[心得]个人开发:用 Django 与云端沙盒拆解诈骗

楼主: pangdingking (胖丁王)   2026-09-17 20:24:30
各位 Soft_Job 板友大家好,
在业界混了几年、目前主要在管资讯科技与资安。
对我这种后端工程师宅来说,下班自己开专案、敲指令写 Code,就是最大的休闲。
最近花了一点时间,用业余时间从零手搓了一套云端威胁分析工具(Crackercrack)。
想跟各位同行前辈分享一下这套系统的架构设计、踩坑经验,顺便开放免费公测请大家鞭
策。
一、 为什么要做这个?(动机)
大家日常应该都收过那种假卖货便、假 Steam 战队投票、或是假 Discord Nitro 的钓鱼
短信。
很多恶意网站才刚注册几小时,连 Google Safe Browsing 或主流防毒都还没收录。
光看网址外表根本看不出来,而叫一般使用者“肉身点进去确认”又太危险。
因此,我决定做一个“帮大家在云端踩雷”的自动化沙盒系统。
二、 核心架构:五层过滤漏斗
整个系统采用 Django 开发,并部署在 GCP Cloud Run 上。
为了兼顾效能与精准度,处理请求时跑了以下五层过滤:
1. 权威白名单快筛(Tranco Top 1M):热门站点直接放行。
2. 全球开源情报黑名单(URLHaus、OpenPhish、FeodoTracker):比对活跃情资。
3. 生态系联防(Google Safe Browsing API):即时威胁库把关。
4. 启发式特征引擎:针对 SSL 凭证、网域年龄、URL 结构进行秒级快筛。
5. 动态沙盒与 AI 猎捕:遇到未知可疑网址,直接在云端启动独立隔离的无头沙盒进行
动态渲染,侧录 DOM 与隐藏脚本,最后交由 LLM 产出繁体中文战报。
三、 相比传统工具(如 VirusTotal / urlscan)的差异?
很多同行看到可能会问:“这不就叫现成 API 或用 urlscan 就好?”
其实传统老牌工具强在大而全,主要是给资安分析师深度逆向用的;而这套工具的定位不
同:
1. 本地化与白话文:针对日常钓鱼(假卖货便、假交易)优化,AI 直接产出“繁体中文
白话战报”,一般人也看得懂。
2. 群众举报与动态联防(Crowdsourcing):结合使用者实际遇到的怪连结举报,补足传
统自动化爬虫抓不到的极新“用完即丢”诈骗网址。
四、 实战踩到的坑与技术痛点(自首区)
这套系统目前刚上线第一阶段公测,实作中遇到几个很现实的 ML 与效能痛点,想跟板友
交流:
1. 情资来源偏西方:
目前串接的 OSINT 大多是欧美开源情报源,对于台湾在地化(例如伪造 7-11 卖货便、
在地假网银)且刚冒出来数小时的极新中文钓鱼站,快速快筛有时会有特征盲区。
2. 中文 OCR 辨识瓶颈:
沙盒截图解析目前为了轻量化先用了 EasyOCR,但实测它对繁体中文的抓取率确实不如
PaddleOCR(目前为了避开环境与相容性坑,还在研究怎么平滑过渡)。
五、 结语与公测邀请
目前平台刚上线,完全免费、免绑卡、免个资:
https://app.crackercrack.com
如果板友手边刚好有收到奇怪的钓鱼连结、怪短信,欢迎拿去丢进去测试,顺便帮我做个
服务器压力测试。
如果有遇到误判、Bug,或是对于架构、OCR 选择有建议的,欢迎在底下留言指教或喷我
,谢谢大家!
作者: MoonCode (MoonCode)   2026-09-17 20:34:00
感觉用起来很麻烦
作者: dream1124 (全新开始)   2026-09-17 21:08:00
要搞这个我建议你找资安公司合作发展为新产品线或者去强化暨有产品,不用自己搞。搞出来也难只凭单一产品赚钱,而且也难有资源去准备本地的威胁数据库。我觉得资安产品产业竞争真的很激烈,单打独斗顶多不赔但也很难坐大,因此带展示去找厂商谈入职或合作比较好另外,LLM会错也会误判,复杂的状况跑出来也是半信半疑若想跟使用者报告风险程度那建议设定指标呈现分数即可不要叫LLM解读。你帮得上忙的使用者很可能看不懂报告。
作者: KyuubiKulama (九喇嘛)   2026-09-17 21:32:00
分享给鼓励 但这个solution 业界里面一堆人在搞….早点转向可能好一些些 而且痛点不是能不能判读了….
楼主: pangdingking (胖丁王)   2026-09-17 21:49:00
感谢前辈建言!情资库跟在地化确实是目前最大痛点,LLM 评分与指标化这点非常实用,会再好好调整架构与方向,感谢!
作者: dream1124 (全新开始)   2026-09-17 22:02:00
