Prije nešto više od dva mjeseca neko je uradio najdosadniju i najodgovorniju stvar na internetu. Registrovao je domenu za sebe. Ne za kampanju, ne za jednokratni lijevak, nego za identitet koji želi da nosi godinama, nešto tipa [email protected]. Uzeo je deset godina zakupa, podesio DNS, uključio SPF i DMARC, nije parkirao domenu, ne prodaje je, ne šalje spam, ne isporučuje malver, ne glumi banku ni državnu instituciju.

Onda je tu domenu provukao kroz IPQualityScore, servis koji firme plaćaju da im kaže kome da vjeruju i koga da blokiraju.

Rezultat je onaj zbog kojeg sam zastao i odlučio da o ovome pišem. IPQS u istom izvještaju priznaje da je sve tehnički ispravno i da nema traga zloupotrebe, a onda izriče najtežu kvalifikaciju, phishing true, uz ocjenu rizika 95 od 100.

Ovaj slučaj je objavljen 29. augusta 2026. na stranici ipqs.pred-gray.workers.dev i sažet je u jednoj rečenici koja bi morala da zabrine svakoga ko koristi internet: ako prodajete sumnju kao uslugu, morate pokazati na čemu je temeljite i morate je brzo ispraviti kada pogriješite. IPQS nije uradio ni jedno ni drugo, a autor to naziva onako kako i jeste, neoprezno etiketiranje u velikom obimu.

Šta se tačno dogodilo

Autor je novu privatnu domenu provjerio na IPQS alatu za reputaciju domena i URL-ova. Dobio je izvještaj koji sam sebe pobija.

S jedne strane piše:
spamming false, malware false, hosted content false, dakle ništa za ocijeniti, category N/A, domain rank 0, DNS valid, SPF enabled, DMARC enabled, parked false.

S druge strane piše:
phishing true, suspicious true, risk score 95 od 100, risky TLD true za .me, uz tehničke napomene da domena radi redirect i da se iza nje vidi Cloudflare IP.

Dakle, sistem sam kaže da nije našao nijedan konkretan trag phishinga, a onda izriče presudu da se radi o phishingu sa skoro maksimalnom sigurnošću. To nije blago upozorenje. To je optužba za oblik sajber kriminala koji podrazumijeva krađu identiteta i lozinki.

Prije otprilike mjesec autor je poslao zahtjev za ispravku. Do 29. augusta 2026. nije dobio broj predmeta, nije dobio potvrdu, nije dobio pitanje da dokaže vlasništvo, nije dobio obrazloženje ni odbijenicu. Nije dobio ni ljudski odgovor. Etiketa je ostala da stoji i da se, kako autor kaže, iznajmljuje svakom klijentu koji plati pristup.

Meni je taj detalj sa tišinom važniji od samog broja. Greške se dešavaju, modeli griješe, ali način na koji se odnosite prema grešci pokazuje da li ste ozbiljna firma ili samo prodajete brojke sa dashboarda.

Zašto 95 nije informacija nego oružje

U dokumentaciji za svoj malicious URL scanner IPQS opisuje risk score kao mjeru povjerenja da je URL maliciozan i kaže da je sve preko 85 visok rizik, vjerovatno loša reputacija ili maliciozno ponašanje. Polje phishing je opisano kao povezanost sa malicioznim phishing ponašanjem.

Kada neko vidi phishing true i 95 od 100, niko to ne čita kao možda nemamo dovoljno istorije. Čita se kao skoro potpuna sigurnost da je riječ o prevari.

Formalno, to nije matematički izračunatih 95 posto vjerovatnoće, nego interni confidence skor čija formula nije javna. Suštinski, to ne mijenja ništa za onoga ko na osnovu tog broja donosi odluku. Automatsko pravilo će blokirati kada vidi phishing true ili skor preko 85, analitičar će otvoriti incident, mail filter će odbiti poruku. IPQS u svojim primjerima i sam pokazuje logiku tipa flaguj ako je phishing true ili ako je skor veći od 85 i reklamira proizvod za screening tokom registracija, transakcija i slanja mailova.

