Proveri - Chrome ekstenzija za detekciju phishing mejlova
#1

Pozdrav svima,
  
Napravio sam pre mesec dana Chrome ekstenziju koja analizira mejlove u Gmail-u i Outlook Web-u i upozorava korisnika ako detektuje phishing obrasce.
  
  Kako radi:
  
  - Content script čita DOM mejla (tekst, linkove, pošiljaoca)
  - Lokalna heuristička analiza: keyword scoring sa težinama, link mismatch
  detekcija, sender typosquat (Levenshtein + homoglyph normalizacija + punycode
  dekodiranje), redirect analiza, body brand mismatch
  - Proaktivni badge na ikonici (MutationObserver detektuje otvaranje novog
  mejla)
  - Opciono: Google Safe Browsing Lookup API za poznate maliciozne URL-ove
  (opt-in, isključeno po default-u)
  
  Šta nije:
  
  - Nije ML/AI
  - Nema backend (osim opcionalnog SB poziva ka Google-u)
  - Ne čita email hedere (SPF/DKIM) - nema pristup
  - Ne zamenjuje enterprise rešenja (Proofpoint, Defender)
  
  Tehnički detalji:
  
  - Manifest V3
  - Keyword-only score ne može sam da dostigne DANGER - mora postojati structural signal (link mismatch, typosquat, redirect, SB hit)
  - Unicode NFKC + \p{Cf} normalizacija + Latin/Cyrillic/Greek homoglyph mapa
  - Word-boundary brand matching (regex lookaround) da "apple" ne hvata
  "pineapple"
  - Registrable domain comparison za sender-link mismatch (ručni PSL, ne bundlovan tldts)
  - Provider ownership mapping (Microsoft sender + SharePoint link = OK, ali samo
  ako brand context odgovara)
  
  Ograničenja:
  
  - Sofisticiran spear phishing sa čistim tekstom i novim domenom prolazi
  - Image-only phishing bez alt teksta nije pokriven
  - PSL lista je ručna (~30 multi-part TLD-ova) - ne puna Public Suffix List
  - API key je client-side 
  
  Dostupna besplatno na Chrome Web Store:
  https://chromewebstore.google.com/detail...fafcmeafca



Zanima me feedback od vas, posebno oko false positive/negative scenarija i ideja za poboljšanje detekcije bez backend-a.
Reply
#2

Update stiže u verziji 1.3.4 (čeka review na Chrome Web Store).

Šta je novo:

- Prešli smo sa prostog "prepoznaj ključnu reč" pristupa na pravi relationship model. Umesto da samo sabira sumnjive
reči, Proveri sada gleda odnos između pošiljaoca, linka, brenda i tražene akcije. Da li pošiljalac i link pripadaju
istoj organizaciji? Da li link stvarno vodi tamo gde tvrdi? Da li mejl traži nešto rizično?
- Drastično manje lažnih uzbuna. Legitimni računi, potvrde pretplata i newsletteri (Anthropic, Scribd, YouTube, Temu i
slično) više se ne označavaju kao opasni. Prepoznaje da youtube.com i c.gle pripadaju istoj kompaniji, da je deljenje
Google Form-a alat a ne prevara, i da su KYC servisi (Onfido, Veriff) legitimna infrastruktura.
- Bolja pokrivenost za srpsko tržište. Sada hvata padeže (carina, carini, carinsku), srpske phishing fraze oko kartica
i uplata, i domaće brendove i institucije.
- Novo: mailbox context. Ako je Gmail ili Outlook već označio poruku kao spam/junk, Proveri to uzima u obzir i ne
prikazuje čisto "bezbedno" - jer alat ne sme da bude slep na ono što je sam inbox već posumnjao.
- I dalje 100% lokalno. Analiza se vrši na vašem uređaju, sadržaj mejla se ne šalje nikome.
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)