作者pangdingking (胖丁王)
看板Soft_Job
標題[心得]個人開發:用 Django 與雲端沙盒拆解詐騙
時間Thu Sep 17 20:24:30 2026
各位 Soft_Job 板友大家好,
在業界混了幾年、目前主要在管資訊科技與資安。
對我這種後端工程師宅來說,下班自己開專案、敲指令寫 Code,就是最大的休閒。
最近花了一點時間,用業餘時間從零手搓了一套雲端威脅分析工具(Crackercrack)。
想跟各位同行前輩分享一下這套系統的架構設計、踩坑經驗,順便開放免費公測請大家鞭
策。
一、 為什麼要做這個?(動機)
大家日常應該都收過那種假賣貨便、假 Steam 戰隊投票、或是假 Discord Nitro 的釣魚
簡訊。
很多惡意網站才剛註冊幾小時,連 Google Safe Browsing 或主流防毒都還沒收錄。
光看網址外表根本看不出來,而叫一般使用者「肉身點進去確認」又太危險。
因此,我決定做一個「幫大家在雲端踩雷」的自動化沙盒系統。
二、 核心架構:五層過濾漏斗
整個系統採用 Django 開發,並部署在 GCP Cloud Run 上。
為了兼顧效能與精準度,處理請求時跑了以下五層過濾:
1. 權威白名單快篩(Tranco Top 1M):熱門站點直接放行。
2. 全球開源情報黑名單(URLHaus、OpenPhish、FeodoTracker):比對活躍情資。
3. 生態系聯防(Google Safe Browsing API):即時威脅庫把關。
4. 啟發式特徵引擎:針對 SSL 憑證、網域年齡、URL 結構進行秒級快篩。
5. 動態沙盒與 AI 獵捕:遇到未知可疑網址,直接在雲端啟動獨立隔離的無頭沙盒進行
動態渲染,側錄 DOM 與隱藏腳本,最後交由 LLM 產出繁體中文戰報。
三、 相比傳統工具(如 VirusTotal / urlscan)的差異?
很多同行看到可能會問:「這不就叫現成 API 或用 urlscan 就好?」
其實傳統老牌工具強在大而全,主要是給資安分析師深度逆向用的;而這套工具的定位不
同:
1. 本地化與白話文:針對日常釣魚(假賣貨便、假交易)優化,AI 直接產出「繁體中文
白話戰報」,一般人也看得懂。
2. 群眾舉報與動態聯防(Crowdsourcing):結合使用者實際遇到的怪連結舉報,補足傳
統自動化爬蟲抓不到的極新「用完即丟」詐騙網址。
四、 實戰踩到的坑與技術痛點(自首區)
這套系統目前剛上線第一階段公測,實作中遇到幾個很現實的 ML 與效能痛點,想跟板友
交流:
1. 情資來源偏西方:
目前串接的 OSINT 大多是歐美開源情報源,對於台灣在地化(例如偽造 7-11 賣貨便、
在地假網銀)且剛冒出來數小時的極新中文釣魚站,快速快篩有時會有特徵盲區。
2. 中文 OCR 辨識瓶頸:
沙盒截圖解析目前為了輕量化先用了 EasyOCR,但實測它對繁體中文的抓取率確實不如
PaddleOCR(目前為了避開環境與相容性坑,還在研究怎麼平滑過渡)。
五、 結語與公測邀請
目前平台剛上線,完全免費、免綁卡、免個資:
https://app.crackercrack.com
如果板友手邊剛好有收到奇怪的釣魚連結、怪簡訊,歡迎拿去丟進去測試,順便幫我做個
伺服器壓力測試。
如果有遇到誤判、Bug,或是對於架構、OCR 選擇有建議的,歡迎在底下留言指教或噴我
,謝謝大家!
