Prije dva mjeseca neko je uradio najdosadniju stvar na internetu. Registrovao je domenu za sebe. Ne za kampanju, ne za prodajni lijevak, ne za eksperiment koji će trajati tri sedmice pa nestati. Hteo je adresu tipa [email protected] koju će koristiti godinama, zato ju je platio na deset godina. DNS validan, SPF uključen, DMARC uključen, nije parkirana, ne šalje spam, ne dijeli malver, ne glumi banku ni državnu instituciju. Ukratko, školski primjer uredno podešene privatne domene.
Onda je tu domenu provukao kroz IPQualityScore. I tu počinje dio koji bi bio smiješan da nije zabrinjavajući.
IPQS je potvrdio da je sve tehnički ispravno, da nema spama, da nema malvera, da nema hostovanog sadržaja, da nema kategoriju ni rang. I onda ispod svega toga crvenim slovima, phishing true, suspicious true, rizik 95 od 100.
Ja sam pročitao ovaj slučaj objavljen 29. augusta, ažuriran 30. augusta 2026. godine, i ne mogu se oteti utisku da je ovo savršen primjer kako industrija koja prodaje sumnju funkcioniše kada nema ko da je provjeri.
Šta se tačno desilo
Autor je novu domenu namijenjenu za lični mail provjerio na IPQS skeneru. Rezultat je izgledao kao da su dva različita sistema pisala isti izvještaj i nisu se dogovorila.
S jedne strane stoji: spamming false, malware false, DNS valid, SPF enabled, DMARC enabled, parked false, hosted content false, category N/A, domain rank 0.
S druge strane stoji: phishing true, suspicious true, risk score 95, risky TLD true.
Dakle, sistem sam kaže da nije našao nijedan konkretan trag zloupotrebe, ali ipak izriče najtežu kvalifikaciju. To nije blago upozorenje tipa nemamo dovoljno podataka. To je optužba da se radi o krađi identiteta i prevarantskoj stranici.
Prije otprilike mjesec dana autor je poslao zahtjev za ispravku. Nije dobio broj predmeta, nije dobio potvrdu, nije dobio pitanje da dokaže vlasništvo, nije dobio obrazloženje. Nije dobio ni odbijenicu. Dobio je tišinu. Na dan objave klasifikacija je i dalje stajala.
Meni je ovo ključni detalj. Greške se dešavaju, modeli griješe, ali način na koji se nosite sa greškom govori sve o ozbiljnosti firme. Ako prodajete podatke na osnovu kojih neko nekome blokira nalog, odbija registraciju ili zaustavlja transakciju, onda morate imati proces koji radi i kada pogriješite. Ovdje proces ne postoji.
Broj 95 nije informacija, to je presuda
U dokumentaciji IPQS jasno piše da je risk score mjera povjerenja da je URL maliciozan i da je sve preko 85 visok rizik. Polje phishing je definisano kao povezanost sa phishing ponašanjem. Kada pored toga stoji 95, svako će to pročitati isto, skoro potpuno sigurno da je riječ o prevari.
Formalno, to nije matematički 95 posto vjerovatnoće, nego interni confidence skor. Suštinski, nema nikakve razlike za onoga ko na osnovu tog broja donosi odluku. Automatski sistem će blokirati, analitičar će eskalirati, mail filter će odbiti poruku. IPQS u svojim primjerima i sam pokazuje da klijenti treba da reaguju kada je phishing true ili kada je skor preko 85.
Zato mi je neuvjerljiva priča da IPQS samo daje signal, a klijent odlučuje. Tačno je da klijent pritisne dugme, ali cijela vrijednost proizvoda je u tome da vjeruje tom signalu i da na osnovu njega automatizuje odluke. Ne možete uzimati zasluge kada vaš skor zaustavi prevaru, a onda se praviti da ste neutralni posmatrač kada isti skor kazni nedužnog korisnika. Ako naplaćujete sumnju, morate preuzeti i odgovornost za pogrešnu sumnju.
