各位 Soft_Job 版的前辈大大好,
前阵子在版上分享了自己一人边上班边开发的 Django + 云端沙盒防诈骗服务
(Crackercrack)。
非常感谢上次推文中许多前辈的严厉指教与技术反馈。当时大家点出的几个核心痛点,
包括“要注册登入很劝退”、“操作流程不流畅”、甚至“这网站本身是不是诈骗”等质
疑
痛定思痛后,这两周我把系统彻底翻修了一遍,释出 v1.0.1 与 v1.0.2 Beta 版本。
除了全面改善 UX 外,也把底层的云端网络架构、数据库约束与沙盒并发做了一次大手术
。
以下整理这段时间的调整与改版心得跟各位分享:
============================================================
1. UX/UI 痛点改善:拆掉登入墙,核心价值往前放
============================================================
- 访客免登入模式:
听取大家意见,全面拔掉强制注册的登入墙。现在进站完全不需注册,首页直接贴上
怀疑的恶意网址,就能直接驱动后台容器进行 Heuristic 快筛与云端沙盒深度鉴识。
- Modal 轻量化登入:
若需要进阶功能,登入机制改为 Modal 弹跳视窗,减少跨页跳转的阻力。
- 异步任务流程优化:
提交扫描后直接透过 Cloud Tasks / 异步工作派发,前端轮询并自动展示进度,
使用者不需卡在原页面干等。
============================================================
2. GCP 云端与防御架构升级
============================================================
- 网络边界重构:
之前求快,直接将 Cloud Run 设为 Allow unauthenticated 并挂 Cloudflare 代理。
但实务上发现这无法阻止攻击者直接扫描 GCP 默认节点 (*.run.app),且难以精准
取得真实 Client IP 与进行清洗。
目前已重构为:
【Cloudflare WAF】->【GCP External HTTPS LB】->【Cloud Armor】->
【Cloud Run】
同时限制 Cloud Run 仅接受 internal-and-cloud-load-balancing 流量。
- 高并发沙盒卡死调优:
深度鉴识需要无头浏览器(Playwright)动态渲染与抓取 DOM 特征,
早期遇到变量竞争与资源打架问题。这次将内部 Context 彻底改用 local 变量与
`contextvars` 进行隔离,确保 Thread-safe;并依据容器硬件规格(4 CPU / 8GB)
重新压测并校准 Cloud Run Concurrency 参数,避免高并发时互相抢占 CPU 导致逾时
崩溃。
============================================================
3. API Token 与在地情资联防
============================================================
- API 自动化:
新增 API 密钥管理机制,开放标准 RESTful API 与 Bearer Token 验证,
让有资安检测需求的中小团队可以写脚本直接调用,不需透过 Web 接口。
- 台湾在地情报源串接:
除西方开源 Threat Feeds 外,正式整合警政署 165“涉诈停止解析名单”与
“假投资名单”每小时动态清洗与高速写入,补足在地化诈骗网域的防御死角。
============================================================
4. 下一步规划与技术挑战
============================================================
- v1.0.3:目前正在串接 Meta Ad Library API,即时抓取社群平台的假投资赞助广告
进行主动特征提取,并持续优化 LLM 裁判的评分权重。
- v1.1.0 (CT Logs 挑战):
上次有前辈建议研究 Certificate Transparency (CT) Logs 监控。
深入研究后发现水非常深:全球每天新签发的凭证量达数百万张,要如何在海量日志中
低成本、低延迟地筛选出可疑的免洗钓鱼子网域,并精准打击,目前在算力与 GCP/LLM
帐单控管上是一大难题,接下来会先以小规模 PoC 验证可行性。
============================================================
5. 关于商业模式与开发初衷
============================================================
当初想做这个产品,是因为家里做小生意,常需要在外公开名片与联络方式,
身边亲友常常收到各种五花八门的钓鱼短信或假包裹连结。
我也清楚市面上已经有趋势防诈达人、Whoscall 等成熟产品,一个人想靠“拼静态黑名
单数量”去跟大厂硬碰硬无疑是痴人说梦。因此 Crackercrack 的定位想放在:
“如何透过前端视觉/DOM 异常侦测 + 沙盒动态行为 + LLM 语意推论,去抓刚注册几小
时、大厂黑名单还来不及收录的 0-Day 诈骗基础设施”。
虽然还在测试阶段但我希望这个云端沙盒,能成为中小企业工程师或网管在缺乏昂贵资安
工具时,一个可以转嫁检验风险的工具。
产品还有非常多不成熟与需要打磨的地方,欢迎各位前辈用力鞭策与指教!
平台网址(免注册即可直接测):
https://app.crackercrack.com/
最后如果有公事情资分析需求、或者想呼叫 API、未来有兴趣测试浏览器插件的前辈,
欢迎站内信或推文告知,我会提供“家庭版永久授权”序号私讯发放给您,感谢大家!
作者:
waldo870 (基隆的林旺哥 )
2026-09-30 00:40:00想呼叫api
作者:
Obama19 (^_^)
2026-09-30 02:02:00能不能找个ux设计师咨询一下啊..
楼主: pangdingking (胖丁王) 2026-09-30 08:20:00
UX的设计我再看看有没有人能咨询..自己也不擅长
作者:
MoonCode (MoonCode)
2026-09-30 11:00:00卡在98%,什么垃圾
楼主: pangdingking (胖丁王) 2026-09-30 20:28:00
请问是哪一笔卡在98%呢?目前看近期的Log都有跑完成通常卡在98%都是沙盒打回平台失败的问题
作者:
MoonCode (MoonCode)
2026-09-30 20:54:00笑死你自己的网站就判断自己为一百分恶意了 真的有在看log?
你要不要先用 AI 修一下,很多小问题你自己应该都看得出来吧?例如左下角语系选单,里面的wording跟外面当前选项长不一样。然后我扫描了一个网站后再按上一页,扫描按钮会一直卡在处理中。然后看起来你想支援英文繁中简中,但报告页面只有英文这些我30秒随便点一点都抓得到的我觉得先把这些很基本的地方调整好应该会比起增加进阶功能来得令人想用