Prije nešto više od dva mjeseca čovjek po imenu Pred Gray uradio je nešto potpuno dosadno i potpuno razumno. Registrovao je domenu sa prezimenom, sa ekstenzijom .me, na deset godina. Nije pravio startup, nije pravio funnel, nije htio da je preproda. Htio je trajni privatni e-mail, ono što danas sve manje ljudi ima, adresa tipa [email protected]. Podesio je DNS, uključio SPF i DMARC, sve ono što razlikuje ozbiljnog vlasnika od onih koji pokupe domenu na brzinu i puste je da skuplja prašinu.
I onda je provjerio šta o toj domeni misli IPQualityScore, poznat kao IPQS. Rezultat koji je dobio zvuči kao šala koja bi bila smiješna da nije potencijalno štetna.
Phishing: true. Suspicious: true. Risk score: 95. Spamming: false. Malware: false. DNS valid: true. SPF i DMARC uključeni. Parkirana domena: ne. Hostovani sadržaj: ne postoji. Kategorija sadržaja: nema je. Rang domene: nula.
Dakle, servis je sam priznao da nema nikakvog sadržaja za analizirati, da nema spama, nema malwarea, da je tehnička konfiguracija ispravna, a onda je svejedno zaključio da je domena phishing sa skoro maksimalnom ocjenom rizika. Meni je to bio prvi signal da ovdje ne gledamo tehničku grešku nego sistemsku logiku koja je pogrešno postavljena.
Gray je poslao zahtjev za ispravku. Čekao je mjesec dana. Do 29. avgusta 2026, kada je objavio tekst, nije dobio nikakav odgovor. Nikakvo objašnjenje, nikakav dokaz, nikakav broj predmeta. Samo tišina i etiketa koja stoji javno kao da je činjenica.
Broj koji izgleda naučno, a to nije
Ono što me ovdje najviše bode u oči jeste način na koji se prodaje broj 95.
IPQS u dokumentaciji opisuje svoju ocjenu kao procjenu sigurnosti da je URL zlonamjeran i navodi da je sve iznad 85 visok rizik. Njihov API čak daje primjer koda gdje se URL automatski označava ako je phishing true ili je ocjena iznad 85. To, prevedeno na jezik običnog korisnika, znači blokada. Odbijena registracija. Zaustavljena transakcija. E-mail koji ne prolazi. Podrška koja traži dodatnu verifikaciju.
I tu dolazimo do klasične zamjene teza. Kompanija će reći da ona samo daje signal, a da konačnu odluku donosi klijent. To je tačno samo na papiru. U praksi, klijent plaća IPQS upravo da bi donosio odluke na osnovu tog signala. Ako prodaješ sumnju kao uslugu, ne možeš se praviti da nemaš veze s posljedicama kad ta sumnja nekoga zaključa van sistema.
Još važnije, ocjena 95 ne znači da postoji 95 postotna vjerovatnoća da ste prevarant. To je interni, vlasnički skor čija formula nije javna. Ali ko god ga vidi u kontrolnoj tabli, shvatiće ga tačno tako, kao gotovo sigurnu presudu. I to je cijela poenta mog problema sa ovim modelom. Stvara se privid objektivnosti i preciznosti tamo gdje zapravo postoji nagađanje.
Kontradiktoran izvještaj koji sam sebe pobija
Kad pročitate izvještaj koji je Gray dobio, vidite da se sam pobija.
Nema malwarea. Nema spama. Nema sadržaja. Nema kategorije. Nema ranga. A opet, phishing true. Pa dobro, na osnovu čega?
Je li postojao lažni login za banku? Forma za krađu lozinki? Skripta koja krade podatke? E-mail kampanja sa te domene? Prijavljen incident na nekoj crnoj listi? Ili je model samo sabrao nekoliko slabih signala i odlučio da je to dovoljno za najtežu etiketu?
IPQS tu ništa ne kaže. A to je, po meni, srž problema. Razlika između “ne znamo dovoljno o ovoj domeni” i “ova domena vrši phishing” je ogromna. Prvo je pošteno priznanje ograničenja, drugo je optužba za krivično djelo. Pretvarati prvo u drugo zato što ti je tako lakše trenirati model je neodgovorno.
Kriv po komšiluku: priča o “rizičnom TLD-u”
Posebno mi je zanimljiv detalj da je IPQS označio .me kao rizičan TLD. U dokumentaciji piše da se tako označavaju ekstenzije koje se češće povezuju sa zloupotrebama, ali bez jasnih kriterija. Koji prag, koji period, koliki utjecaj na konačnu ocjenu, to se ne objašnjava.
Razumijem da postoje statistike o zloupotrebi po TLD-ovima. Spamhaus, recimo, godinama objavljuje takve preglede i otvoreno kaže da mjerenja uključuju procjene i da ne pokrivaju sve domene. I sami upozoravaju da zbog toga ispaštaju legitimni korisnici te ekstenzije.
I upravo tu dolazimo do onoga što ja zovem krivicom po komšiluku. .me je najprirodniji izbor za ličnu domenu. Reći da je cijela ekstenzija rizična pa na osnovu toga dodati bodove do ocjene 95 je isto kao da kažete da je svaki stanar zgrade sumnjiv jer je u njoj jednom bio prevarant. Zip kod, mobilni operater, hosting provajder, sve može imati lošiju statistiku, ali to nije dokaz da je konkretan čovjek nešto zgriješio. To je eventualno razlog da pogledate pažljivije, nikako da izreknete presudu.
Ako je .me presudio da ocjena bude 95, onda to treba pisati crno na bijelo i treba se braniti. Ako nije presudio, čemu onda služi ta zastavica osim da izvještaj izgleda opasnije nego što jeste?