Izvještaj koji pobija sam sebe
Najjači argument autora i meni je najuvjerljiviji, jeste unutrašnja kontradikcija izvještaja. Kako dođete do phishing true sa 95 kada vam svi pojedinačni nalazi govore suprotno.
Nema malvera. Nema spama. Nema parkiranja. Nema hostovanog sadržaja. Nema kategorije. Nema ranga. DNS je validan. Autentikacija maila je prošla.
Pa šta je onda bio phishing indikator?
Da li je pronađena klonirana stranica za prijavu? Forma za krađu lozinki? Imitacija brenda? Maliciozni skript? Mail koji je dokazano poslat sa te domene i vodi na prevaru? Lanac preusmjerenja koji vara korisnika? Prijava žrtve? Pogodak na nekoj ozbiljnoj crnoj listi? Ili je model samo na osnovu imena i nekoliko slabih korelacija zaključio da se radi o phishingu?
Javni izvještaj ne kaže ništa. Nema tip dokaza, nema datum, nema izvor. Nema čak ni naznake da li je riječ o živom skeniranju, keširanom podatku, prijavi klijenta ili heuristici.
Ovdje se po meni lomi poštenje cijelog sistema. Postoji ogromna razlika između oznaka nedovoljno podataka i phishing. Prvo znači ne znamo još, drugo znači kriminal. Zamijeniti prvo drugim zato što vam je neizvjesnost teško prodati kao proizvod nije greška u kodu, to je greška u pristupu.
Tri slaba signala koja prave veliku štetu
Kada pokušate rekonstruisati odakle 95, u izvještaju se vide tri stvari koje se stalno koriste da se napumpa rizik, iako svaka za sebe znači vrlo malo.
Prvo je Risky TLD: true za .me. IPQS tako označava ekstenzije koje se češće povezuju sa zloupotrebom, ali javno ne objavljuje listu, period mjerenja, prag niti koliko to utiče na konačni skor. Nije sporno da neke ekstenzije imaju veću gustinu zloupotrebe, to i Spamhaus dokumentuje, ali uz ogradu da su to procjene sa metodološkim izborima, ne presuda za svaki domen pojedinačno. Uzeti .me, koji je potpuno prirodan izbor za lične sajtove i mailove, i na osnovu statistike ekstenzije proglasiti konkretnu privatnu domenu opasnom, to je kolektivna kazna. Kao da kažete svi stanari jedne zgrade su sumnjivi jer je u zgradi jednom neko nešto ukrao. Ako je .me presudio, recite to. Ako nije, čemu onda služi crvena zastavica koja samo plaši.
Drugo je starost domene. Da, napadači često koriste svježe registrovane domene. To je tačno i korisno kada uz to postoji i dokaz, lažna stranica, krađa brenda, maliciozni mail. Ali sama činjenica da je domena stara dva mjeseca i bez ranga ne stvara phishing stranicu. Svaka porodična domena je jednom bila nova. IPQS na svojoj stranici o reputaciji domena i sam kaže da nova ili neobična stranica nije automatski maliciozna i da jedan signal rijetko dokazuje zloupotrebu. Šteta što se tog pravila ne drži kada treba dodijeliti skor.
Treće su redirect i Cloudflare IP. Redirect je normalan dio weba, HTTP na HTTPS, root na www, stara adresa na novu, domena na profil. Bez konteksta kuda vodi i šta se nalazi na odredištu, podatak redirected true ne znači ništa. Isto vrijedi za Cloudflare. Cloudflare objašnjava da su proxied hostovi iza zajedničkih anycast adresa i da posjetilac vidi Cloudflare adresu, a ne origin server. Hiljade nepovezanih domena dijeli isti IP rang. Ako sistem ne zna odvojiti reputaciju jednog hosta od komšija na istoj infrastrukturi, onda nije spreman za moderni web. A u izvještaju se čak i ne vidi da li je taj IP uopšte uticao na skor, što je dodatni problem transparentnosti. Prikazati ga bez objašnjenja samo pojačava utisak da je i to dokaz, iako nije.