I zato mi je neuvjerljiva priča da IPQS samo daje signal, a klijent odlučuje. Tačno je da klijent pritisne dugme, ali cijela vrijednost proizvoda je u tome da klijent vjeruje tom signalu i automatizuje odluke. Ne možete u prodaji govoriti kako sprečavate prevaru, a onda kada vaš signal napravi štetu reći da ste vi samo neutralni izvor podataka. Ako naplaćujete okidač, vaš je i hitac. Kako i sam autor kaže, ne možete tražiti zasluge kada vaš signal zaustavi prevaru, a onda tražiti distancu kada isti signal kazni nedužnog korisnika.

Izvještaj koji pobija sam sebe

Najjači dio ove priče je unutrašnja kontradikcija, a ona se vidi bez ikakvog tehničkog predznanja.

Nema malvera. Nema spama. Nije parkirana. Nema hostovanog sadržaja, dakle nema šta da se ocijeni. Nema kategoriju. Nema rang. DNS i autentikacija prolaze.

I onda phishing true sa 95.

Pa šta je onda bio dokaz?

Da li je pronađena klonirana stranica za prijavu? Forma za krađu lozinki? Skripta za skimming? Imitacija brenda? Maliciozni lanac preusmjerenja? Prijava korisnika? Pogodak na nekoj ozbiljnoj crnoj listi? Ili je model samo na osnovu imena i nekoliko slabih korelacija zaključio da je nešto sumnjivo?

Javni izvještaj ne nudi ni kategoriju dokaza, ni datum, ni izvor. Ne kaže da li je riječ o živom skeniranju, keširanom podatku, prijavi klijenta, feedu treće strane ili čistoj heuristici. Samo ostavlja crvenu etiketu.

Ovdje se po meni lomi poštenje cijelog sistema. Postoji ogromna razlika između oznaka nedovoljno podataka i phishing. Prvo znači ne znamo još, drugo znači kriminal. Zamijeniti prvo drugim zato što vam je neizvjesnost teško prodati kao proizvod nije tehnička greška, to je pogrešan pristup. Nova domena bez istorije nije domena sa lošom istorijom. To bi firmi koja prodaje reputaciju moralo biti jasno.

Moj problem sa ovim je što broj izgleda naučno, a iza njega nema ničeg opipljivog. Ljudi vide 95 i misle da je neko nešto detaljno istražio. U stvarnosti, neko je samo sabrao nekoliko slabih signala i upakovao ih u broj koji izgleda precizno.

Zašto je krivica po ekstenziji loša ideja

Izvještaj je označio i samu ekstenziju .me kao rizičnu. IPQS definiše risky TLD kao signal da se radi o ekstenziji koja se češće povezuje sa malverom i prevarama, ali javno ne objavljuje listu koje su to ekstenzije, u kom periodu se mjeri, koji prag se koristi, koliko često se lista mijenja i koliko taj faktor utiče na konačni skor.

Nije sporno da neke ekstenzije imaju veću gustinu zloupotrebe. To i Spamhaus dokumentuje, ali uz ogradu da se radi o kombinaciji udjela i ukupnog volumena i da su u pitanju procjene sa metodološkim izborima. Upravo zato bi TLD reputacija trebala biti slab kontekst, a ne prečica do krivice.

Ekstenzija .me je potpuno prirodan izbor za lične sajtove i mailove koji nose prezime. Kažnjavati konkretnu privatnu domenu na osnovu statistike ekstenzije je kolektivna kazna. To je kao da kažete svi stanari jedne zgrade su sumnjivi jer je u zgradi jednom neko nešto ukrao. Autor na ovoj stranici to zove ispravno, profilisanje po komšiluku.

Ako je .me presudio, recite to otvoreno i branite brojkama. Ako nije presudio, čemu onda služi crvena zastavica koja samo plaši onoga ko čita izvještaj. U oba slučaja ispada da služi da tanki izvještaj izgleda ozbiljnije nego što jeste. To je ukras koji plaši, ne dokaz koji pomaže.

Novo ne znači maliciozno

Tačno je da kriminalci često koriste svježe registrovane domene. To je neosporno i korisno kada uz starost postoji i dokaz, lažna stranica, krađa brenda, maliciozni mail, skripta, prijava žrtve. Ali sama činjenica da je domena stara dva mjeseca i bez ranga ne stvara phishing stranicu.

