GlaCat फ़िशिंग और ख़तरनाक शॉर्ट लिंक को कैसे रोकता है
GlaCat हर शॉर्ट लिंक की बनते समय ही सुरक्षा जाँच करता है, और मौजूदा लिंक को हर घंटे दोबारा स्कैन करता है। जिन लिंक को फ़िशिंग या ख़तरनाक माना जाता है, उन्हें या तो बनने ही नहीं दिया जाता या अपने आप बंद कर दिया जाता है — इसके लिए पहले किसी इंसानी समीक्षा का इंतज़ार नहीं किया जाता।
बाद में सफ़ाई नहीं, बनते समय जाँच
ज़्यादातर URL शॉर्टनर किसी ख़राब लिंक पर तभी कार्रवाई करते हैं जब कोई उसकी शिकायत कर दे। GlaCat इसका उल्टा करता है: जिस पल आप "शॉर्ट लिंक बनाएँ" दबाते हैं, उसी पल डेस्टिनेशन को सुरक्षा जाँच पास करनी पड़ती है, तभी कोई शॉर्ट कोड जारी होता है। जाँच में फ़ेल होने पर लिंक बनता ही नहीं, और स्क्रीन पर साफ़ लिख आता है कि किस वजह से मना किया गया।
- ह्यूरिस्टिक नियम: ऐसे लिंक रोके जाते हैं जिनमें होस्ट की जगह सीधे IP पता हो, जिनमें userinfo के रूप में लॉगिन जानकारी हो (जैसे
https://user:pass@host), जो ग़ैर-मानक पोर्ट पर हों, या जो दूसरे URL शॉर्टनर की ओर नेस्टेड रीडायरेक्ट करते हों — इसमें ख़ुद GlaCat भी शामिल है, ताकि लिंक की अंतहीन चेन न बनाई जा सके। - Google Safe Browsing: Google द्वारा रखे जाने वाले फ़िशिंग और मैलवेयर डेटाबेस से मिलान किया जाता है।
- abuse.ch URLhaus: कम्युनिटी द्वारा रिपोर्ट किए गए मैलवेयर बाँटने वाले URL से मिलान किया जाता है।
अगर कोई बाहरी थ्रेट-इंटेलिजेंस सेवा कुछ देर के लिए उपलब्ध न हो, तो सिस्टम fail open रहता है: किसी बाहरी सेवा की ख़राबी की वजह से असली उपयोगकर्ताओं को कभी नहीं रोका जाता, लेकिन ह्यूरिस्टिक नियम हमेशा लागू रहते हैं।
मौजूदा लिंक की हर घंटे दोबारा स्कैनिंग
URL बदलते रहते हैं। जो पेज आज साफ़ है, कल उसे हैक करके फ़िशिंग पेज में बदला जा सकता है। GlaCat हर घंटे एक बैकग्राउंड जॉब चलाता है जो मौजूदा URL लिंक को बैच में दोबारा स्कैन करता है। जो लिंक अब जाँच में फ़ेल होता है, उसे तुरंत बंद कर दिया जाता है — उस शॉर्ट URL से रीडायरेक्ट होना उसी क्षण से रुक जाता है — और वह एडमिन की समीक्षा क़तार में आ जाता है।
दुरुपयोग पर रोक: रेट लिमिट और अकाउंट कोटा
बड़ी तादाद में फ़िशिंग लिंक बनाना हमलावरों का आम तरीक़ा है, इसलिए GlaCat यह भी सीमित करता है कि लिंक कितनी तेज़ी से बनाए जा सकते हैं: प्रति सोर्स IP, बिना लॉगिन 20 प्रति घंटा और लॉगिन करने पर 100 प्रति घंटा (IP की तुलना salted hash से होती है — असली IP कभी संग्रहित नहीं किया जाता)। लॉगिन किए हुए अकाउंट पर एक अतिरिक्त सीमा भी है — 300 लिंक प्रति दिन — जो हमलावर को लॉगिन करके IP बदलते रहने से सीमा पार करने से रोकती है। बिना लॉगिन लिंक बनाने के लिए हर बार Cloudflare Turnstile की जाँच पास करना ज़रूरी है।
कस्टम शॉर्ट कोड फ़िलहाल बंद हैं, ताकि कोई किसी ब्रांड का नाम या आधिकारिक दिखने वाला कोड पहले से क़ब्ज़ा करके अपने फ़्रॉड को भरोसेमंद न बना सके।
रिपोर्ट और 24 घंटे में हटाना
अगर आपको glacat.com से शुरू होने वाला कोई ऐसा लिंक मिले जो फ़िशिंग, धोखाधड़ी या ग़ैर-क़ानूनी सामग्री पर ले जाता हो, तो पूरा शॉर्ट URL लिखकर report@glacat.com पर ईमेल करें। हम 24 घंटे के भीतर कार्रवाई करने का वादा करते हैं, और अंतरंग तस्वीरों या बाल सुरक्षा से जुड़ी रिपोर्ट को प्राथमिकता दी जाती है। एडमिन की ओर से किया गया हर टेकडाउन और डिलीट ऑडिट लॉग में दर्ज होता है, ताकि क़ानून-प्रवर्तन एजेंसियों को ज़रूरत पड़ने पर पूरा रिकॉर्ड उपलब्ध रहे।