Kada saberete tri slaba signala, ne dobijete jak dokaz. Dobijete samo broj koji izgleda naučno.
Šta IPQS prodaje i dokle taj skor putuje
Ovo nije neki mali dodatak za browser. IPQS postoji od 2011. godine i prodaje cijeli spektar servisa, reputaciju IP adresa, detekciju proxy i VPN, validaciju maila i telefona, fingerprint uređaja, detekciju botova, scoring transakcija, skeniranje malvera, reputaciju domena i URL-ova. Podaci navodno dolaze iz honeypotova, crnih lista, forenzičkih analiza, mašinskog učenja i feedbacka klijenata koji prijavljuju domene, URL-ove, mailove i IP adrese.
Problem je što takva mreža ima efekat petlje. Kada je signal tačan, štiti. Kada je netačan, kruži. Sporan skor utiče na odluku klijenta, ta odluka generiše novu prijavu, prijava se vraća u sistem i počinje izgledati kao potvrda. Autor s pravom kaže da ne može dokazati da se to desilo baš ovdje, ali sama arhitektura čini brz i transparentan proces ispravke kritičnim.
A skor putuje dalje nego što mislite. IPQS promoviše integracije sa platformama za sprečavanje prevara, sigurnosnim alatima i sistemima za istrage, pa se podaci pojavljuju u dashboardovima, analitičkim redovima, registracijskim tokovima i automatskim playbookovima. Važno je biti pošten, javni logotipi na sajtu ne dokazuju da svaki od tih klijenata koristi baš domen reputaciju koja je ovdje zakazala, neki koriste samo provjeru IP ili maila. Ali suština ostaje, jednom kada vas neko označi, oznaka ulazi u tuđe sisteme. Korisnik koji bude odbijen često vidi samo generičku poruku registracija odbijena ili domen je sumnjiv i nikad ne sazna da je iza toga IPQS. Zato rečenica to je samo skor nema nikakvu težinu. Skor jeste proizvod.
Nije izolovan slučaj
Autor nije jedini. Na Trustpilotu i na Redditu, u zajednicama poput HomeNetworking, Cybersecurity Help i Tech Support, ima sličnih žalbi da su legitimni sajtovi ili kućne IP adrese označeni kao prevara, proxy ili VPN, a zahtjevi za ispravku ostanu bez odgovora. S druge strane, na poslovnim platformama poput Capterra i G2 ima i mnogo pozitivnih recenzija gdje klijenti kažu da im IPQS pomaže da hvataju botove i lažne naloge.
Ja vjerujem da obje stvari mogu biti tačne. Alat može hvatati stvarne prevarante i istovremeno praviti ozbiljnu štetu nedužnima. To nisu suprotstavljene istine, to su dvije perspektive na isti sistem. Jedna grupa kupuje zaštitu, druga trpi greške. Ako ste vlasnik male domene, vi niste kupac. Vi ste samo unos u bazi. I zato vas je lako ignorisati.
Marketing pun samopouzdanja, pravni tekst pun ograda
Ovdje mi se najviše lomi povjerenje.
U marketingu IPQS govori o izuzetno visokoj tačnosti i vrlo niskoj stopi lažno pozitivnih. To su krupne tvrdnje za firmu čiji podaci odlučuju da li će neko biti tretiran kao prevarant.
Pokušao sam pronaći ono što bi moralo stajati iza takvih tvrdnji, javno dostupan benchmark skup, opis uzorka, matricu grešaka, metodologiju utvrđivanja istine, stope grešaka po proizvodu, po starosti domene, po TLD-u, po hostingu ili iza CDN-a. Nema toga u javnom pristupu na način koji bi omogućio nezavisnu provjeru. Procenat bez metode je reklama, ne validacija. Ako IPQS ima ozbiljna interna istraživanja, trebao bi ih objaviti.