Svaka porodična domena, svaki mali obrt, svaka nevladina organizacija, svaki lični blog je jednom bio nov i bez ranga. Nulta istorija nije loša istorija. IPQS na svojoj stranici o reputaciji domena i sam kaže da nova ili neobična stranica nije automatski maliciozna i da jedan signal rijetko dokazuje zloupotrebu. Šteta što se tog pravila ne drži kada treba dodijeliti skor.

Pošten rezultat za ovakvu domenu bi bio nepoznato, nedovoljno podataka ili nizak stepen povjerenja, uz preporuku za dodatnu verifikaciju, ne automatsko blokiranje. Umjesto toga dobili smo phishing sa 95. Jedno je poniznost pred činjenicama, drugo je lažna optužba sa naučno upakovanim brojem.

Ovdje se vidi i zamka automatizacije. Kada imate malo podataka, najlakše je reći sumnjivo, jer tako nikad nećete propustiti pravog napadača. Ali ćete zato proglasiti krivim svakog ko je nov. To nije oprez, to je lijenost.

Redirect i Cloudflare nisu dokazi

Još dva detalja iz izvještaja zaslužuju da se ogole.

Redirect je normalan dio weba. HTTP na HTTPS, root na www, stara adresa na novu, privatna domena na hostovani profil. Da, phishing kampanje koriste lance preusmjerenja da sakriju odredište, ali sam podatak redirected true bez konteksta kuda vodi i šta se nalazi na odredištu ne znači ništa. IPQS definiše to polje kao činjenicu da URL preusmjerava na drugu domenu, ne kao tvrdnju da je svako preusmjerenje maliciozno. Ako je redirect uticao na skor, onda bi moralo pisati šta je bilo sporno na odredištu, da li postoji pogodak na feedu, lažni login, obfuskacija ili uslovno prikazivanje sadržaja.

Slično je sa Cloudflare IP. Cloudflare objašnjava da su proxied hostovi iza zajedničkih anycast adresa i da posjetilac vidi Cloudflare adresu, a ne origin server. Hiljade nepovezanih domena dijeli isti IP rang. Ako sistem ne zna odvojiti reputaciju jednog hosta od komšija na istoj infrastrukturi, onda nije spreman za današnji internet. U javnom izvještaju se čak i ne vidi da li je taj IP uopšte uticao na skor, što je dodatni problem transparentnosti. Prikazati ga bez objašnjenja samo pojačava utisak da je i to dokaz, iako nije.

Kada neko dijeli ulaz sa hiljadu drugih stanara, ne možete proglasiti lopovom svakog ko prođe kroz isti ulaz. A upravo to se dešava kada se dijeljena infrastruktura tretira kao lična krivica.

Biznis koji se hrani sopstvenim signalima

Ovo nije hobi skripta. IPQS kaže da postoji od 2011. godine, da opslužuje hiljade firmi i da dnevno skoruje preko sto miliona transakcija, prodajući reputaciju IP adresa, detekciju proxy i VPN, validaciju maila i telefona, fingerprint uređaja, detekciju botova, scoring transakcija, skeniranje malvera i reputaciju domena i URL-ova. Podaci navodno dolaze iz honeypotova, crnih lista, forenzičkih analiza, mašinskog učenja i povratnih informacija klijenata koji prijavljuju domene, URL-ove, mailove i IP adrese, uz napomenu da se ti podaci i metapodaci mogu koristiti za poboljšanje modela.

Kada je signal tačan, takva mreža je moćna. Kada je netačan, postaje petlja koja sama sebe hrani. Sporan signal utiče na odluku klijenta, ta odluka generiše novu prijavu, prijava se vraća u sistem i počinje izgledati kao potvrda. Autor s pravom kaže da ne može dokazati da se to desilo baš ovdje, ali sama arhitektura čini brz i transparentan proces ispravke kritičnim.

