Що Gridinsoft спостерігала на Url.sg
Аналітик загроз Gridinsoft безпосередньо перевірив сайт і задокументував докази, на яких ґрунтується це рішення.
- Перевірено
- Gridinsoft, аналітик загроз
- Висновок аналітика
- Сервіс скорочення URL-адрес — потрібна перевірка конкретного призначення
- Доказова база
- Власний аналіз сайту Дані зовнішніх постачальників: Лише контекст — не використано для цього рішення
Перевірений кореневий сайт і публічні сторінки сервісу не показали поведінки, що підтримувала б попередню класифікацію «Поширює шкідливе ПЗ або небажані завантаження файлів» для всього домену, і там не знайдено конкретного шкідливого файла, корисного навантаження, URL-адреси чи хешу. Однак url.sg є контрольованим користувачами простором скорочення URL-адрес, окремі короткі коди якого можуть переспрямовувати на призначення, що не були перелічені або перевірені. Корінь сервісу виглядає робочим, але безпека всього домену є невизначеною, і кожне підозріле коротке посилання потребує перевірки конкретного призначення.
Висновки аналітика
Змістовний сервіс скорочення URL-адрес
Перевірені публічні сторінки послідовно описували й реалізовували той самий сервіс скорочення URL-адрес, QR-кодів, біосторінок, аналітики та API, зокрема маршрути облікових записів і підтримки того самого походження.
Попередня класифікація завантаження шкідливого ПЗ не підтверджується в перевіреному обсязі
Пряма перевірка першою стороною не виявила автоматичного чи підозрілого завантаження, шкідливого корисного навантаження, пересилання облікових даних на непов’язаний хост, умовної зовнішньої навігації або іншої поточної поведінки, що підтримувала б класифікацію поширення шкідливого ПЗ для всього домену.
Доступне публічне повідомлення про зловживання короткими посиланнями
Сервіс надавав спеціальну форму того самого походження для спамних, шахрайських, шкідливих і фішингових коротких посилань, забезпечуючи публічний маршрут для повідомлень про зловживання щодо конкретного призначення.
Контрольовані користувачами призначення коротких посилань потребують окремої перевірки
Сервіс приймає вибрані користувачами призначення й видає короткі коди з переспрямуванням. Чистий перевірений корінь і публічні сторінки сервісу не доводять, що кожен наявний або майбутній короткий код безпечний; тому весь простір переспрямувань url.sg не може отримати доменний вердикт Safe у межах цього обсягу.
Документацію щодо конфіденційності й умов потрібно виправити
Посилання на політику конфіденційності було недоступним, а сторінка Умов і положень містила текст-заповнювач. Ці прогалини зменшують прозорість, але не продемонстрували доставку шкідливого ПЗ у перевіреному обсязі.
Перевірка: задокументовано 6 спостережень Переглянути докази
Перевірений публічний сайт представляв узгоджений сервіс скорочення URL-адрес і керування посиланнями зі змістовними інтерфейсами тарифів, API для розробників, QR-кодів, біосторінок, контактів, облікових записів і повідомлень про зловживання.
-
Елемент сторінки
Головна сторінка описувала скорочення URL-адрес, аналітику, націлювання, QR-коди, керування посиланнями, брендовані домени й автентифікований API для розробників як частини одного сервісу. -
Елемент сторінки
Сторінки тарифів, API для розробників, QR-кодів, біосторінок, контактів, реєстрації та входу послідовно використовували ідентичність сервісу url.sg і навігацію того самого походження. -
Елемент сторінки
Публічна сторінка Report Link приймала повідомлення про спамні, шахрайські, шкідливі або фішингові короткі посилання через кінцеву точку того самого походження /report/send.
Повторні прямі запити до кореневого домену й перевірених публічних сторінок повертали очікуваний вміст того самого сайту без непов’язаного переспрямування, умовного зовнішнього призначення чи автоматичного завантаження.
-
Статус HTTP
200 -
Кінцева URL-адреса
https://url.sg/ -
Спостереження аналітика
Клієнтські профілі, подібні до браузера, curl, Googlebot і Bingbot, усі отримали HTTP 200 за тим самим призначенням https://url.sg/ з тим самим заголовком і призначенням сторінки скорочувача URL-адрес. -
Спостереження аналітика
Перевірені маршрути тарифів, розробників, QR-кодів, біосторінок, контактів, повідомлень, реєстрації та входу повертали HTTP 200 за очікуваним призначенням url.sg.