U dokumentaciji za napredne opcije URL skenera i proxy detekcije IPQS i sam priznaje da strožija podešavanja mogu povećati broj lažno pozitivnih. Dakle, firma zna da greške postoje.
A onda otvorite uslove korištenja i tamo piše da se servis isporučuje po principu kakav jeste, bez garancije da će rezultati uvijek biti tačni i pouzdani, uz ograničenja odgovornosti. To je pravno uobičajeno, ali u ovom kontekstu stvara neugodan raskorak. Marketing traži da vjerujete presudama, pravni tekst upozorava da presude mogu biti pogrešne, a treća strana koja je etiketirana nema ugovor i nema polugu da traži odgovornost. To nije raspodjela rizika, to je prebacivanje rizika na onoga ko je najslabiji u lancu.
Žalba koja završi u praznini
IPQS nudi kontakt i formu za prijavu lažno pozitivnih, ali ta forma djeluje primarno fokusirana na IP adrese. Za domene i URL-ove ne postoji jasno označen tok sa brojem predmeta, automatskom potvrdom, rokom, statusnom stranicom i obrazloženom odlukom.
Autor je iskoristio dostupni kanal i dobio tišinu. Mjesec dana bez ijedne povratne informacije. Možda je poruka zagubljena, možda postoji drugi red, možda se prijave ne-klijenata deprioritiziraju, možda je neko pogledao i ostavio kako jeste. Ne znamo, jer niko nije ništa javio.
Kada nekome javno zalijepite etiketu phishing, minimum profesionalnosti je da kažete zašto to mislite. Čak i odbijenica sa razlogom je korisnija od tišine, jer čovjek bar zna na čemu je. Ovako je sistem dobio glas, a vlasnik domene nije.
Zašto bi ovo trebalo brinuti i one koji plaćaju IPQS
Lako je pomisliti da lažno pozitivan pogađa samo vlasnika domene. Ne pogađa.
Svaka pogrešna blokada je izgubljen korisnik, neuspjela transakcija, odbijen privatni mail, sat rada analitičara koji istražuje nešto što nije prijetnja, poziv podršci i na kraju allow lista koja se širi da bi se zaobišao bučni alat. Ako zaposleni stalno vide loše uzbune, prestanu vjerovati i dobrim uzbunama. Alat koji je kupljen da pojača sigurnost počne je slabiti.
Postoji i problem mjerenja. Ako blokirate hiljadu događaja jer ih je IPQS označio kao rizične, kako znate koliko je među njima bilo stvarnih napadača? Ako ne mjerite žalbe, uspješne ručne verifikacije, poništene odluke i naknadno utvrđene greške, onda samo brojite koliko puta vam je neko rekao da kažete ne, a to ćete u izvještaju prikazati kao spriječenu prevaru. To je cirkularna logika.
Odgovoran kupac ovakvih podataka morao bi mjeriti upravo ono što se ne vidi u prodajnoj brošuri, koliko legitimnih korisnika gubi na ulazu, koliko blokada kasnije bude poništeno i kako se stope grešaka razlikuju po starosti domene, TLD-u i infrastrukturi.
Skor treba biti trag, ne presuda
Moj stav je prilično jednostavan. Sistem za reputaciju mora jasno razlikovati verifikovanu zloupotrebu, jaku vjerovatnoću sa konkretnim dokazima, ograničene ili konfliktne dokaze i stanje nedovoljno podataka. Nova privatna domena bez istorije, sa urednim DNS, SPF i DMARC, bez spama i malvera, pripada u zadnju kategoriju dok se ne pojavi stvarni dokaz.
Umjesto phishing true, pošten odgovor bi bio nepoznato ili ograničena istorija, uz preporuku za dodatnu verifikaciju, ne automatsko blokiranje. Izvještaj bi trebao vraćati i razloge na visokom nivou, recimo novo registrovano, ograničena istorija saobraćaja, TLD statistički signal, uočen redirect, dijeljena CDN infrastruktura, prijava treće strane od određenog datuma, detektovana imitacija brenda, pronađena forma za lozinke, poklapanje sa verifikovanim feedom, heuristička procjena ili u čekanju ljudske provjere. To ne otkriva model, ali omogućava pametnu odluku. Postoji ogromna razlika između domene koja je juče hostovala stranicu za krađu lozinki i domene koja je samo nova i iza Cloudflarea.