A skor putuje dalje nego što mislite. IPQS promoviše integracije sa platformama za sprečavanje prevara i sigurnosnim alatima, uključujući Splunk, Palo Alto Cortex XSOAR, CrowdStrike, Rapid7, ThreatConnect, QRadar, MISP, OpenCTI, SpiderFoot i druge. Važno je biti pošten, javni logotipi i studije slučaja, poput onih za Bolt, Phone.com, Tolunu i ZinQ Media, ne dokazuju da svaki od tih klijenata koristi baš domen reputaciju koja je ovdje zakazala, neki koriste samo provjeru IP ili maila. Ali suština ostaje, jednom kada vas neko označi, oznaka ulazi u tuđe sisteme. Korisnik koji bude odbijen često vidi samo generičku poruku registracija odbijena ili domen je sumnjiv i nikad ne sazna da je iza toga IPQS. Zato rečenica to je samo skor nema nikakvu težinu. Skor jeste proizvod.

Nije izolovan slučaj, nego obrazac

Autor nije jedini koji je naletio na zid. Na Trustpilotu i na Redditu, u zajednicama poput HomeNetworking, Cybersecurity Help i Tech Support, ima sličnih žalbi da su legitimni sajtovi ili kućne IP adrese označeni kao prevara, proxy ili VPN, a zahtjevi za ispravku ostanu bez odgovora. S druge strane, na poslovnim platformama poput Capterra i G2 ima i mnogo pozitivnih ocjena gdje klijenti kažu da im IPQS pomaže da hvataju botove i lažne naloge.

Ja vjerujem da obje stvari mogu biti tačne. Alat može hvatati stvarne prevarante i istovremeno praviti ozbiljnu štetu nedužnima. To nisu suprotstavljene istine, to su dvije perspektive na isti sistem. Jedna grupa kupuje zaštitu, druga trpi greške. Ako ste vlasnik male privatne domene, vi niste kupac. Vi ste samo unos u bazi. I zato vas je lako ignorisati. Bez pravog žalbenog puta, oni koji trpe grešku nemaju nikakvu polugu.

Upravo zato je važno da recenzije i forumi budu tretirani kao anegdote, ne kao laboratorijski dokaz, ali i da se obrazac ne ignoriše. Kada različiti ljudi u različito vrijeme opisuju istu putanju, loša oznaka pa tišina, onda to više nije peh, to je sistemski propust.

Marketing obećava 99,99 posto, pravni tekst kaže kakvo jeste

Ovdje mi se najviše lomi povjerenje.

U marketingu IPQS govori o najnižoj stopi lažno pozitivnih u industriji i o tvrdnjama poput sprečavanja prevara bez lažno pozitivnih. To su krupne tvrdnje za firmu čiji podaci odlučuju da li će neko biti tretiran kao prevarant.

Pokušao sam pronaći ono što bi moralo stajati iza takvih tvrdnji, javno dostupan benchmark skup, opis uzorka, matricu grešaka, metodologiju utvrđivanja istine, stope grešaka po proizvodu, po starosti domene, po TLD-u, po hostingu ili iza CDN-a. Nema toga u javnom pristupu na način koji bi omogućio nezavisnu provjeru. Procenat bez metode je reklama, ne validacija. Ako IPQS ima ozbiljna interna istraživanja, trebao bi ih objaviti.

U dokumentaciji za napredne opcije URL skenera i proxy detekcije IPQS i sam priznaje da strožija podešavanja mogu povećati broj lažno pozitivnih. Dakle, firma zna da greške postoje.

A onda otvorite uslove korištenja i tamo piše da se servis isporučuje po principu kakav jeste, bez garancije da će rezultati uvijek biti tačni i pouzdani, uz ograničenje ukupne odgovornosti. To je pravno uobičajeno, ali u ovom kontekstu stvara neugodan raskorak. Brošura traži da vjerujete presudama, ugovor upozorava da presude mogu biti pogrešne, a treća strana koja je etiketirana nema ugovor i nema polugu da traži odgovornost. To nije raspodjela rizika, to je prebacivanje rizika na onoga ko je najslabiji u lancu.

Kako autor sažima, marketing kaže vjerujte nam kada ocjenjujemo druge ljude, pravni tekst kaže mogli bismo biti u krivu i jedva smo odgovorni. Kada je vaš proizvod reputacija, ta rečenica je priznanje.

