Octopus Shield OCTOPUSSHIELD

Funktionsweise

Vom Zertifikatssignal zum Nachweis.

Öffentliche Certificate Transparency bedeutet: Eine gefälschte Seite hinterlässt meist eine Spur, bevor sie jemand besucht. Octopus Shield liest diese Spur, erklärt sie und hält sie prüfbar.

Warum Zertifikate zuerst kommen.

Nahezu jede Phishing-Seite wird über HTTPS ausgeliefert, und nahezu jedes HTTPS-Zertifikat wird in öffentliche Certificate-Transparency-Logs eingetragen. Diese Veröffentlichung geschieht oft, bevor die Seite überhaupt Verkehr hat. Diese Logs zu lesen ist das früheste ehrliche Signal, das ohne Zugriff auf fremde Netzwerke verfügbar ist.

  1. Entdecken

    Certificate-Transparency-Logs, crt.sh und Censys werden fortlaufend gelesen. Der Log-Satz erneuert sich selbst, damit ein eingefrorenes oder stillgelegtes Log die Erfassung nicht unbemerkt stoppt.

  2. Normalisieren

    Namen werden auf eine vergleichbare Form gebracht: Homographen, Leetspeak-Ersetzungen, Punycode und internationalisierte Domainnamen werden vor jedem Vergleich aufgelöst.

  3. Bewerten

    Jeder Kandidat erhält eine Vorabpunktzahl aus Zeichenabstand, Ersetzungsmustern, Schlüsselwortposition und Neuheit des Zertifikats. Die beitragenden Signale bleiben am Datensatz.

  4. Beobachten

    Optional, standardmäßig aus. Ist es aktiviert, kann eine kopierte Seite eine anonyme, unbestätigte Beobachtung melden — einschließlich der Einschätzung, ob der Besucher automatisiert oder menschlich wirkte. Identität ist nicht beteiligt.

  5. Nachweisen

    Quelle, Zeitstempel, Zertifikatsreferenz und die Signale hinter der Punktzahl bleiben zusammen, damit ein Fund geprüft, bestritten oder an eine Registrierstelle übergeben werden kann.

Wo dieser Ansatz endet.

Eine ehrliche Methodenbeschreibung nennt auch, was die Methode nicht sehen kann.

  • Eine ohne HTTPS ausgelieferte gefälschte Seite hinterlässt keine Zertifikatsspur.
  • Ein Zertifikat für einen Namen, der der Marke nicht ähnelt, wird über Ähnlichkeit nicht markiert.
  • Die Abdeckung über alle Aussteller und Logs wurde nicht gemessen, deshalb wird keine Abdeckungszahl veröffentlicht.
  • Die durchschnittliche Erkennungszeit wird derzeit nicht gemessen, deshalb wird kein Latenzwert veröffentlicht.
9Aktive Certificate-Transparency-Logsgemessen am 19. August 2026
284 / 284Bestandene automatisierte PrüfungenStand 19. August 2026
0Laufzeitabhängigkeiten der Anwendungbewusst so gebaut
1.174Zertifikate in einem gemessenen 30-Sekunden-Lauf geleseneinmaliger Lauf am 19. August 2026 — keine Dauerrate