Novo nije isto što i zlonamjerno
Drugi stub ove logike je starost domene. Da, napadači često koriste svježe registrovane domene i koriste ih brzo. To pokazuju i istraživanja. Ali svaka legitimna domena je jednom bila nova. Svaki porodični sajt, svaki portfolio, svaka mala firma, svaka nevladina organizacija počela je sa nulom istorije i nulom posjeta.
Odsustvo reputacije nije loša reputacija. To je jednostavna rečenica koju mnogi sistemi za procjenu rizika ne uspijevaju da primijene.
IPQS na svojim stranicama čak i sam napiše da novo ili neobično ne znači automatski zlonamjerno i da pojedinačni signali rijetko sami dokazuju zloupotrebu. I onda u praksi uradi suprotno. Umjesto da kaže da je domena nova i da nema dovoljno istorije za pouzdanu procjenu, on kaže da je phishing. To nije opreznost, to je lijenost upakovana u broj.
Ista priča je i sa preusmjerenjem i Cloudflare IP adresom. Izvještaj navodi da domena preusmjerava i prikazuje Cloudflare adresu. Pa naravno da preusmjerava. Danas gotovo svaka domena preusmjerava sa http na https, sa nečega na nešto. To je normalno ponašanje weba, a ne dokaz prevare. Cloudflare adrese su dijeljene, anycast, koristi ih ogroman broj potpuno nepovezanih sajtova. Na osnovu takve adrese ne možete znati ništa o vlasniku iza nje. Ako sistem ne zna da razlikuje dijeljenu infrastrukturu od individualne odgovornosti, onda nije dorastao modernom webu.
Kome se zapravo prodaje sumnja
Ovdje moramo zastati i pogledati širu sliku. IPQS nije neki forumski projekat. Prema vlastitim podacima, radi od 2011, ima više od 3.500 poslovnih klijenata i obrađuje preko 100 miliona transakcija dnevno. Prodaje sve, od provjere IP adresa i detekcije proxyja i VPN-a, do validacije e-maila, telefona, uređaja, botova, transakcijskog skoringa i reputacije domena.
Na sajtu ćete vidjeti logotipe kompanija poput Rakutena, Discorda, Perplexityja, IBM-a, integritete sa Splunkom, Palo Alto Cortex XSOAR, CrowdStrikeom, Rapid7, ThreatConnectom. Ne znači da svaki od njih koristi baš modul za domene koji je okinuo na Grayovoj domeni, ali pokazuje koliko daleko ovakvi skorovi mogu putovati. Mogu završiti u sigurnosnim kontrolnim tablama, u automatizovanim playbookovima, u sistemima za sprečavanje prevara gdje ih niko više ne propituje.
I tu nastaje najveći problem za običnog čovjeka. Vi nikad nećete dobiti obavijest da vas je zaustavio IPQS. Dobićete generičku poruku tipa registracija odbijena, sumnjiva e-mail domena, transakcija se ne može dovršiti. Ne znate kome da se žalite, a onaj ko vas je ocijenio nema odnos s vama. Vi niste njegov klijent, vi ste objekat u njegovoj bazi. I zato je tako lako ignorisati žalbu koja stoji mjesec dana bez odgovora.
Kad pogledate recenzije, slika postaje jasnija. Na Trustpilotu IPQS u trenutku pisanja originalnog teksta ima 2,5 od 5 na osnovu 60 recenzija, sa 30 postotaka jedinica. Ljudi opisuju gotovo identična iskustva, nova stranica proglašena prevarom, žalba bez odgovora, kućne IP adrese označene kao proxy. Na Capterri s druge strane ima 4,9 od 5, ali tamo ocjene daju kupci koji žele da sistem blokira što više. Jedna grupa kupuje zaštitu, druga trpi greške. I pogađate koja grupa ima veću težinu kada se odlučuje koliko će model biti agresivan.
Marketing govori jedno, sitna slova drugo
Moj problem sa ovim nije što neko griješi. Svaki model griješi. Moj problem je razlika između onoga što se obećava i onoga što se potpisuje.
Na marketinškim stranicama vidite tvrdnje poput 99,99 postotaka i najniža stopa lažno pozitivnih na tržištu, više od 350 postotaka bolja tačnost, sprečavanje prevara bez lažno pozitivnih. Nigdje nisam vidio javni skup za testiranje, matricu grešaka, metodologiju, razdvajanje po proizvodu, po starosti domene, po TLD-u. Procenat bez metodologije je reklama, ne dokaz.
A onda otvorite uslove korištenja i tamo piše da se usluga pruža po principu viđeno stanje, bez garancije da će rezultati biti tačni, pouzdani ili bez grešaka, uz ograničenje odgovornosti na 100 dolara ili iznos plaćen u posljednjih 12 mjeseci. Plus klauzula o međusobnom neomaložavanju, odricanje od kolektivnih tužbi, arbitraža. Razumijem da firme stavljaju takve klauzule, ali kontekst je bitan. Ne prodajete aplikaciju za bilješke. Prodajete presude o tuđoj reputaciji koje drugi koriste da nekoga odbiju. Tu “možda griješimo i ne odgovaramo” nije dovoljno dobar standard.
Kontakt stranica obećava odgovor u roku od nekoliko sati, forma za lažno pozitivne za IP adrese obećava 24 do 48 sati. Za domene nema ni jasne forme sa brojem predmeta i rokovima. I na kraju dobijete ono što je dobio Gray, tišinu. Čak i odbijenica sa obrazloženjem bila bi bolja od tišine. Ovako ostaje javna optužba, a onaj ko je optužen nema kome da se obrati.
Zašto bi ovo trebalo brinuti i one koji plaćaju
Neko će reći da je ovo problem vlasnika domena, ne klijenata IPQS-a. Mislim da je suprotno. Lažno pozitivni su skupi i za klijente.