Перевірені публічні форми й клієнтський код використовували кінцеві точки того самого походження для скорочення, автентифікації, контактів і повідомлень про зловживання; у перевіреному публічному коді не виявлено пересилання облікових даних на непов’язаний хост.
-
Елемент сторінки
Публічна форма скорочення надсилала вказане користувачем призначення до кінцевої точки того самого походження /shorten і запитувала токен Google reCAPTCHA перед надсиланням. -
Елемент сторінки
Форми реєстрації та входу надсилалися до кінцевих точок того самого походження /user/register/validate і /user/login/auth. -
Елемент сторінки
Контактні повідомлення й повідомлення про зловживання короткими посиланнями надсилалися до кінцевих точок того самого походження /contact/send і /report/send. -
Спостереження аналітика
Публічний процес скорочення не надсилався, оскільки це створило б нове публічне коротке посилання; перевірений клієнтський код показував повернену коротку URL-адресу й елементи керування QR-кодом без автоматичного запуску навігації чи завантаження.
Перевірені публічні сценарії реалізовували звичайну поведінку інтерфейсу, форм, QR-кодів і керування посиланнями. Не виявлено конкретного виконуваного файла, шкідливого корисного навантаження, підозрілого автоматичного завантаження чи непов’язаного механізму доставки сценаріїв.
-
SHA-256 файлу
fc981871b8271bea9270a3af4f77bb50d37101e555dd6801fe7ecf9e26a9b12b -
SHA-256 файлу
866fd618922d2dd69c88e27a3e7fb6c5b45663b37c07f7ef9e51186c38bc6bdc -
SHA-256 файлу
63a9648e7ea1a3ac0bca8de86590edb953812f39d73fa222a397942dcf63c112 -
Спостереження аналітика
Маршрути завантаження QR-кодів у форматах PNG, PDF і SVG були прив’язані до явних елементів керування користувача після створення посилання; перевірений код не запускав їх автоматично. -
Спостереження аналітика
У перевіреному публічному обсязі не виявлено конкретного шкідливого файла, корисного навантаження, URL-адреси чи хешу.
Активне ім’я хоста визначалося через опублікований DNS і представляло чинний сертифікат HTTPS та кілька заголовків безпеки відповіді.
-
Дані DNS
Записи A: 104.21.87.35 і 172.67.140.117; авторитетні сервери імен: angela.ns.cloudflare.com і tom.ns.cloudflare.com. -
Дані сертифіката
Сертифікат Google Trust Services WE1 для url.sg і *.url.sg, чинний з 2026-07-31 до 2026-10-29. -
Дані сертифіката
Перевірена відповідь HTTPS містила X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Origin-Agent-Cluster і обмеження міждоменних політик.
Перевірене представлення політик було неповним: посилання на політику конфіденційності повертало сторінку «не знайдено», а сторінка Умов і положень містила текст-заповнювач.
-
Статус HTTP
404 -
Елемент сторінки
Сторінка Умов і положень показувала фразу-заповнювач: Відредагуйте мене, коли зможете. Я дуже важливий. -
Спостереження аналітика
Це недоліки прозорості й документації; вони не були доказом доставки шкідливого ПЗ у перевіреній поведінці чи коді сайту.
Обсяг і обмеження
- Перевірка охоплювала кореневий домен і перелічені публічні неавтентифіковані сторінки; обліковий запис не створювався, облікові дані не надсилалися, а приватні процеси панелі, оплати, адміністрування й автентифікованого API не відкривалися.
- Публічну форму скорочення не було надіслано, оскільки це створило б нове публічне коротке посилання. Форму та її поведінку на боці клієнта було перевірено без створення вмісту в сервісі.
- Платформа скорочення URL-адрес може переспрямовувати окремі короткі коди на вибрані користувачем сторонні призначення. Цей результат для всього домену не сертифікує кожен наявний чи майбутній короткий код; конкретне підозріле коротке посилання потребує перевірки призначення.
- Результат застосовується до вмісту, коду, інфраструктури й поведінки сайту, перевірених у зафіксований час, і не прогнозує майбутні зміни.
Допоможіть захистити інших, поділіться цією сторінкою у соціальних мережах! Чим більше людей дізнається про url.sg, тим менше шансів у них когось ошукати. Допоможіть іншим оцінити url.sg, поділившись цією сторінкою у соціальних мережах!