PhishGuard vypadá zajímavě. Do té doby, než se člověk podívá do instalačních postupů. Tam je návod, jak z instalace podvodné aplikace
Upozornění Windows Defender: Vzhledem k tomu, že je program nový, může ho při prvním spuštění zablokovat modrá obrazovka "SmartScreen". V takovém případě klikněte na text "Další informace" a poté na tlačítko "Přesto spustit".
Dobrý den,
děkuji za zpětnou vazbu, máte naprostou pravdu a plně s Vámi souhlasím. Nabádat uživatele k odkliknutí "Přesto spustit" je z pohledu bezpečnosti ukázkový anti-pattern a je to věc, která mě samotného v tom instalačním návodu štve nejvíc.
Důvod, proč to tam je, má dvě roviny:
1. Finanční bariéra (Certifikát)
PhishGuard vznikl jako můj nezávislý nekomerční projekt do Středoškolské odborné činnosti (SOČ) a celou aplikaci vyvíjím i provozuji úplně sám. Abych se této modré obrazovce (Windows SmartScreen) u nového programu okamžitě vyhnul, musel bych aplikaci podepsat EV Code Signing certifikátem. Jeho cena se bohužel pohybuje v řádech tisíců korun ročně, což aktuálně jako student, a jediný vývojář projektu, nemám ze svého jak pokrýt.
2. Budování reputace u Microsoftu
Instalační soubor jsem samozřejmě ihned po vydání odeslal do Microsoft Security Intelligence k analýze falešných poplachů a zařazení na whitelist. Bohužel ale vždy nějakou dobu trvá, než to Microsoft zpracuje, aplikace získá potřebnou "reputaci" a varování zmizí (a s každou novou verzí se tento proces resetuje).
Ta pasáž s návodem na obejití je tam aktuálně zmíněná čistě pro sichr jako dočasné řešení pro případ, že si někdo stáhne aplikaci v tomto mezidobí dříve, než ji Microsoft globálně propustí, a nevěděl by si s obrazovkou rady.
Naprosto ale chápu Vaši nedůvěru. Mým cílem je maximální transparentnost, veškerá analýza běží lokálně a neodesílá historii prohlížení. Vaše výtka je naprosto namístě a pořízení oficiálního certifikátu je v roadmapě hned na prvním místě, jakmile to možnosti projektu dovolí.
já naopak jsem rád za spoustu konstruktivních podnětů, ta diskuze mi dává obrovský smysl.
Co se týče Microsoft Storu, je to vlastně vynikající pointa. Pokud vím, tak vydání přes Store skutečně řeší ten problém se SmartScreenem, i když musím přiznat že nějak detailně jsem to nezkoumal nikdy předtím.
Děkuji za popostrčením tímto směrem a určitě se na to podívám.
Smart screen je bohuzel neco, co si de facto "dela co chce". Rok mu jedna aplikace nevadi, najednou zacne (app se nijak neaktulizovala ani jinam nemenila). Pri jednom startu vadi, pri druhem ne, pri tretim ano a tak podobne. A dokonce ani "certifikovane" aplikace nemusi projit, pokud nejsou certifikovane "dost dlouho".
Obcas to blokuje jen jedno dll, ktere je soucasti aplikace a dalsi den uz ho to neblokuje. Vysledkem blokovani dll neni dialog windows o blokovani, ale pad aplikace, ze nemuze nacist dll.
Vetsi kravinoidnost sem uz dlouho nepotkal.
Bohuzel vysledek je, ze je proste jednodussi to vypnout.
Ešte bude treba pozriet google phising lebo na web dostavám upozornenia:
https://ctrlv.sk/7xoF
Dobrý den,
moc díky za upozornění a za screenshot! Tuto informaci jsem dnes ráno už obdržel i přes support a aktivně to řeším.
Předpokládám že (ale přesný důvod nevím) do sítě Google Safe Browsing spadla doména primárně kvůli našemu trenažéru. Obsahuje totiž velmi realistické makety přihlašovacích formulářů, které Google bot při procházení webu bohužel "sežral i s navijákem" a vyhodnotil je jako reálný phishing, aniž by pochopil edukativní kontext celého nástroje.
Celý web už byl přes Google Search Console nahlášen k ručnímu přezkoumání jako falešný poplach (false positive), takže teď musím jen počkat, až to na jejich straně živý člověk zkontroluje a doménu odblokuje.
Ještě jednou díky za Vaši bdělost a ohlášení, vážím si toho!