Svaka pogrešna blokada je izgubljen korisnik, odbijena narudžba, istraga koja troši sate analitičara, tiket podrške koji neko mora riješiti, a da ne zna ni zašto je do blokade došlo. Ako su ljudi jednom bez razloga odbijeni, sljedeći put će zaobići vas i otići kod konkurencije. Ako analitičari vide da sistem stalno diže lažne uzbune, počeće da ga ignorišu, a onda će propustiti i pravu prijetnju. Najgore od svega, nastaje zatvoreni krug, sistem kaže da je neko rizičan, vi ga blokirate, blokiranje se upiše kao spriječena prevara, pa sistem izgleda sve tačnije.
Kompanija koja koristi ovakve servise morala bi mjeriti upravo ono što se najteže mjeri, koliko je legitimnih korisnika odbijeno, koliko žalbi je usvojeno, koliko je blokada kasnije poništeno ručnom provjerom. U suprotnom ne mjeri tačnost, nego poslušnost prema dobavljaču.
Šta bi fer sistem morao imati
Ne tražim da IPQS objavi svaki detalj modela. Jasno je da bi to pomoglo prevarantima da ga zaobiđu. Ali postoji ogromna razlika između potpune tajnosti i minimalne odgovornosti.
Fer sistem bi morao jasno razlikovati četiri stanja, dokazano zlonamjerno, vjerovatno zlonamjerno uz jake dokaze, ograničeni ili konfliktni dokazi i nedovoljno podataka. Nova lična domena bez sadržaja pripada u ovo posljednje, osim ako nema direktan dokaz zloupotrebe.
Umjesto jednog broja i crvene etikete phishing true, korisnik bi morao dobiti razloge, novo registrovano, nema istorije posjeta, statistički rizik TLD-a, detektovano preusmjerenje, dijeljena infrastruktura, da li je odluka donesena na osnovu živog skeniranja, keširanih podataka, prijave treće strane ili heuristike, koliko je star dokaz na koji se poziva. I morao bi imati pravo da dokaže vlasništvo kroz DNS ili e-mail verifikaciju i da dobije javnu istoriju promjena statusa.
Takođe, ako se etiketa ispostavi kao pogrešna, obaveza je obavijestiti klijente kojima je taj skor već isporučen. U suprotnom, greška živi dalje iako je na izvoru ispravljena. I da, vrijeme ispravke mora se mjeriti jednako ozbiljno kao i brzina detekcije. Brzo otkrivanje bez brze korekcije je samo brzo širenje štete.
Moj zaključak
Kad sve saberem, ne mogu se oteti utisku da je cijela industrija reputacijskog skoringa napravila jednu opasnu prečicu. Umjesto da kaže ne znamo, ona kaže sumnjivo. Umjesto da kaže nismo sigurni, ona kaže 95. A ne znamo i nismo sigurni su pošteni odgovori koji čuvaju i korisnika i klijenta od pogrešne odluke.
Slučaj Pred Graya je školski primjer. Tehnički ispravna domena, bez ijednog dokaza o phishingu, dobija najtežu etiketu. A kada vlasnik pokuša da je ospori, nema sagovornika. Nema dokaza, nema roka, nema odgovornosti. Samo broj koji putuje dalje kroz integracije i kontrolne table.
Razumijem da je borba protiv prevara teška i da firme žele alate koji rade brzo i automatski. Ali sumnja je laka, tačnost je teška. Lako je svaku novu, nepoznatu ili malo drugačiju stvar proglasiti prijetnjom. Teško je priznati nesigurnost, dati razloge i ispraviti grešku prije nego što nekome nanese štetu.
Ako IPQS želi da mu vjeruju kada kaže da je nešto prevara, mora pokazati da zna priznati i ispraviti kada nije. U suprotnom, ne prodaje sigurnost. Prodaje strah od nepoznatog, a račun za taj strah plaćaju obični ljudi koji su samo htjeli svoju e-mail adresu sa prezimenom.
IZVOR
MPrije nešto više od dva mjeseca čovjek po imenu Pred Gray uradio je nešto potpuno dosadno i potpuno razumno. Registrovao je domenu sa prezimenom, sa ekstenzijom .me, na deset godina. Nije pravio startup, nije pravio funnel, nije htio da je preproda. Htio je trajni privatni e-mail, ono što danas sve manje ljudi ima, adresa tipa [email protected]. Podesio je DNS, uključio SPF i DMARC, sve ono što razlikuje ozbiljnog vlasnika od onih koji pokupe domenu na brzinu i puste je da skuplja prašinu.
I onda je provjerio šta o toj domeni misli IPQualityScore, poznat kao IPQS. Rezultat koji je dobio zvuči kao šala koja bi bila smiješna da nije potencijalno štetna.
Phishing: true. Suspicious: true. Risk score: 95. Spamming: false. Malware: false. DNS valid: true. SPF i DMARC uključeni. Parkirana domena: ne. Hostovani sadržaj: ne postoji. Kategorija sadržaja: nema je. Rang domene: nula.
Dakle, servis je sam priznao da nema nikakvog sadržaja za analizirati, da nema spama, nema malwarea, da je tehnička konfiguracija ispravna, a onda je svejedno zaključio da je domena phishing sa skoro maksimalnom ocjenom rizika. Meni je to bio prvi signal da ovdje ne gledamo tehničku grešku nego sistemsku logiku koja je pogrešno postavljena.
Gray je poslao zahtjev za ispravku. Čekao je mjesec dana. Do 29. avgusta 2026, kada je objavio tekst, nije dobio nikakav odgovor. Nikakvo objašnjenje, nikakav dokaz, nikakav broj predmeta. Samo tišina i etiketa koja stoji javno kao da je činjenica.
Broj koji izgleda naučno, a to nije
Ono što me ovdje najviše bode u oči jeste način na koji se prodaje broj 95.
