Tento přístup navíc zaručuje naprosté soukromí – historie prohlížení se nikam neodesílá ... Anonymizované adresy detekovaných hrozeb systém nově sdílí s komunitou prostřednictvím rychlé cloudové databáze ...
Jojo, posilame si jen to, co se nam hodi. Detekce neni 100%, je vysledkem strojove analyzy, takze snad to vsechno bude jen phishing ...
Dobrý den,
nejprve se omlouvám, uznávám formulováno trochu nešťastně nebo zavádějícím způsobem, je to čistě moje chyba, ale zde je přesnější vysvětlení jak je to myšleno.
Technicky to funguje tak, že se odesílají pouze informace o zkontrolovaných webových stránkách a jejich vyhodnocení, které nejdou naprosto nijak navázat na konkrétního uživatele či instanci aplikace. Databáze slouží čistě k urychlení celého systému a pro další analýzu v rámci CSIRTu a CZ.NIC. Ven se zjednodušeně posílá jen holá informace: "toto URL se někde vyhodnotilo s tímto výsledkem". Aby měli uživatelé maximální jistotu, v další aktualizaci navíc přidáme funkci, díky které půjde veškeré sdílení s databází v nastavení kompletně vypnout a používat tak aplikaci stoprocentně lokálně.
K té druhé části ohledně spolehlivosti - ano, je to samozřejmě vyhodnocované strojově, jako každý podobný systém. Není to 100%, i když dle dosavadního testování se to k této hranici silně blíží. Projekt je ale aktuálně právě proto ve fázi veřejného beta testování, aby se tyhle případné mouchy vychytaly. Pokud si uživatel myslí, že engine vyhodnotil nějaký web špatně, má vždy možnost ho nahlásit jako falešný poplach, čímž ho předá k lidskému ručnímu přezkoumání.
PhishGuard vypadá zajímavě. Do té doby, než se člověk podívá do instalačních postupů. Tam je návod, jak z instalace podvodné aplikace
Upozornění Windows Defender: Vzhledem k tomu, že je program nový, může ho při prvním spuštění zablokovat modrá obrazovka "SmartScreen". V takovém případě klikněte na text "Další informace" a poté na tlačítko "Přesto spustit".
Dobrý den,
děkuji za zpětnou vazbu, máte naprostou pravdu a plně s Vámi souhlasím. Nabádat uživatele k odkliknutí "Přesto spustit" je z pohledu bezpečnosti ukázkový anti-pattern a je to věc, která mě samotného v tom instalačním návodu štve nejvíc.
Důvod, proč to tam je, má dvě roviny:
1. Finanční bariéra (Certifikát)
PhishGuard vznikl jako můj nezávislý nekomerční projekt do Středoškolské odborné činnosti (SOČ) a celou aplikaci vyvíjím i provozuji úplně sám. Abych se této modré obrazovce (Windows SmartScreen) u nového programu okamžitě vyhnul, musel bych aplikaci podepsat EV Code Signing certifikátem. Jeho cena se bohužel pohybuje v řádech tisíců korun ročně, což aktuálně jako student, a jediný vývojář projektu, nemám ze svého jak pokrýt.
2. Budování reputace u Microsoftu
Instalační soubor jsem samozřejmě ihned po vydání odeslal do Microsoft Security Intelligence k analýze falešných poplachů a zařazení na whitelist. Bohužel ale vždy nějakou dobu trvá, než to Microsoft zpracuje, aplikace získá potřebnou "reputaci" a varování zmizí (a s každou novou verzí se tento proces resetuje).
Ta pasáž s návodem na obejití je tam aktuálně zmíněná čistě pro sichr jako dočasné řešení pro případ, že si někdo stáhne aplikaci v tomto mezidobí dříve, než ji Microsoft globálně propustí, a nevěděl by si s obrazovkou rady.
Naprosto ale chápu Vaši nedůvěru. Mým cílem je maximální transparentnost, veškerá analýza běží lokálně a neodesílá historii prohlížení. Vaše výtka je naprosto namístě a pořízení oficiálního certifikátu je v roadmapě hned na prvním místě, jakmile to možnosti projektu dovolí.
Je pěkné, že se věnuješ i těm následným komentářům, děkuji.
Nebylo by řešením to nacpat do MS Storu?
já naopak jsem rád za spoustu konstruktivních podnětů, ta diskuze mi dává obrovský smysl.
Co se týče Microsoft Storu, je to vlastně vynikající pointa. Pokud vím, tak vydání přes Store skutečně řeší ten problém se SmartScreenem, i když musím přiznat že nějak detailně jsem to nezkoumal nikdy předtím.
Děkuji za popostrčením tímto směrem a určitě se na to podívám.
Přijde mi, že přesně takhle si se mnou píše AI chatbot. "..., je to vlastně vynikající pointa." Atd...
Smart screen je bohuzel neco, co si de facto "dela co chce". Rok mu jedna aplikace nevadi, najednou zacne (app se nijak neaktulizovala ani jinam nemenila). Pri jednom startu vadi, pri druhem ne, pri tretim ano a tak podobne. A dokonce ani "certifikovane" aplikace nemusi projit, pokud nejsou certifikovane "dost dlouho".
Obcas to blokuje jen jedno dll, ktere je soucasti aplikace a dalsi den uz ho to neblokuje. Vysledkem blokovani dll neni dialog windows o blokovani, ale pad aplikace, ze nemuze nacist dll.
Vetsi kravinoidnost sem uz dlouho nepotkal.
Bohuzel vysledek je, ze je proste jednodussi to vypnout.
Ešte bude treba pozriet google phising lebo na web dostavám upozornenia:
https://ctrlv.sk/7xoF
Dobrý den,
moc díky za upozornění a za screenshot! Tuto informaci jsem dnes ráno už obdržel i přes support a aktivně to řeším.
Předpokládám že (ale přesný důvod nevím) do sítě Google Safe Browsing spadla doména primárně kvůli našemu trenažéru. Obsahuje totiž velmi realistické makety přihlašovacích formulářů, které Google bot při procházení webu bohužel "sežral i s navijákem" a vyhodnotil je jako reálný phishing, aniž by pochopil edukativní kontext celého nástroje.
Celý web už byl přes Google Search Console nahlášen k ručnímu přezkoumání jako falešný poplach (false positive), takže teď musím jen počkat, až to na jejich straně živý člověk zkontroluje a doménu odblokuje.
Ještě jednou díky za Vaši bdělost a ohlášení, vážím si toho!
Dobrý den,
upřímně jako student, co je na vývoj, PR i podporu úplně sám, se snažím odpovídat maximálně korektně, věcně a s chladnou hlavou, abych tady v diskuzi nevyzněl jako úplný amatér.
Uznávám že ta moje snaha o uhlazenou a profesionální komunikaci zní místy až moc jako ChatGPT :D
Každopádně jsem z masa a kostí, jen se za pochodu učím, jak tyhle krizové PR situace a nahlášené chyby správně komunikovat.
Budu se snažit psát víc jako člověk :)
Výrazně tomu nepomáhá, že jste se podepsal jako „PhishGuard Sentinel - DEV Team“ místo skutečného jména. To by působilo výrazně důvěryhodněji. Je možné to změnit v nastavení uživatelského profilu.
Mě teda dosti, už jsem v tom smyslu reagoval o vlákno výše. Používá fráze, které jsem v praxi četl jen v textu od AI. Ale je to jen moje domněnka. :)