I još nešto, algoritam nije dokaz. Mašinsko učenje može biti korisno i istovremeno katastrofalno pogriješiti u pojedinačnom slučaju, posebno kada ima malo podataka. Gomila slabih signala ne postaje jak dokaz samo zato što ih algoritam sabije u dvocifren broj. Ako IPQS ima jači dokaz, treba navesti kategoriju i datum. Ako ga nema, oznaka phishing je neodgovorna.
Šta bi IPQS morao promijeniti
Ne tražim da objave svaku težinu i svaki feed, to bi pomoglo prevarantima. Tražim osnovnu higijenu odgovornosti.
Prvo, prestati koristiti phishing true kada je jedino što znate da je domena nova ili nepoznata. Drugo, napraviti poseban kanal za žalbe za domene i URL-ove sa brojem predmeta i potvrdom. Treće, objaviti realan rok i držati ga se. Četvrto, omogućiti dokaz vlasništva preko DNS zapisa ili maila. Peto, vraćati reason kodove i datum dokaza, te reći da li je nalaz došao iz živog skeniranja, keša, prijave klijenta ili modela. Šesto, objasniti kako se računa risky TLD i koliko utiče na skor. Sedmo, pažljivo tretirati dijeljenu infrastrukturu. Osmo, objaviti provjerljive stope lažno pozitivnih po proizvodu i po segmentima, i obavještavati klijente kada se ranije distribuirana klasifikacija ispravi. I na kraju, sačuvati nepoznato kao legitiman ishod. Nisu sve nepoznanice prijetnje. Ponekad je nepoznanica samo nepoznanica.
Ništa od ovoga ne slabi borbu protiv prevara. Samo je čini vjerodostojnijom.
Šta bih tražio da sam na mjestu autora
Zahtjev je jednostavan. Ručni pregled, uklanjanje neosnovane oznake, te kratko obrazloženje koje kategorije signala su dovele do 95. Da li je .me značajno podigao skor, da li je Cloudflare IP igrao ulogu, da li postoji prijava zloupotrebe, pogodak na crnoj listi, feedu, skeniranju ili prijavi klijenta, ili je riječ o automatskoj procjeni na osnovu slabih pretpostavki. Ako postoji verifikovan dokaz, dovoljan je tip izvora i datum. Ako ne postoji, oznaka mora biti povučena.
To je minimum odgovornosti za firmu koja prodaje reputacijske presude internetu.
Razumijem zašto su vendori agresivni. Napadi su brzi, infrastruktura se stalno mijenja, kriminalci koriste nove domene i skrivaju se iza proxy mreža. Problem je težak. Ali težina problema ne opravdava nemar u rješenju.
Lako je svaku novu, privatnu ili preusmjerenu domenu proglasiti sumnjivom i upakovati to u broj koji izgleda naučno. Teško je reći nemamo dovoljno podataka, priznati neizvjesnost, javiti se kada pogriješite i ispraviti grešku prije nego se proširi.
U ovom slučaju IPQS je pao na tom teškom dijelu. Uzeo je legitimnu privatnu domenu sa validnim DNS, SPF i DMARC, bez spama, bez malvera i bez dokazane zloupotrebe, zalijepio joj phishing sa 95, a onda mjesec dana nije našao za shodno ni da odgovori.
Vendor za sprečavanje prevara smije biti oprezan. Ne smije biti nemaran. A kada prodajete reputaciju internetu, rečenica naš algoritam tako kaže nije odgovor, to je priznanje da skor ima više samopouzdanja nego dokazi iza njega.
IZVOR: IPQS Branded My New Domain as Phishing With a 95 Risk Score