IPQS u dokumentaciji opisuje svoju ocjenu kao procjenu sigurnosti da je URL zlonamjeran i navodi da je sve iznad 85 visok rizik. Njihov API čak daje primjer koda gdje se URL automatski označava ako je phishing true ili je ocjena iznad 85. To, prevedeno na jezik običnog korisnika, znači blokada. Odbijena registracija. Zaustavljena transakcija. E-mail koji ne prolazi. Podrška koja traži dodatnu verifikaciju.
I tu dolazimo do klasične zamjene teza. Kompanija će reći da ona samo daje signal, a da konačnu odluku donosi klijent. To je tačno samo na papiru. U praksi, klijent plaća IPQS upravo da bi donosio odluke na osnovu tog signala. Ako prodaješ sumnju kao uslugu, ne možeš se praviti da nemaš veze s posljedicama kad ta sumnja nekoga zaključa van sistema.
Još važnije, ocjena 95 ne znači da postoji 95 postotna vjerovatnoća da ste prevarant. To je interni, vlasnički skor čija formula nije javna. Ali ko god ga vidi u kontrolnoj tabli, shvatiće ga tačno tako, kao gotovo sigurnu presudu. I to je cijela poenta mog problema sa ovim modelom. Stvara se privid objektivnosti i preciznosti tamo gdje zapravo postoji nagađanje.
Kontradiktoran izvještaj koji sam sebe pobija
Kad pročitate izvještaj koji je Gray dobio, vidite da se sam pobija.
Nema malwarea. Nema spama. Nema sadržaja. Nema kategorije. Nema ranga. A opet, phishing true. Pa dobro, na osnovu čega?
Je li postojao lažni login za banku? Forma za krađu lozinki? Skripta koja krade podatke? E-mail kampanja sa te domene? Prijavljen incident na nekoj crnoj listi? Ili je model samo sabrao nekoliko slabih signala i odlučio da je to dovoljno za najtežu etiketu?
IPQS tu ništa ne kaže. A to je, po meni, srž problema. Razlika između “ne znamo dovoljno o ovoj domeni” i “ova domena vrši phishing” je ogromna. Prvo je pošteno priznanje ograničenja, drugo je optužba za krivično djelo. Pretvarati prvo u drugo zato što ti je tako lakše trenirati model je neodgovorno.
Kriv po komšiluku: priča o “rizičnom TLD-u”
Posebno mi je zanimljiv detalj da je IPQS označio .me kao rizičan TLD. U dokumentaciji piše da se tako označavaju ekstenzije koje se češće povezuju sa zloupotrebama, ali bez jasnih kriterija. Koji prag, koji period, koliki utjecaj na konačnu ocjenu, to se ne objašnjava.
Razumijem da postoje statistike o zloupotrebi po TLD-ovima. Spamhaus, recimo, godinama objavljuje takve preglede i otvoreno kaže da mjerenja uključuju procjene i da ne pokrivaju sve domene. I sami upozoravaju da zbog toga ispaštaju legitimni korisnici te ekstenzije.
I upravo tu dolazimo do onoga što ja zovem krivicom po komšiluku. .me je najprirodniji izbor za ličnu domenu. Reći da je cijela ekstenzija rizična pa na osnovu toga dodati bodove do ocjene 95 je isto kao da kažete da je svaki stanar zgrade sumnjiv jer je u njoj jednom bio prevarant. Zip kod, mobilni operater, hosting provajder, sve može imati lošiju statistiku, ali to nije dokaz da je konkretan čovjek nešto zgriješio. To je eventualno razlog da pogledate pažljivije, nikako da izreknete presudu.
Ako je .me presudio da ocjena bude 95, onda to treba pisati crno na bijelo i treba se braniti. Ako nije presudio, čemu onda služi ta zastavica osim da izvještaj izgleda opasnije nego što jeste?
Novo nije isto što i zlonamjerno
Drugi stub ove logike je starost domene. Da, napadači često koriste svježe registrovane domene i koriste ih brzo. To pokazuju i istraživanja. Ali svaka legitimna domena je jednom bila nova. Svaki porodični sajt, svaki portfolio, svaka mala firma, svaka nevladina organizacija počela je sa nulom istorije i nulom posjeta.
Odsustvo reputacije nije loša reputacija. To je jednostavna rečenica koju mnogi sistemi za procjenu rizika ne uspijevaju da primijene.
IPQS na svojim stranicama čak i sam napiše da novo ili neobično ne znači automatski zlonamjerno i da pojedinačni signali rijetko sami dokazuju zloupotrebu. I onda u praksi uradi suprotno. Umjesto da kaže da je domena nova i da nema dovoljno istorije za pouzdanu procjenu, on kaže da je phishing. To nije opreznost, to je lijenost upakovana u broj.
Ista priča je i sa preusmjerenjem i Cloudflare IP adresom. Izvještaj navodi da domena preusmjerava i prikazuje Cloudflare adresu. Pa naravno da preusmjerava. Danas gotovo svaka domena preusmjerava sa http na https, sa nečega na nešto. To je normalno ponašanje weba, a ne dokaz prevare. Cloudflare adrese su dijeljene, anycast, koristi ih ogroman broj potpuno nepovezanih sajtova. Na osnovu takve adrese ne možete znati ništa o vlasniku iza nje. Ako sistem ne zna da razlikuje dijeljenu infrastrukturu od individualne odgovornosti, onda nije dorastao modernom webu.
Kome se zapravo prodaje sumnja
Ovdje moramo zastati i pogledati širu sliku. IPQS nije neki forumski projekat. Prema vlastitim podacima, radi od 2011, ima više od 3.500 poslovnih klijenata i obrađuje preko 100 miliona transakcija dnevno. Prodaje sve, od provjere IP adresa i detekcije proxyja i VPN-a, do validacije e-maila, telefona, uređaja, botova, transakcijskog skoringa i reputacije domena.
