Comment GlaCat bloque le phishing et les liens courts malveillants

GlaCat soumet chaque lien court à un contrôle de sécurité au moment de sa création, et réanalyse les liens existants toutes les heures. Les liens identifiés comme du phishing ou du contenu malveillant sont refusés dès la création ou désactivés automatiquement, sans attendre une validation humaine.

Contrôlé à la création, pas nettoyé après coup

La plupart des raccourcisseurs d’URL ne s’occupent d’un lien nuisible qu’une fois qu’un signalement leur parvient. GlaCat fonctionne dans l’autre sens : à l’instant où vous cliquez sur « Créer le lien court », la destination doit passer un contrôle de sécurité avant qu’un code court ne soit attribué. En cas d’échec, aucun lien n’est créé et la page vous indique précisément pourquoi.

Si un service de renseignement externe est momentanément injoignable, le système bascule en fail-open : une panne ne doit jamais bloquer un utilisateur légitime. Les règles heuristiques, elles, s’appliquent en toutes circonstances.

Les liens existants sont réanalysés toutes les heures

Une URL n’est pas figée. Une page saine aujourd’hui peut être compromise demain et transformée en page de phishing. GlaCat exécute une tâche de fond horaire qui réanalyse par lots les liens de type URL déjà créés. Tout lien qui échoue désormais au contrôle est désactivé immédiatement — l’URL courte cesse de rediriger à partir de cet instant — et il est versé dans la file de vérification côté administration.

Lutte contre les abus : limites de débit et quotas de compte

Produire des liens de phishing en masse est un schéma d’attaque courant : GlaCat limite donc aussi la vitesse à laquelle des liens peuvent être créés. 20 par heure en anonyme et 100 par heure une fois connecté, par IP source (comparée sous forme de hachage salé — l’adresse en clair n’est jamais conservée). Les comptes connectés sont en outre plafonnés à 300 liens par jour, ce qui empêche un attaquant de se connecter puis de faire tourner ses adresses IP pour contourner la limite. Toute création anonyme exige de passer un défi Cloudflare Turnstile.

Les codes courts personnalisés sont actuellement désactivés : personne ne peut donc préempter un nom de marque ou un code d’apparence officielle pour rendre une arnaque plus crédible.

Signalement et retrait sous 24 heures

Si vous rencontrez un lien commençant par glacat.com qui pointe vers du phishing, une fraude ou un contenu illégal, écrivez à report@glacat.com en indiquant l’URL courte complète. Nous nous engageons à le traiter sous 24 heures, et les signalements touchant à des images intimes ou à la protection de l’enfance sont traités en priorité. Chaque désactivation et chaque suppression effectuée côté administration est inscrite dans un journal d’audit : la trace reste disponible si les autorités en ont besoin.