Podrška koja obećava sate, a isporučuje tišinu

Posebno me zasmetao dio sa podrškom.

Na kontakt stranici piše da firma obično odgovara u roku od nekoliko sati, a na stranici za lažno pozitivne da se IP podaci provjeravaju u roku od 24 do 48 sati. Ali ta forma djeluje primarno fokusirana na IP adrese. Za domene i URL-ove ne postoji jasno označen tok sa brojem predmeta, automatskom potvrdom, rokom, statusnom stranicom i obrazloženom odlukom.

Autor je iskoristio dostupni kanal i dobio tišinu. Mjesec bez ijedne povratne informacije. Možda je poruka zagubljena, možda postoji drugi red, možda se prijave onih koji nisu platili deprioritiziraju, možda je neko pogledao i ostavio kako jeste. Ne znamo, jer niko nije ništa javio.

Kada nekome javno zalijepite etiketu phishing, minimum profesionalnosti je da kažete zašto to mislite. Čak i odbijenica sa razlogom je korisnija od tišine, jer čovjek bar zna na čemu je. Ovako je sistem dobio glas, a vlasnik domene nije. Kako autor kaže, prijavite se i molite se nije žalbeni postupak.

Zašto bi ovo trebalo brinuti i one koji plaćaju IPQS

Lako je pomisliti da lažno pozitivan pogađa samo vlasnika domene. Ne pogađa.

Svaka pogrešna blokada je izgubljen korisnik, neuspjela transakcija, odbijen privatni mail, sat rada analitičara koji istražuje nešto što nije prijetnja, poziv podršci i na kraju široka allow lista koja se pravi da bi se zaobišao bučni alat. Ako zaposleni stalno vide loše uzbune, prestanu vjerovati i dobrim uzbunama. Alat koji je kupljen da pojača sigurnost počne je slabiti.

Postoji i problem mjerenja. Ako blokirate hiljadu događaja jer ih je IPQS označio kao rizične, kako znate koliko je među njima bilo stvarnih napadača. Ako ne mjerite žalbe, uspješne ručne verifikacije, poništene odluke i naknadno utvrđene greške, onda samo brojite koliko puta vam je neko rekao da kažete ne, a to ćete u izvještaju prikazati kao spriječenu prevaru. To je cirkularna logika. Ne mjerite tačnost, nego poslušnost prema tuđem modelu.

Odgovoran kupac ovakvih podataka morao bi mjeriti upravo ono što se ne vidi u prodajnoj brošuri, koliko legitimnih korisnika gubi na ulazu, koliko blokada kasnije bude poništeno i kako se stope grešaka razlikuju po starosti domene, TLD-u, infrastrukturi i podešavanjima osjetljivosti. Inače samo ocjenjujete IPQS domaćom zadaćom koju je sam napisao.

Skor treba biti trag, ne presuda

Moj stav je prilično jednostavan. Sistem za reputaciju mora jasno razlikovati verifikovanu zloupotrebu, jaku vjerovatnoću sa konkretnim dokazima, ograničene ili konfliktne dokaze i stanje nedovoljno podataka. Nova privatna domena bez istorije, sa urednim DNS, SPF i DMARC, bez spama i malvera, pripada u zadnju kategoriju dok se ne pojavi stvarni dokaz.

Umjesto phishing true, pošten odgovor bi bio nepoznato ili nedovoljno podataka, uz preporuku za dodatnu verifikaciju, ne automatsko blokiranje. Izvještaj bi trebao vraćati i razloge na visokom nivou, recimo novo registrovano, ograničena istorija saobraćaja, TLD statistički signal, uočen redirect, dijeljena CDN infrastruktura, prijava treće strane od određenog datuma, detektovana imitacija brenda, pronađena forma za lozinke, poklapanje sa verifikovanim feedom, heuristička procjena ili u čekanju ljudske provjere. To ne otkriva model, ali omogućava pametnu odluku. Postoji ogromna razlika između domene koja je juče hostovala stranicu za krađu lozinki i domene koja je samo nova i iza Cloudflarea.