Na sajtu ćete vidjeti logotipe kompanija poput Rakutena, Discorda, Perplexityja, IBM-a, integritete sa Splunkom, Palo Alto Cortex XSOAR, CrowdStrikeom, Rapid7, ThreatConnectom. Ne znači da svaki od njih koristi baš modul za domene koji je okinuo na Grayovoj domeni, ali pokazuje koliko daleko ovakvi skorovi mogu putovati. Mogu završiti u sigurnosnim kontrolnim tablama, u automatizovanim playbookovima, u sistemima za sprečavanje prevara gdje ih niko više ne propituje.
I tu nastaje najveći problem za običnog čovjeka. Vi nikad nećete dobiti obavijest da vas je zaustavio IPQS. Dobićete generičku poruku tipa registracija odbijena, sumnjiva e-mail domena, transakcija se ne može dovršiti. Ne znate kome da se žalite, a onaj ko vas je ocijenio nema odnos s vama. Vi niste njegov klijent, vi ste objekat u njegovoj bazi. I zato je tako lako ignorisati žalbu koja stoji mjesec dana bez odgovora.
Kad pogledate recenzije, slika postaje jasnija. Na Trustpilotu IPQS u trenutku pisanja originalnog teksta ima 2,5 od 5 na osnovu 60 recenzija, sa 30 postotaka jedinica. Ljudi opisuju gotovo identična iskustva, nova stranica proglašena prevarom, žalba bez odgovora, kućne IP adrese označene kao proxy. Na Capterri s druge strane ima 4,9 od 5, ali tamo ocjene daju kupci koji žele da sistem blokira što više. Jedna grupa kupuje zaštitu, druga trpi greške. I pogađate koja grupa ima veću težinu kada se odlučuje koliko će model biti agresivan.
Marketing govori jedno, sitna slova drugo
Moj problem sa ovim nije što neko griješi. Svaki model griješi. Moj problem je razlika između onoga što se obećava i onoga što se potpisuje.
Na marketinškim stranicama vidite tvrdnje poput 99,99 postotaka i najniža stopa lažno pozitivnih na tržištu, više od 350 postotaka bolja tačnost, sprečavanje prevara bez lažno pozitivnih. Nigdje nisam vidio javni skup za testiranje, matricu grešaka, metodologiju, razdvajanje po proizvodu, po starosti domene, po TLD-u. Procenat bez metodologije je reklama, ne dokaz.
A onda otvorite uslove korištenja i tamo piše da se usluga pruža po principu viđeno stanje, bez garancije da će rezultati biti tačni, pouzdani ili bez grešaka, uz ograničenje odgovornosti na 100 dolara ili iznos plaćen u posljednjih 12 mjeseci. Plus klauzula o međusobnom neomaložavanju, odricanje od kolektivnih tužbi, arbitraža. Razumijem da firme stavljaju takve klauzule, ali kontekst je bitan. Ne prodajete aplikaciju za bilješke. Prodajete presude o tuđoj reputaciji koje drugi koriste da nekoga odbiju. Tu “možda griješimo i ne odgovaramo” nije dovoljno dobar standard.
Kontakt stranica obećava odgovor u roku od nekoliko sati, forma za lažno pozitivne za IP adrese obećava 24 do 48 sati. Za domene nema ni jasne forme sa brojem predmeta i rokovima. I na kraju dobijete ono što je dobio Gray, tišinu. Čak i odbijenica sa obrazloženjem bila bi bolja od tišine. Ovako ostaje javna optužba, a onaj ko je optužen nema kome da se obrati.
Zašto bi ovo trebalo brinuti i one koji plaćaju
Neko će reći da je ovo problem vlasnika domena, ne klijenata IPQS-a. Mislim da je suprotno. Lažno pozitivni su skupi i za klijente.
Svaka pogrešna blokada je izgubljen korisnik, odbijena narudžba, istraga koja troši sate analitičara, tiket podrške koji neko mora riješiti, a da ne zna ni zašto je do blokade došlo. Ako su ljudi jednom bez razloga odbijeni, sljedeći put će zaobići vas i otići kod konkurencije. Ako analitičari vide da sistem stalno diže lažne uzbune, počeće da ga ignorišu, a onda će propustiti i pravu prijetnju. Najgore od svega, nastaje zatvoreni krug, sistem kaže da je neko rizičan, vi ga blokirate, blokiranje se upiše kao spriječena prevara, pa sistem izgleda sve tačnije.
Kompanija koja koristi ovakve servise morala bi mjeriti upravo ono što se najteže mjeri, koliko je legitimnih korisnika odbijeno, koliko žalbi je usvojeno, koliko je blokada kasnije poništeno ručnom provjerom. U suprotnom ne mjeri tačnost, nego poslušnost prema dobavljaču.
Šta bi fer sistem morao imati
Ne tražim da IPQS objavi svaki detalj modela. Jasno je da bi to pomoglo prevarantima da ga zaobiđu. Ali postoji ogromna razlika između potpune tajnosti i minimalne odgovornosti.
Fer sistem bi morao jasno razlikovati četiri stanja, dokazano zlonamjerno, vjerovatno zlonamjerno uz jake dokaze, ograničeni ili konfliktni dokazi i nedovoljno podataka. Nova lična domena bez sadržaja pripada u ovo posljednje, osim ako nema direktan dokaz zloupotrebe.
Umjesto jednog broja i crvene etikete phishing true, korisnik bi morao dobiti razloge, novo registrovano, nema istorije posjeta, statistički rizik TLD-a, detektovano preusmjerenje, dijeljena infrastruktura, da li je odluka donesena na osnovu živog skeniranja, keširanih podataka, prijave treće strane ili heuristike, koliko je star dokaz na koji se poziva. I morao bi imati pravo da dokaže vlasništvo kroz DNS ili e-mail verifikaciju i da dobije javnu istoriju promjena statusa.
