Nedavno sam naletio na slučaj koji na prvi pogled djeluje kao sitna tehnička greška. Neko je registrovao privatnu domenu za ličnu upotrebu, tipa [email protected], platio je na deset godina unaprijed i sve tehnički posložio kako treba. DNS prolazi, SPF i DMARC su uključeni, nema parkinga, nema sadržaja koji bi bilo koga dovodio u zabludu, nema slanja spama, nema malvera. Domena je nova, bez istorije, bez ranga, bez kategorije. I onda provjera na IPQualityScore. Rezultat: phishing true, suspicious true, rizik 95 od 100.

Meni je to odmah zazvonilo kao crvena lampica. Ne zato što mislim da su sistemi za reputaciju beskorisni, nego zato što tačno ovakve situacije pokazuju gdje cijela industrija ocjenjivanja opasnosti puca.

Hajde da raščistimo šta se ovdje desilo i zašto je važno.

Šta se tačno desilo

Autor teksta je registrovao novu domenu za privatnu e-mail adresu. Ideja je bila dugoročna, stabilna adresa na vlastitom prezimenu, ne nekakva kampanja ili jednokratni projekat. Domena je tehnički ispravna, što potvrđuje i sam IPQS izvještaj: DNS valid true, SPF true, DMARC true, nije parkirana, nema hostovan sadržaj. Istovremeno, spamming false, malware false. Dakle, ni sam sistem nije našao nikakav konkretan trag zloupotrebe.

Jedini negativni signali u izvještaju su bili Risky TLD: true i činjenica da je domena nova i bez ranga, plus tehnički detalj da radi redirect i da se iza nje vidi Cloudflare IP.

I umjesto da takav skup činjenica rezultira ocjenom nepoznato ili nedovoljno podataka, sistem je izabrao najtežu moguću kvalifikaciju: phishing. Sa ocjenom 95. To nije uzdržano upozorenje. To je optužba za krivično djelo, upakovana u broj koji svako, od običnog korisnika do analitičara u nekoj firmi, čita kao skoro potpunu sigurnost.

Autor je prije otprilike mjesec dana poslao zahtjev za ispravku. Do 29. augusta 2026. nikakav odgovor nije dobio. Ni potvrda, ni broj predmeta, ni rok, ni obrazloženje. Samo tišina.

Zašto je ocjena 95 problem sama po sebi

Volio bih da se razumijemo oko jedne stvari. Brojevi prodaju odluke.

IPQS u svojoj dokumentaciji opisuje ovu ocjenu kao mjeru povjerenja za detekciju malicioznih URL-ova, gdje je 85+ visok rizik. Kada pored toga stoji phishing true, svaki automatizovani sistem i velika većina ljudi će to shvatiti kao da je potvrđeno da se radi o prevarantskoj stranici koja krade lozinke. U praksi to znači blokiran nalog, odbijena registracija, e-mail koji završi u smeću ili se uopšte ne isporuči, dodatne provjere na platnom prometu.

Ovdje se postavlja pitanje odgovornosti. IPQS će formalno reći da krajnju odluku donosi klijent koji koristi njihov API. To je tačno na papiru, ali suštinski netačno u smislu kako se proizvod prodaje. Prodaje se upravo da bi klijenti na osnovu njega automatski donosili odluke. Ne možete istovremeno reklamirati kako sprečavate prevaru i onda, kada vaš signal nekome nanese štetu, reći da ste vi samo neutralni izvor podataka. Ako naplaćujete sumnju, morate platiti i cijenu greške.

Moj problem sa ovim je što se 95 ne ponaša kao informacija, nego kao presuda. A presuda bez obrazloženja nije ništa drugo nego samovolja.

Izvještaj koji sam sebi skače u usta

Najbizarniji detalj u cijelom slučaju je kontradikcija unutar samog izvještaja. S jedne strane, tehnički sve štima, nema malvera, nema spama, nema hostovanog phishing sadržaja. S druge strane, phishing true sa skoro maksimalnom ocjenom.

I tu prirodno pitam: na osnovu čega?

Je li pronađena lažna login stranica neke banke? Forma za krađu lozinki? Sporna preusmjeravanja na poznatu phishing infrastrukturu? Prijava žrtve? Hit na nekoj crnoj listi? Ili je model samo sabrao nekoliko slabih korelacija i to proglasio phishingom?

Izvještaj ne nudi ništa. Nema tipa dokaza, nema datuma, nema izvora. Samo etiketa.

Ovo je klasična zamjena teza koja me najviše iritira kod ovakvih sistema. Nepoznato se predstavlja kao maliciozno. Nešto što je novo i nepoznato, a nema negativnu istoriju, tretira se kao da ima negativnu istoriju. To nije opreznost, to je lijenost. Mnogo je lakše zalijepiti crvenu etiketu nego priznati da nema dovoljno podataka.

A priznati da nema dovoljno podataka bi bilo pošteno. Svaka nova porodična domena, svaki portfolio, svaka mala firma, svaka neprofitna organizacija u jednom trenutku je bila nova, bez ranga i bez saobraćaja. To ih ne čini prevarom.

Tri slaba izgovora koja prave veliku štetu

Kada pogledam šta je u izvještaju moglo pogurati ocjenu, vidim tri stvari koje se uporno ponavljaju u ovoj industriji i koje su, svaka za sebe, prilično klimave.

Prvo, Risky TLD: true za .me. IPQS navodi da je to TLD koji se često povezuje sa zloupotrebom, ali ne objavljuje listu, period mjerenja, prag niti težinu tog faktora. Da, statistički neke ekstenzije imaju veći procenat zloupotrebe, ali to je kao da kažete da je cijeli kvart rizičan pa je svaki stanar sumnjiv. Ekstenzija .me je potpuno normalan izbor za lične stranice i lične mailove. Koristiti je kao otežavajuću okolnost do nivoa da neko dobije 95 za phishing je kolektivna kazna bez smisla. Ako je .me presudio, recite to otvoreno. Ako nije, zašto onda uopšte palite tu lampicu koja samo plaši onoga ko čita izvještaj?

Drugo, činjenica da je domena nova. Da, napadači često koriste svježe domene. Ali to važi samo ako uz to postoji i konkretan trag, lažni brend, maliciozni sadržaj, dokaz o slanju phishing mailova. Sama starost domene nije dokaz. IPQS čak i sam na svojim stranicama priznaje da novost ne znači automatski da je nešto maliciozno. Pa zašto se onda u praksi ponaša suprotno?

Treće, redirect i Cloudflare IP. Redirect je najnormalnija stvar na webu danas. HTTP na HTTPS, root na www, domena na profil. Bez konteksta kuda vodi i šta se nalazi na odredištu, podatak redirected true ne govori ništa. Isto vrijedi za Cloudflare. Cloudflare radi na principu dijeljenih anycast adresa, stotine hiljada nepovezanih sajtova dijele iste rangove. Ako reputacijski sistem ne zna odvojiti reputaciju jednog hosta od komšija na istoj infrastrukturi, onda nije spreman za moderni web. U ovom izvještaju čak nije ni jasno je li taj IP uopšte uticao na ocjenu. A samim tim što se prikazuje bez objašnjenja, stvara se privid da je i to dio dokaznog materijala.

Meni je posebno zanimljivo kako se nekoliko ovakvih slabih indicija, svaka bez težine sama za sebe, sabere u jedan veliki broj koji izgleda naučno. To nije dokaz, to je statistička šminka.

Ko uopšte koristi ove ocjene i zašto bi i oni trebali biti zabrinuti

IPQS nije neka opskurna stranica. Radi od 2011. godine, prodaje provjeru reputacije IP adresa, detekciju proxy i VPN servisa, validaciju e-mailova, provjeru telefona, fingerprint uređaja, scoring transakcija i reputaciju domena i URL-ova. Na svojoj stranici pokazuje poznate logotipe i studije slučaja, nudi integracije za razne sigurnosne platforme, uključujući i marketplace poput CrowdStrike.

Bitna napomena, nije svaki klijent koji koristi IPQS automatski koristio baš endpoint za domene koji je ovdje zakazao. Neko koristi samo provjeru IP-a ili e-maila. Ali poenta ostaje. Jednom kada vaš domen dobije ovakvu etiketu, ona putuje. Ugrađuje se u registracijske forme, sisteme za sprečavanje prevara, redove za analitičare. Korisnik koji bude odbijen često nikad neće saznati da je razlog bio upravo IPQS skor. Vidjeće samo generičku poruku tipa registracija nije moguća.

I tu dolazimo do najveće ironije. Lažno pozitivan rezultat ne šteti samo vlasniku domene. Šteti i klijentu koji plaća servis. Svaka blokirana legitimna registracija je izgubljen korisnik, svaka lažna uzbuna je potrošeno vrijeme analitičara, svaki pogrešno zaustavljen mail je trošak podrške. Ako sistem svakog novog korisnika sa ličnom domenom tretira kao prevaranta, onda firma koja ga koristi ne postaje sigurnija, nego grublja prema vlastitim kupcima.

A postoji i onaj opasniji efekat zamora. Kada analitičari vide previše lažnih uzbuna, počnu ih ignorisati. Pa onda, kada naiđe stvarna prijetnja, i nju ignorišu.

Marketing govori jedno, pravni tekst drugo

Ne mogu se oteti utisku da je cijela priča najbolje sažeta u razlici između marketinga i uslova korištenja.

U marketingu ćete čitati o niskoj stopi lažno pozitivnih i vrlo visokoj tačnosti. Super. Gdje su podaci? Nisam uspio pronaći javno dostupne benchmarke koji bi to potkrijepili, nikakav opis testnog skupa, matricu grešaka, metodologiju, razbijanje po starosti domene ili tipu hostinga. Procenat bez metoda je reklama, ne dokaz.

U dokumentaciji, s druge strane, sitnim slovima piše da strožija podešavanja mogu povećati broj lažno pozitivnih. To je pošteno priznanje, ali postavlja pitanje koliko često se to dešava i koliko brzo se ispravlja.

A onda otvorite uslove korištenja i tamo stoji klasična formula isporučuje se kakvo jeste, bez garancije da će rezultati uvijek biti tačni, pouzdani i bez grešaka, uz ograničenje odgovornosti. To je pravno standardno, ali ljudski gledano stvara ogroman raskorak. Jedno lice firme vas uvjerava da vjerujete presudama, drugo vas upozorava da te iste presude mogu biti pogrešne. A onaj ko je etiketiran, vlasnik domene, uopšte nije stranka u ugovoru i nema nikakav mehanizam da se brani.

Žalbeni proces koji ne postoji

Ovo me je možda najviše razočaralo.

Za servis koji prodaje reputaciju domena i URL-ova, očekivao bih jasan kanal za žalbu za domene. Sa brojem predmeta, potvrdom prijema, rokom rješavanja i obrazloženjem odluke na kraju. IPQS ima kontakt formu i formu za prijavu lažno pozitivnih, ali ona je primarno vezana za IP adrese. Za domene nema jasnog toka.

Autor je iskoristio dostupni kanal i dobio tišinu. Mjesec dana bez ikakve povratne informacije. Ne znamo je li prijava uopšte pročitana, je li negdje zaglavljena, je li neko pogledao i ostavio kako jeste bez objašnjenja. A kada nekoga optužite za phishing, minimum pristojnosti je da mu kažete zašto to mislite. Čak je i odbijenica sa razlozima bolja od tišine, jer bar znate na čemu ste.

Ovdje se vidi i širi problem feedback petlje. IPQS navodi da klijenti mogu slati IP-jeve, mailove, domene i URL-ove na analizu i da se metapodaci mogu koristiti za unapređenje sistema. Ako je inicijalni signal pogrešan, a onda klijenti na osnovu njega blokiraju korisnike i generišu nove izvještaje, greška počinje da kruži i djeluje sve uvjerljivije. Ne tvrdim da se to ovdje desilo, ali sama arhitektura sistema čini brze ispravke kritičnim. A brzih ispravki nema ako nema ni odgovora.

I nisam jedini koji je ovo primijetio. Na Trustpilotu i po Reddit zajednicama poput HomeNetworking i cybersecurity_help postoje slične žalbe, ljudi govore da su im legitimni sajtovi ili kućne adrese označeni kao prevara ili proxy, a žalbe prolaze bez odgovora. To su anegdote, nisu kontrolisana studija, i treba ih tako i tretirati. Ali kada se isti obrazac ponavlja, pogrešna etiketa plus tišina, to više nije izolovan bug, to je problem procesa. S druge strane, ima i mnogo pozitivnih recenzija kupaca koji kažu da im servis pomaže da hvataju botove i lažne naloge. I jedno i drugo može biti tačno. Alat može biti koristan kupcu, a istovremeno nanositi stvarnu štetu onome ko je ocijenjen, a nije kupac. To su dvije potpuno različite perspektive na isti sistem.

Šta bi fer sistem morao raditi

Ne tražim da IPQS objavi svako pravilo i težinu u modelu. Jasno mi je da bi to pomoglo prevarantima da zaobilaze sistem. Ali postoji ogromna razlika između čuvanja poslovne tajne i potpunog mraka.

Fer sistem bi, po mom mišljenju, morao razlikovati četiri stanja: potvrđena zloupotreba, vjerovatna zloupotreba sa jakim dokazima, tanki ili konfliktni dokazi i nedovoljno podataka. Nova privatna domena bez istorije, sa ispravnim SPF i DMARC, bez spama i malvera, pripada u zadnju kategoriju dok se ne pojavi konkretan dokaz.

Umjesto phishing true sa 95, pošten odgovor bi bio nepoznato, nema dovoljno podataka, niska istorija. Uz to, sistem bi morao vratiti razloge na visokom nivou koje i klijent i vlasnik domene mogu razumjeti: novo registrovano, ograničena istorija saobraćaja, TLD statistički rizik, uočen redirect, dijeljeni CDN hosting, izvještaj treće strane, detektovana imitacija brenda, pronađena forma za lozinke, poklapanje sa verifikovanim feedom, heuristička procjena. To ne otkriva model, ali omogućava ljudima da donesu pametnu odluku umjesto da slijepo slušaju broj.