找资安公司展示作品应征到senior或staff的职缺领较高薪然后再拿薪水买指数ETF之类的方式投资股票。这样依然能相当赚钱,而且工作和生活还较平衡。
楼主: pangdingking (胖丁王)   2026-09-17 22:14:00
感谢前辈建言!商业模式确实以 B2B 为主B2C 免费版(未来朝 App/插件发展)当作情资网保护普罗大众。接口之后尝试导入风险评分避免 LLM 误导收获良多,会继续优化架构!
作者: shadow0326 (非议)   2026-09-17 22:16:00
第五层的难点在于anti-evasion,headless browser很容易就被反侦测到然后装成安全软件
作者: Obama19 (^_^)   2026-09-17 23:26:00
做浏览器插件比较方便吧 不然光要复制网站这个动作就筛掉很多人了
作者: USD5566 (美金五千五百六十六)   2026-09-18 01:29:00
这篇介绍是ai代写吗
作者: guanting886 (Guanting)   2026-09-18 02:56:00
光会想要查的人就已经不在受众名单内了另外就是…开始用就要登入,不知道你这个网站怎么运作就要登入我觉得也不想用QQ一种就是你要做成更专业的资安工具 去卖给有类似的需求公司,但是现在有Ai 要刻这类的东西就是时间的问题另一种是做成插件绑在浏览器上,可是问题在于你的这个速度大概能多快,而且跟AdGuard这类功能会太类似会被骗的人终究还是会被骗,别人讲也讲不听,没那个敏感度被建立起来你就是会需要被骗一次才会学习起来有些东西我认为是社群平台自己该解决的 也不是你该做的 因为不少收黑钱的广代在社群平台做操作 平台检举机制跟大便一样有兴趣也可以在你的专案再加一个可以追CertificateTransparency Logs的去提前分析,因为藏IP,所以优先躲Cloudflare,但CF加Domain进去时会帮你发SSL凭证Logs就会有这些登记资料诈骗网页的Domain都有一定的pattern 你可以尝试让Ai帮你订一下纯推你有心,不过这条路很长,做兴趣的大概可以,但成本可能会蛮可观的
楼主: pangdingking (胖丁王)   2026-09-18 11:13:00
文案的确是ai写的,因为我不太会描述我把我的思维提供给ai请他帮我整理(这也是我第一次用ptt发文)非常感谢guanting886大大的指导,目前我也是边工作边开发,但有打算10月开始育婴留停专职创作看看事实上浏览器插件的功能是有的而且测试上没问题不过我面临到的问题是因为资安是需要被信任的产品,所以在推广时就会遇到用户担心比如个资等问题所以后来就改为先推广平台让大家能先试用看看至于登入墙问题,我周末在调整提供免登入模式至于端点端原本想法就是透过黑白名单+启发式特征+云端平台情资快取来保护用户,不走沙盒原本设想可以解决AdGuard无法处理零日攻击的部分至于CT Logs 监控的部分我完全没经验,我去研究看看真的太感谢大大给的建议了
作者: w2sw2sw2s (chocolatedog)   2026-09-18 12:03:00
有心推一个
作者: asadman1523 (黑炭)   2026-09-18 15:30:00
不错,但一开始要登入我就退了至少你有勇气发上来我没有XD另外光要请用户主动复制东西过去就一堆人嫌麻烦了我自己开发的外挂就是给周围的长辈用而已 被动帮他们挡诈骗邮件,我跟你讲他们也不会主动去查
楼主: pangdingking (胖丁王)   2026-09-18 19:31:00
我尽快把免登入功能开发起来,我觉得有上来发问真是太棒了。很多我用后端工程师的思维角度都想不到想请教asadman1523大大,目前您有办法做到所以恶意网站都抓的到吗?像很多网站我没有品牌情资或者DOMTree中的一些常见黑产手法,YOLO可能就抓不太到,所以想请教您是怎么帮长辈抓新的黑产类型的网页的?
作者: MoonCode (MoonCode)   2026-09-19 11:40:00
怎么还想继续加功能阿 xD
作者: MOONY135 (谈无欲)   2026-09-19 16:32:00
就单纯沉没成本
作者: jskblack (天空茶)   2026-09-21 10:26:00
要登入就是要资料 这一步就会让很多人退缩例如根本的问题: 要如何相信这个网站是安全的?
作者: pttano (pttano)   2026-09-22 20:08:00
连点都懒得点
作者: asadman1523 (黑炭)   2026-09-23 09:05:00
没有我单纯在挡email诈骗居多

Links booklink

Contact Us: admin [ a t ] ucptt.com