Takođe, ako se etiketa ispostavi kao pogrešna, obaveza je obavijestiti klijente kojima je taj skor već isporučen. U suprotnom, greška živi dalje iako je na izvoru ispravljena. I da, vrijeme ispravke mora se mjeriti jednako ozbiljno kao i brzina detekcije. Brzo otkrivanje bez brze korekcije je samo brzo širenje štete.
Moj zaključak
Kad sve saberem, ne mogu se oteti utisku da je cijela industrija reputacijskog skoringa napravila jednu opasnu prečicu. Umjesto da kaže ne znamo, ona kaže sumnjivo. Umjesto da kaže nismo sigurni, ona kaže 95. A ne znamo i nismo sigurni su pošteni odgovori koji čuvaju i korisnika i klijenta od pogrešne odluke.
Slučaj Pred Graya je školski primjer. Tehnički ispravna domena, bez ijednog dokaza o phishingu, dobija najtežu etiketu. A kada vlasnik pokuša da je ospori, nema sagovornika. Nema dokaza, nema roka, nema odgovornosti. Samo broj koji putuje dalje kroz integracije i kontrolne table.
Razumijem da je borba protiv prevara teška i da firme žele alate koji rade brzo i automatski. Ali sumnja je laka, tačnost je teška. Lako je svaku novu, nepoznatu ili malo drugačiju stvar proglasiti prijetnjom. Teško je priznati nesigurnost, dati razloge i ispraviti grešku prije nego što nekome nanese štetu.
Ako IPQS želi da mu vjeruju kada kaže da je nešto prevara, mora pokazati da zna priznati i ispraviti kada nije. U suprotnom, ne prodaje sigurnost. Prodaje strah od nepoznatog, a račun za taj strah plaćaju obični ljudi koji su samo htjeli svoju e-mail adresu sa prezimenom.
Prije nešto više od dva mjeseca čovjek po imenu Pred Gray uradio je nešto potpuno dosadno i potpuno razumno. Registrovao je domenu sa prezimenom, sa ekstenzijom .me, na deset godina. Nije pravio startup, nije pravio funnel, nije htio da je preproda. Htio je trajni privatni e-mail, ono što danas sve manje ljudi ima, adresa tipa [email protected]. Podesio je DNS, uključio SPF i DMARC, sve ono što razlikuje ozbiljnog vlasnika od onih koji pokupe domenu na brzinu i puste je da skuplja prašinu.
I onda je provjerio šta o toj domeni misli IPQualityScore, poznat kao IPQS. Rezultat koji je dobio zvuči kao šala koja bi bila smiješna da nije potencijalno štetna.
Phishing: true. Suspicious: true. Risk score: 95. Spamming: false. Malware: false. DNS valid: true. SPF i DMARC uključeni. Parkirana domena: ne. Hostovani sadržaj: ne postoji. Kategorija sadržaja: nema je. Rang domene: nula.
Dakle, servis je sam priznao da nema nikakvog sadržaja za analizirati, da nema spama, nema malwarea, da je tehnička konfiguracija ispravna, a onda je svejedno zaključio da je domena phishing sa skoro maksimalnom ocjenom rizika. Meni je to bio prvi signal da ovdje ne gledamo tehničku grešku nego sistemsku logiku koja je pogrešno postavljena.
Gray je poslao zahtjev za ispravku. Čekao je mjesec dana. Do 29. avgusta 2026, kada je objavio tekst, nije dobio nikakav odgovor. Nikakvo objašnjenje, nikakav dokaz, nikakav broj predmeta. Samo tišina i etiketa koja stoji javno kao da je činjenica.
Broj koji izgleda naučno, a to nije
Ono što me ovdje najviše bode u oči jeste način na koji se prodaje broj 95.
IPQS u dokumentaciji opisuje svoju ocjenu kao procjenu sigurnosti da je URL zlonamjeran i navodi da je sve iznad 85 visok rizik. Njihov API čak daje primjer koda gdje se URL automatski označava ako je phishing true ili je ocjena iznad 85. To, prevedeno na jezik običnog korisnika, znači blokada. Odbijena registracija. Zaustavljena transakcija. E-mail koji ne prolazi. Podrška koja traži dodatnu verifikaciju.
I tu dolazimo do klasične zamjene teza. Kompanija će reći da ona samo daje signal, a da konačnu odluku donosi klijent. To je tačno samo na papiru. U praksi, klijent plaća IPQS upravo da bi donosio odluke na osnovu tog signala. Ako prodaješ sumnju kao uslugu, ne možeš se praviti da nemaš veze s posljedicama kad ta sumnja nekoga zaključa van sistema.
Još važnije, ocjena 95 ne znači da postoji 95 postotna vjerovatnoća da ste prevarant. To je interni, vlasnički skor čija formula nije javna. Ali ko god ga vidi u kontrolnoj tabli, shvatiće ga tačno tako, kao gotovo sigurnu presudu. I to je cijela poenta mog problema sa ovim modelom. Stvara se privid objektivnosti i preciznosti tamo gdje zapravo postoji nagađanje.
Kontradiktoran izvještaj koji sam sebe pobija
Kad pročitate izvještaj koji je Gray dobio, vidite da se sam pobija.
Nema malwarea. Nema spama. Nema sadržaja. Nema kategorije. Nema ranga. A opet, phishing true. Pa dobro, na osnovu čega?
Je li postojao lažni login za banku? Forma za krađu lozinki? Skripta koja krade podatke? E-mail kampanja sa te domene? Prijavljen incident na nekoj crnoj listi? Ili je model samo sabrao nekoliko slabih signala i odlučio da je to dovoljno za najtežu etiketu?
