Viết cho người sẽ kiểm chứng
Keyway bảo vệ người xem thế nào
Công cụ khóa link là một nền tảng chuyển hướng, và nền tảng chuyển hướng thì luôn thu hút lừa đảo. Đây là các lớp bảo vệ cụ thể, kể cả chỗ chúng ngừng phát huy tác dụng.
Giao thức và cấu trúc
Chỉ chấp nhận http và https. Các dạng javascript:, data:, vbscript:, file: và blob: đều bị từ chối. Link có kèm tên đăng nhập và mật khẩu cũng vậy — https://evil@bank.example đưa trình duyệt tới bank.example trong khi người đọc thấy evil.
Địa chỉ nội bộ và riêng tư
Loopback, dải RFC 1918, CGNAT, link-local và các điểm cuối metadata của nhà cung cấp đám mây đều bị chặn — kể cả các dạng ngụy trang: IPv4 viết dạng thập phân hoặc bát phân, IPv6 bọc IPv4, 6to4 và NAT64.
Phát hiện tên miền giả mạo
Tên miền quốc tế hóa được giải mã từ punycode rồi phân tích. Một nhãn trộn chữ Latin với Cyrillic hoặc Hy Lạp sẽ bị từ chối — kiểu trộn đó không có công dụng chính đáng nào, và đó chính là cách аpple.com được viết bằng chữ а Cyrillic.
Danh sách chặn tên miền
Các máy chủ phát tán mã độc và dịch vụ ghi lại IP người xem bị từ chối thẳng, đối chiếu với tên miền đầy đủ và mọi tên miền cha — chứ không phải khớp đuôi thô sơ vốn cũng sẽ chặn nhầm notexample.com.
Dấu hiệu rủi ro
Dịch vụ rút gọn link, tên miền cấp cao có tỷ lệ lạm dụng cao, dịch vụ cho tên miền phụ miễn phí, link trỏ thẳng tới địa chỉ IP và từ ngữ liên quan tới đăng nhập đều làm tăng điểm rủi ro. Điểm cao đưa link vào hàng chờ người thật xem xét. Nó không bao giờ chặn việc tạo link.
Không tải link đích ở máy chủ
Keyway không bao giờ gửi yêu cầu tới link do người dùng nhập. Không tải xem trước, không lấy favicon, không đọc thẻ meta. Lỗ hổng SSRF kinh điển ở đây là bất khả thi về mặt cấu trúc chứ không phải bị lọc — không có đoạn mã nào gọi tới link đích cả.
Điều kiểm tra tự động không làm được
Mọi thứ ở trên đều mang tính cấu trúc. Chúng bắt được link sai định dạng, địa chỉ nội bộ, tên miền giả mạo và máy chủ đã biết là xấu. Chúng không bắt được một trang lừa đảo trông rất thuyết phục vừa đăng ký tên miền bốn mươi phút trước, vì không hệ thống nào bắt được — hệ thống danh tiếng, theo định nghĩa, luôn đi sau.
Vì vậy mới có nửa còn lại:
- Nút báo cáo trên mọi trang mở khóa. Không nằm ở chân trang, không cách ba cú bấm. Không cần tài khoản, không cần email.
- Báo cáo do người thật đọc. Số lượng báo cáo không bao giờ tự động vô hiệu hóa thứ gì — cơ chế đó quá dễ bị lợi dụng bởi bất kỳ ai chịu khó huy động đủ tài khoản. Số lượng chỉ đẩy link lên đầu hàng chờ; con người mới quyết định.
- Nhật ký kiểm duyệt. Mọi thay đổi trạng thái đều ghi lại điều gì đã xảy ra, khi nào và vì sao. Đó là thứ khiến câu hỏi "vì sao link của tôi bị tắt" có thể trả lời được.
- Phát hiện tạo link hàng loạt. Hai trăm link từ một nguồn trong một giờ là một chiến dịch spam, không bao giờ là nhà sáng tạo. Các nguồn được gom theo một chuỗi băm có muối đổi theo ngày, nên thấy được mẫu hành vi mà không bao giờ phải giữ địa chỉ IP.
Chỗ chúng tôi vẫn còn hở
Một trang nói ngược lại thì không đáng đọc. Ba giới hạn đã biết:
Tên miền mới. Một trang lừa đảo đăng ký sáng nay vượt qua mọi kiểm tra ở đây. Báo cáo là biện pháp duy nhất, và nó mang tính phản ứng.
Đổi link đích sau khi chia sẻ. Người tạo sửa được link sau khi đã phát tán. Danh sách chặn được kiểm tra lại ở mỗi lần sửa và thay đổi đó được ghi vào nhật ký — nhưng một tên miền mới trông sạch sẽ vẫn lọt qua, đúng như lúc tạo mới.
Máy chủ hợp pháp, file độc hại. Một link tới thư mục Google Drive thật chứa mã độc không khác gì một link tới thư mục Google Drive thật chứa gói font. Chúng tôi không thể kiểm tra thứ mình không bao giờ tải về, và việc tải link của người dùng sẽ tạo ra vấn đề lớn hơn vấn đề nó giải quyết.
Câu hỏi về an toàn
Keyway có biết một link đích là độc hại không?
Không chắc chắn được, và không dịch vụ trung thực nào tuyên bố ngược lại. Chúng tôi kiểm tra cấu trúc, chặn tên miền đã biết là xấu và đánh dấu các mẫu đáng ngờ. Một trang lừa đảo mới tinh trên tên miền mới tinh sẽ vượt qua mọi kiểm tra tự động đang tồn tại — đó chính là lý do nút báo cáo có mặt trên mọi trang mở khóa và người thật đọc từng báo cáo.
Tôi phải làm gì nếu một link dẫn tới nơi xấu?
Hãy báo cáo — nút nằm ở cuối mọi trang mở khóa, hoặc dùng biểu mẫu báo cáo. Không cần tài khoản, không cần email. Nếu bạn đã nhập thông tin đăng nhập ở đâu đó, hãy đổi mật khẩu ngay và bật xác thực hai lớp cho tài khoản đó.
Link đã bị vô hiệu hóa còn chuyển hướng không?
Không. Link bị chặn sẽ hiện thông báo an toàn và không đưa ai đi đâu cả. Link đích không bao giờ được gửi tới trình duyệt nên trong trang cũng không có gì để xem. Trạng thái được kiểm tra ở mọi lượt truy cập, nên lệnh chặn có hiệu lực ngay với người xem tiếp theo.
Làm sao biết một link Keyway an toàn trước khi làm các bước?
Bạn không thể biết bất kỳ link nào là an toàn, ở đây hay ở đâu khác. Điều Keyway cho bạn là tên miền đích trước khi bạn bấm — hiển thị đầy đủ, không bao giờ bị cắt bớt, vì tên miền chính là phần cho bạn biết có nên tin hay không. Không có gì tự động chuyển hướng và không có đồng hồ tự đếm.
Tìm thấy lỗ hổng trong chính Keyway?
Gửi email tới security@subtounlock.app. Chúng tôi không có hành động pháp lý với nghiên cứu thiện chí, và mong bạn cho một khoảng thời gian hợp lý để sửa trước khi công bố. File security.txt của chúng tôi ở /.well-known/security.txt. Vui lòng không kiểm thử khả năng chịu tải.
Có vấn đề với một link?
Hãy báo cáo. Không tài khoản, không email, và mọi báo cáo đều do người thật đọc.