Nasıl çalışır
Sertifika sinyalinden kanıta.
Açık sertifika şeffaflığı sayesinde sahte bir site, genellikle kimse ziyaret etmeden önce bir iz bırakır. Octopus Shield bu izi okur, açıklar ve incelenebilir tutar.
Neden önce sertifikalar.
Hemen her oltalama sayfası HTTPS üzerinden sunulur ve hemen her HTTPS sertifikası açık Certificate Transparency günlüklerine yayımlanır. Bu yayım çoğu zaman sayfa henüz hiç trafik almadan gerçekleşir. Bu günlükleri okumak, kimsenin ağına dokunmadan elde edilebilecek en erken dürüst sinyaldir.
Keşif
Certificate Transparency günlükleri, crt.sh ve Censys sürekli okunur. Günlük kümesi kendini tazeler; böylece donmuş ya da kullanımdan kalkmış bir günlük toplamayı sessizce durdurmaz.
Normalleştirme
Adlar karşılaştırılabilir bir biçime indirgenir: harf benzeri karakterler, rakamla harf değiştirme, punycode ve uluslararası alan adları karşılaştırmadan önce çözülür.
Puanlama
Her aday; metin uzaklığı, değiştirme kalıpları, anahtar kelime konumu ve sertifika yeniliğinden bir ön puan alır. Puana katkı veren sinyaller kayda bağlı kalır.
Gözlem
İsteğe bağlı, varsayılan olarak kapalı. Etkinleştirilirse kopyalanan bir sayfa anonim ve doğrulanmamış bir gözlem bildirebilir — ziyaretçinin otomatik mi yoksa insan mı göründüğü dahil. Kimlik işin içine girmez.
Kanıt
Kaynak, zaman damgası, sertifika referansı ve puanın arkasındaki sinyaller bir arada tutulur; böylece bir bulgu incelenebilir, itiraz edilebilir ya da kayıt kuruluşuna iletilebilir.
Bu yaklaşımın bittiği yer.
Dürüst bir yöntem beyanı, yöntemin göremediklerini de içerir.
- HTTPS olmadan sunulan sahte bir site sertifika izi bırakmaz.
- Markaya benzemeyen bir ada verilen sertifika, benzerlik üzerinden işaretlenmez.
- Tüm sertifika sağlayıcıları ve günlükler genelindeki kapsama ölçülmedi; bu yüzden bir kapsama oranı yayımlanmıyor.
- Ortalama tespit süresi şu anda ölçülmüyor; bu yüzden bir gecikme değeri yayımlanmıyor.