IPQS tu ništa ne kaže. A to je, po meni, srž problema. Razlika između “ne znamo dovoljno o ovoj domeni” i “ova domena vrši phishing” je ogromna. Prvo je pošteno priznanje ograničenja, drugo je optužba za krivično djelo. Pretvarati prvo u drugo zato što ti je tako lakše trenirati model je neodgovorno.
Kriv po komšiluku: priča o “rizičnom TLD-u”
Posebno mi je zanimljiv detalj da je IPQS označio .me kao rizičan TLD. U dokumentaciji piše da se tako označavaju ekstenzije koje se češće povezuju sa zloupotrebama, ali bez jasnih kriterija. Koji prag, koji period, koliki utjecaj na konačnu ocjenu, to se ne objašnjava.
Razumijem da postoje statistike o zloupotrebi po TLD-ovima. Spamhaus, recimo, godinama objavljuje takve preglede i otvoreno kaže da mjerenja uključuju procjene i da ne pokrivaju sve domene. I sami upozoravaju da zbog toga ispaštaju legitimni korisnici te ekstenzije.
I upravo tu dolazimo do onoga što ja zovem krivicom po komšiluku. .me je najprirodniji izbor za ličnu domenu. Reći da je cijela ekstenzija rizična pa na osnovu toga dodati bodove do ocjene 95 je isto kao da kažete da je svaki stanar zgrade sumnjiv jer je u njoj jednom bio prevarant. Zip kod, mobilni operater, hosting provajder, sve može imati lošiju statistiku, ali to nije dokaz da je konkretan čovjek nešto zgriješio. To je eventualno razlog da pogledate pažljivije, nikako da izreknete presudu.
Ako je .me presudio da ocjena bude 95, onda to treba pisati crno na bijelo i treba se braniti. Ako nije presudio, čemu onda služi ta zastavica osim da izvještaj izgleda opasnije nego što jeste?
Novo nije isto što i zlonamjerno
Drugi stub ove logike je starost domene. Da, napadači često koriste svježe registrovane domene i koriste ih brzo. To pokazuju i istraživanja. Ali svaka legitimna domena je jednom bila nova. Svaki porodični sajt, svaki portfolio, svaka mala firma, svaka nevladina organizacija počela je sa nulom istorije i nulom posjeta.
Odsustvo reputacije nije loša reputacija. To je jednostavna rečenica koju mnogi sistemi za procjenu rizika ne uspijevaju da primijene.
IPQS na svojim stranicama čak i sam napiše da novo ili neobično ne znači automatski zlonamjerno i da pojedinačni signali rijetko sami dokazuju zloupotrebu. I onda u praksi uradi suprotno. Umjesto da kaže da je domena nova i da nema dovoljno istorije za pouzdanu procjenu, on kaže da je phishing. To nije opreznost, to je lijenost upakovana u broj.
Ista priča je i sa preusmjerenjem i Cloudflare IP adresom. Izvještaj navodi da domena preusmjerava i prikazuje Cloudflare adresu. Pa naravno da preusmjerava. Danas gotovo svaka domena preusmjerava sa http na https, sa nečega na nešto. To je normalno ponašanje weba, a ne dokaz prevare. Cloudflare adrese su dijeljene, anycast, koristi ih ogroman broj potpuno nepovezanih sajtova. Na osnovu takve adrese ne možete znati ništa o vlasniku iza nje. Ako sistem ne zna da razlikuje dijeljenu infrastrukturu od individualne odgovornosti, onda nije dorastao modernom webu.
Kome se zapravo prodaje sumnja
Ovdje moramo zastati i pogledati širu sliku. IPQS nije neki forumski projekat. Prema vlastitim podacima, radi od 2011, ima više od 3.500 poslovnih klijenata i obrađuje preko 100 miliona transakcija dnevno. Prodaje sve, od provjere IP adresa i detekcije proxyja i VPN-a, do validacije e-maila, telefona, uređaja, botova, transakcijskog skoringa i reputacije domena.
Na sajtu ćete vidjeti logotipe kompanija poput Rakutena, Discorda, Perplexityja, IBM-a, integritete sa Splunkom, Palo Alto Cortex XSOAR, CrowdStrikeom, Rapid7, ThreatConnectom. Ne znači da svaki od njih koristi baš modul za domene koji je okinuo na Grayovoj domeni, ali pokazuje koliko daleko ovakvi skorovi mogu putovati. Mogu završiti u sigurnosnim kontrolnim tablama, u automatizovanim playbookovima, u sistemima za sprečavanje prevara gdje ih niko više ne propituje.
I tu nastaje najveći problem za običnog čovjeka. Vi nikad nećete dobiti obavijest da vas je zaustavio IPQS. Dobićete generičku poruku tipa registracija odbijena, sumnjiva e-mail domena, transakcija se ne može dovršiti. Ne znate kome da se žalite, a onaj ko vas je ocijenio nema odnos s vama. Vi niste njegov klijent, vi ste objekat u njegovoj bazi. I zato je tako lako ignorisati žalbu koja stoji mjesec dana bez odgovora.
Kad pogledate recenzije, slika postaje jasnija. Na Trustpilotu IPQS u trenutku pisanja originalnog teksta ima 2,5 od 5 na osnovu 60 recenzija, sa 30 postotaka jedinica. Ljudi opisuju gotovo identična iskustva, nova stranica proglašena prevarom, žalba bez odgovora, kućne IP adrese označene kao proxy. Na Capterri s druge strane ima 4,9 od 5, ali tamo ocjene daju kupci koji žele da sistem blokira što više. Jedna grupa kupuje zaštitu, druga trpi greške. I pogađate koja grupa ima veću težinu kada se odlučuje koliko će model biti agresivan.
Marketing govori jedno, sitna slova drugo
Moj problem sa ovim nije što neko griješi. Svaki model griješi. Moj problem je razlika između onoga što se obećava i onoga što se potpisuje.