--
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 36.225.1.57 (臺灣)
※ 文章網址: https://webptt.com/m.aspx?n=bbs/Soft_Job/M.1789647875.A.659.html
1F:推 MoonCode: 感覺用起來很麻煩 09/17 20:34
2F:推 dream1124: 要搞這個我建議你找資安公司合作發展為新產品線 09/17 21:08
3F:→ dream1124: 或者去強化暨有產品,不用自己搞。搞出來也難只憑單一 09/17 21:08
4F:→ dream1124: 產品賺錢,而且也難有資源去準備本地的威脅資料庫。 09/17 21:09
5F:→ dream1124: 我覺得資安產品產業競爭真的很激烈,單打獨鬥頂多不賠 09/17 21:10
6F:→ dream1124: 但也很難坐大,因此帶展示去找廠商談入職或合作比較好 09/17 21:10
7F:→ dream1124: 另外,LLM會錯也會誤判,複雜的狀況跑出來也是半信半疑 09/17 21:11
8F:→ dream1124: 若想跟使用者報告風險程度那建議設定指標呈現分數即可 09/17 21:12
9F:→ dream1124: 不要叫LLM解讀。你幫得上忙的使用者很可能看不懂報告。 09/17 21:14
10F:推 KyuubiKulama: 分享給鼓勵 但這個solution 業界裡面一堆人在搞… 09/17 21:32
11F:→ KyuubiKulama: .早點轉向可能好一些些 而且痛點不是能不能判讀了 09/17 21:32
12F:→ KyuubiKulama: …. 09/17 21:32
13F:→ pangdingking: 感謝前輩建言!情資庫跟在地化確實是目前最大痛點, 09/17 21:49
14F:→ pangdingking: LLM 評分與指標化這點非常實用,會再好好調整架構與 09/17 21:50
15F:→ pangdingking: 方向,感謝! 09/17 21:51
16F:推 dream1124: 找資安公司展示作品應徵到senior或staff的職缺領較高薪 09/17 22:02
17F:→ dream1124: 然後再拿薪水買指數ETF之類的方式投資股票。 09/17 22:03
18F:→ dream1124: 這樣依然能相當賺錢,而且工作和生活還較平衡。 09/17 22:03
19F:→ pangdingking: 感謝前輩建言!商業模式確實以 B2B 為主 09/17 22:14
20F:→ pangdingking: B2C 免費版(未來朝 App/插件發展)當作情資網保護 09/17 22:14
21F:→ pangdingking: 普羅大眾。介面之後嘗試導入風險評分避免 LLM 誤導 09/17 22:15
22F:→ pangdingking: 收穫良多,會繼續優化架構! 09/17 22:15
23F:推 shadow0326: 第五層的難點在於anti-evasion,headless browser很容 09/17 22:16
24F:→ shadow0326: 易就被反偵測到然後裝成安全軟體 09/17 22:16
25F:→ Obama19: 做瀏覽器插件比較方便吧 不然光要複製網站這個動作就篩 09/17 23:26
26F:→ Obama19: 掉很多人了 09/17 23:26
27F:噓 USD5566: 這篇介紹是ai代寫嗎 09/18 01:29
28F:→ guanting886: 光會想要查的人就已經不在受眾名單內了 09/18 02:56
29F:推 guanting886: 另外就是…開始用就要登入,不知道你這個網站怎麼運 09/18 02:59
30F:→ guanting886: 作就要登入我覺得也不想用QQ 09/18 02:59
31F:→ guanting886: 一種就是你要做成更專業的資安工具 去賣給有類似的 09/18 03:03
32F:→ guanting886: 需求公司,但是現在有Ai 要刻這類的東西就是時間的 09/18 03:03
33F:→ guanting886: 問題 09/18 03:03
34F:→ guanting886: 另一種是做成插件綁在瀏覽器上,可是問題在於你的這 09/18 03:05
35F:→ guanting886: 個速度大概能多快,而且跟AdGuard這類功能會太類似 09/18 03:05
36F:推 guanting886: 會被騙的人終究還是會被騙,別人講也講不聽,沒那個 09/18 03:09
37F:→ guanting886: 敏感度被建立起來你就是會需要被騙一次才會學習起來 09/18 03:09