I još nešto, algoritam nije dokaz. Mašinsko učenje može biti korisno i istovremeno katastrofalno pogriješiti u pojedinačnom slučaju, posebno kada ima malo podataka. Gomila slabih signala ne postaje jak dokaz samo zato što ih algoritam sabije u dvocifren broj. Ako IPQS ima jači dokaz, treba navesti kategoriju i datum. Ako ga nema, oznaka phishing je neodgovorna.

Šta bi IPQS morao odmah da promijeni

Ne tražim da objave svaku težinu i svaki feed, to bi pomoglo prevarantima da zaobilaze detekciju. Tražim osnovnu higijenu odgovornosti.

Prvo, prestati koristiti phishing true kada je jedino što znate da je domena nova ili nepoznata, i umjesto toga koristiti nepoznato ili nedovoljno podataka. Drugo, napraviti poseban kanal za žalbe za domene i URL-ove sa brojem predmeta, statusnom stranicom i pisanim obrazloženjem. Treće, objaviti realan rok i držati ga se, te automatski potvrditi svaku žalbu. Četvrto, omogućiti dokaz vlasništva preko DNS zapisa ili maila. Peto, vraćati reason kodove i datum dokaza, te reći da li je nalaz došao iz živog skeniranja, keša, prijave klijenta ili modela. Šesto, objasniti kako se računa risky TLD i koliko utiče na skor, bez zastrašujućih znački. Sedmo, pažljivo tretirati dijeljenu infrastrukturu da se reputacija ne prelijeva sa komšija. Osmo, objaviti provjerljive stope lažno pozitivnih po proizvodu i po segmentima, i obavještavati klijente kada se ranije distribuirana klasifikacija ispravi, uz javnu istoriju nastanka i promjene statusa. I na kraju, nuditi step up verifikaciju za nove i nepoznate domene umjesto automatskog blokiranja.

Ništa od ovoga ne pomaže prevarantima. Samo sprečava kažnjavanje nedužnih da bi dashboard izgledao odlučno.

Šta bih tražio da sam na mjestu autora

Zahtjev je jednostavan i razuman. Ručni pregled, uklanjanje neosnovane oznake, te kratko obrazloženje koje kategorije signala su dovele do 95. Da li je .me značajno podigao skor, da li je Cloudflare IP igrao ulogu, da li postoji prijava zloupotrebe, pogodak na crnoj listi, feedu, skeniranju ili prijavi klijenta, ili je riječ o automatskoj procjeni na osnovu slabih pretpostavki. Ako postoji verifikovan dokaz, dovoljan je tip izvora i datum, ne mora se otkriti cijeli model. Ako ne postoji, oznaka mora biti povučena.

Autor je i sam rekao da bi, ako IPQS zaista ima dokaz da je ta domena hostovala phishing sadržaj ili prikupljala lozinke, odmah uklonio problem. Ako dokaza nema, onda je jasno šta treba uraditi.

Razumijem zašto su vendori agresivni. Napadi su brzi, infrastruktura se stalno mijenja, kriminalci koriste nove domene i skrivaju se iza proxy mreža. Problem je težak. Ali težina problema ne opravdava nemar u rješenju.

Lako je svaku novu, privatnu ili preusmjerenu domenu proglasiti sumnjivom i upakovati to u broj koji izgleda naučno. Teško je reći nemamo dovoljno podataka, priznati neizvjesnost, javiti se kada pogriješite i ispraviti grešku prije nego se proširi.

U ovom slučaju IPQS je pao na tom teškom dijelu. Uzeo je legitimnu privatnu domenu sa validnim DNS, SPF i DMARC, bez spama, bez malvera i bez dokazane zloupotrebe, zalijepio joj phishing sa 95, a onda mjesec nije našao za shodno ni da odgovori.

Vendor za sprečavanje prevara smije biti oprezan. Ne smije biti nemaran. A kada prodajete reputaciju internetu, rečenica naš algoritam tako kaže nije odgovor, to je priznanje da skor ima više samopouzdanja nego dokazi iza njega. Sumnja je jeftina, tačnost je teška, a upravo tačnost je ono što bi morali da plaćamo.

IZVOR: IPQS Smears Clean Personal Domain as Phishing – 95/100 Risk, Zero Proof