Na marketinškim stranicama vidite tvrdnje poput 99,99 postotaka i najniža stopa lažno pozitivnih na tržištu, više od 350 postotaka bolja tačnost, sprečavanje prevara bez lažno pozitivnih. Nigdje nisam vidio javni skup za testiranje, matricu grešaka, metodologiju, razdvajanje po proizvodu, po starosti domene, po TLD-u. Procenat bez metodologije je reklama, ne dokaz.
A onda otvorite uslove korištenja i tamo piše da se usluga pruža po principu viđeno stanje, bez garancije da će rezultati biti tačni, pouzdani ili bez grešaka, uz ograničenje odgovornosti na 100 dolara ili iznos plaćen u posljednjih 12 mjeseci. Plus klauzula o međusobnom neomaložavanju, odricanje od kolektivnih tužbi, arbitraža. Razumijem da firme stavljaju takve klauzule, ali kontekst je bitan. Ne prodajete aplikaciju za bilješke. Prodajete presude o tuđoj reputaciji koje drugi koriste da nekoga odbiju. Tu “možda griješimo i ne odgovaramo” nije dovoljno dobar standard.
Kontakt stranica obećava odgovor u roku od nekoliko sati, forma za lažno pozitivne za IP adrese obećava 24 do 48 sati. Za domene nema ni jasne forme sa brojem predmeta i rokovima. I na kraju dobijete ono što je dobio Gray, tišinu. Čak i odbijenica sa obrazloženjem bila bi bolja od tišine. Ovako ostaje javna optužba, a onaj ko je optužen nema kome da se obrati.
Zašto bi ovo trebalo brinuti i one koji plaćaju
Neko će reći da je ovo problem vlasnika domena, ne klijenata IPQS-a. Mislim da je suprotno. Lažno pozitivni su skupi i za klijente.
Svaka pogrešna blokada je izgubljen korisnik, odbijena narudžba, istraga koja troši sate analitičara, tiket podrške koji neko mora riješiti, a da ne zna ni zašto je do blokade došlo. Ako su ljudi jednom bez razloga odbijeni, sljedeći put će zaobići vas i otići kod konkurencije. Ako analitičari vide da sistem stalno diže lažne uzbune, počeće da ga ignorišu, a onda će propustiti i pravu prijetnju. Najgore od svega, nastaje zatvoreni krug, sistem kaže da je neko rizičan, vi ga blokirate, blokiranje se upiše kao spriječena prevara, pa sistem izgleda sve tačnije.
Kompanija koja koristi ovakve servise morala bi mjeriti upravo ono što se najteže mjeri, koliko je legitimnih korisnika odbijeno, koliko žalbi je usvojeno, koliko je blokada kasnije poništeno ručnom provjerom. U suprotnom ne mjeri tačnost, nego poslušnost prema dobavljaču.
Šta bi fer sistem morao imati
Ne tražim da IPQS objavi svaki detalj modela. Jasno je da bi to pomoglo prevarantima da ga zaobiđu. Ali postoji ogromna razlika između potpune tajnosti i minimalne odgovornosti.
Fer sistem bi morao jasno razlikovati četiri stanja, dokazano zlonamjerno, vjerovatno zlonamjerno uz jake dokaze, ograničeni ili konfliktni dokazi i nedovoljno podataka. Nova lična domena bez sadržaja pripada u ovo posljednje, osim ako nema direktan dokaz zloupotrebe.
Umjesto jednog broja i crvene etikete phishing true, korisnik bi morao dobiti razloge, novo registrovano, nema istorije posjeta, statistički rizik TLD-a, detektovano preusmjerenje, dijeljena infrastruktura, da li je odluka donesena na osnovu živog skeniranja, keširanih podataka, prijave treće strane ili heuristike, koliko je star dokaz na koji se poziva. I morao bi imati pravo da dokaže vlasništvo kroz DNS ili e-mail verifikaciju i da dobije javnu istoriju promjena statusa.
Takođe, ako se etiketa ispostavi kao pogrešna, obaveza je obavijestiti klijente kojima je taj skor već isporučen. U suprotnom, greška živi dalje iako je na izvoru ispravljena. I da, vrijeme ispravke mora se mjeriti jednako ozbiljno kao i brzina detekcije. Brzo otkrivanje bez brze korekcije je samo brzo širenje štete.
Moj zaključak
Kad sve saberem, ne mogu se oteti utisku da je cijela industrija reputacijskog skoringa napravila jednu opasnu prečicu. Umjesto da kaže ne znamo, ona kaže sumnjivo. Umjesto da kaže nismo sigurni, ona kaže 95. A ne znamo i nismo sigurni su pošteni odgovori koji čuvaju i korisnika i klijenta od pogrešne odluke.
Slučaj Pred Graya je školski primjer. Tehnički ispravna domena, bez ijednog dokaza o phishingu, dobija najtežu etiketu. A kada vlasnik pokuša da je ospori, nema sagovornika. Nema dokaza, nema roka, nema odgovornosti. Samo broj koji putuje dalje kroz integracije i kontrolne table.
Razumijem da je borba protiv prevara teška i da firme žele alate koji rade brzo i automatski. Ali sumnja je laka, tačnost je teška. Lako je svaku novu, nepoznatu ili malo drugačiju stvar proglasiti prijetnjom. Teško je priznati nesigurnost, dati razloge i ispraviti grešku prije nego što nekome nanese štetu.
Ako IPQS želi da mu vjeruju kada kaže da je nešto prevara, mora pokazati da zna priznati i ispraviti kada nije. U suprotnom, ne prodaje sigurnost. Prodaje strah od nepoznatog, a račun za taj strah plaćaju obični ljudi koji su samo htjeli svoju e-mail adresu sa prezimenom.
IZVOR: