о проблеме — каждый отчёт влияет на следующее обновление обнаружения.