I još nešto. Vlasnik bi morao imati način da dokaže kontrolu nad domenom, recimo DNS zapisom ili mail verifikacijom, i da dobije istoriju kada je klasifikacija nastala i kada je pregledana. A ako se klasifikacija ispravi, svi klijenti koji su je dobili ranije morali bi biti obaviješteni. Bez toga, ispravka na jednoj stranici ne briše štetu koja se već proširila kroz tuđe sisteme.

Moj stav je jednostavan. Ako imate direktan dokaz phishinga, pokažite kategoriju i datum tog dokaza. Ako nemate, nemojte lijepiti etiketu phishing. Nazovite to nepoznatim i preporučite dodatnu provjeru. Sumnja je jeftina, tačnost je skupa. A upravo tačnost je ono što bi trebalo da plaćamo.

Šta ovo znači za obične ljude, posebno kod nas

Možda mislite da se ovo dešava negdje daleko i da nema veze sa nama. Ima, i to kako.

Sve više servisa, od registracija na platforme do platnih procesora, koristi ovakve reputacijske skorove u pozadini. Vi se uredno registrujete sa svojom privatnom domenom, npr. [email protected] ili nekom drugom novom domenom, i dobijete odbijenicu bez objašnjenja. Ne znate da je neki skor negdje rekao da ste phishing. Mislite da je greška do vas. Pokušavate ponovo, gubite vrijeme, na kraju odustanete.

Za ljude iz Bosne i Hercegovine i regiona ovo je dodatno osjetljivo. Koristimo razne TLD-ove, često biramo .me, .io, .co i slične jer su nam .com zauzeti ili preskupi, a lične domene su nam važne zbog profesionalnog identiteta. Ako sistem unaprijed kažnjava cijele ekstenzije, onda smo mi kolektivno sumnjiviji, iako nismo ništa pogrešno uradili.

I zato mislim da kupci ovih podataka, firme koje ih plaćaju, moraju postaviti strožija pitanja prije nego što ih ugrade u automatiku. Kolika je stvarna stopa lažno pozitivnih po starosti domene i po TLD-u? Kako se mjeri uspjeh, da li se broji samo spriječena prevara ili i broj pogrešno blokiranih legitimnih korisnika? Kako se rade ispravke i da li se retroaktivno obavještavaju svi koji su dobili pogrešan signal?

Bez tih odgovora, uvozite tuđi rizik u vlastiti proizvod.

Pitanja koja ostaju otvorena

Nakon čitanja originalnog slučaja, meni ostaje nekoliko vrlo konkretnih pitanja na koja bih volio da IPQS odgovori javno, ne samo autoru.

Šta je tačno poguralo ocjenu na 95 ako nije bilo spama, malvera ni hostovanog sadržaja? Koliko je u tome učestvovao faktor risky TLD, a koliko starost domene, redirect ili dijeljeni Cloudflare IP? Postoji li ikakva prijava zloupotrebe, hit na crnoj listi ili rezultat skeniranja koji je direktno povezan sa ovom domenom, i ako postoji, koje je kategorije i kada je nastao? Ako ne postoji, zašto se koristi etiketa phishing umjesto nepoznato?

I na kraju, zašto žalba stoji mjesec dana bez odgovora i kakav je uopšte predviđeni rok za rješavanje ovakvih slučajeva za ljude koji nisu platili pretplatu, ali trpe posljedice odluke?

To nisu tehničke sitnice. To su pitanja elementarne odgovornosti.

Razumijem da je posao sprečavanja prevara težak. Napadi su brzi, automatizovani i stalno se mijenjaju. Razumijem i pritisak na vendore da budu agresivni, jer klijenti žele da uhvate što više prijetnji. Ali težina posla ne opravdava nemar. Lako je proglasiti svaku novu, nepoznatu ili preusmjerenu domenu sumnjivom i upakovati to u broj koji izgleda precizno. Teško je reći ne znamo dovoljno, priznati neizvjesnost, odgovoriti kada pogriješite i ispraviti grešku prije nego se proširi.

U ovom slučaju, IPQS je pao upravo na tom teškom dijelu. Uzeo je domenu koja je tehnički ispravna, bez ikakvog dokaza o zloupotrebi, i zalijepio joj najtežu etiketu sa skoro maksimalnom sigurnošću. A kada je čovjek tražio objašnjenje, dobio je tišinu.

Ako prodajete reputaciju internetu, onda morate biti spremni da reputaciju i branite, činjenicama, datumima i dokazima. Rekao je model nije dokaz. A ocjena 95 bez dokaza nije zaštita, to je rizik za sve nas.

IZVOR: Why IPQualityScore Flagged My Legitimate Domain as Phishing