38F:→ guanting886: 有些東西我認為是社群平台自己該解決的 也不是你該 09/18 03:11
39F:→ guanting886: 做的 因為不少收黑錢的廣代在社群平台做操作 平台檢 09/18 03:11
40F:→ guanting886: 舉機制跟大便一樣 09/18 03:11
41F:推 guanting886: 有興趣也可以在你的專案再加一個可以追Certificate 09/18 03:18
42F:→ guanting886: Transparency Logs的去提前分析,因為藏IP,所以優 09/18 03:18
43F:→ guanting886: 先躲Cloudflare,但CF加Domain進去時會幫你發SSL憑 09/18 03:18
44F:→ guanting886: 證 09/18 03:18
45F:→ guanting886: Logs就會有這些登記資料 09/18 03:19
46F:→ guanting886: 詐騙網頁的Domain都有一定的pattern 你可以嘗試讓A 09/18 03:21
47F:→ guanting886: i幫你訂一下 09/18 03:21
48F:推 guanting886: 純推你有心,不過這條路很長,做興趣的大概可以,但 09/18 03:25
49F:→ guanting886: 成本可能會蠻可觀的 09/18 03:25
50F:→ pangdingking: 文案的確是ai寫的,因為我不太會描述我把我的思維 09/18 11:13
51F:→ pangdingking: 提供給ai請他幫我整理(這也是我第一次用ptt發文) 09/18 11:13
52F:→ pangdingking: 非常感謝guanting886大大的指導,目前我也是邊工作 09/18 11:14
53F:→ pangdingking: 邊開發,但有打算10月開始育嬰留停專職創作看看 09/18 11:15
54F:→ pangdingking: 事實上瀏覽器插件的功能是有的而且測試上沒問題 09/18 11:16
55F:→ pangdingking: 不過我面臨到的問題是因為資安是需要被信任的產品, 09/18 11:16
56F:→ pangdingking: 所以在推廣時就會遇到用戶擔心比如個資等問題 09/18 11:17
57F:→ pangdingking: 所以後來就改為先推廣平台讓大家能先試用看看 09/18 11:18
58F:→ pangdingking: 至於登入牆問題,我周末在調整提供免登入模式 09/18 11:26
59F:→ pangdingking: 至於端點端原本想法就是透過黑白名單+啟發式特徵+ 09/18 11:27
60F:→ pangdingking: 雲端平台情資快取來保護用戶,不走沙盒 09/18 11:28
61F:→ pangdingking: 原本設想可以解決AdGuard無法處理零日攻擊的部分 09/18 11:29
62F:→ pangdingking: 至於CT Logs 監控的部分我完全沒經驗,我去研究看看 09/18 11:30
63F:→ pangdingking: 真的太感謝大大給的建議了 09/18 11:31
64F:推 w2sw2sw2s: 有心推一個 09/18 12:03
65F:→ asadman1523: 不錯,但一開始要登入我就退了 09/18 15:30
66F:→ asadman1523: 至少你有勇氣發上來我沒有XD 09/18 15:33
67F:→ asadman1523: 另外光要請用戶主動複製東西過去就一堆人嫌麻煩了 09/18 15:35
68F:→ asadman1523: 我自己開發的外掛就是給周圍的長輩用而已 被動幫他們 09/18 15:43
69F:→ asadman1523: 擋詐騙郵件,我跟你講他們也不會主動去查 09/18 15:43
70F:→ pangdingking: 我盡快把免登入功能開發起來,我覺得有上來發問真是 09/18 19:31
71F:→ pangdingking: 太棒了。很多我用後端工程師的思維角度都想不到 09/18 19:31
72F:→ pangdingking: 想請教asadman1523大大,目前您有辦法做到所以惡意 09/18 19:33
73F:→ pangdingking: 網站都抓的到嗎?像很多網站我沒有品牌情資或者DOM 09/18 19:33
74F:→ pangdingking: Tree中的一些常見黑產手法,YOLO可能就抓不太到,所 09/18 19:34
75F:→ pangdingking: 以想請教您是怎麼幫長輩抓新的黑產類型的網頁的? 09/18 19:34