[心得]個人開發:用 Django 與雲端沙盒拆解詐騙

作者: pangdingking (胖丁王)   2026-09-17 20:24:30
各位 Soft_Job 板友大家好,
在業界混了幾年、目前主要在管資訊科技與資安。
對我這種後端工程師宅來說,下班自己開專案、敲指令寫 Code,就是最大的休閒。
最近花了一點時間,用業餘時間從零手搓了一套雲端威脅分析工具(Crackercrack)。
想跟各位同行前輩分享一下這套系統的架構設計、踩坑經驗,順便開放免費公測請大家鞭
策。
一、 為什麼要做這個?(動機)
大家日常應該都收過那種假賣貨便、假 Steam 戰隊投票、或是假 Discord Nitro 的釣魚
簡訊。
很多惡意網站才剛註冊幾小時,連 Google Safe Browsing 或主流防毒都還沒收錄。
光看網址外表根本看不出來,而叫一般使用者「肉身點進去確認」又太危險。
因此,我決定做一個「幫大家在雲端踩雷」的自動化沙盒系統。
二、 核心架構:五層過濾漏斗
整個系統採用 Django 開發,並部署在 GCP Cloud Run 上。
為了兼顧效能與精準度,處理請求時跑了以下五層過濾:
1. 權威白名單快篩(Tranco Top 1M):熱門站點直接放行。
2. 全球開源情報黑名單(URLHaus、OpenPhish、FeodoTracker):比對活躍情資。
3. 生態系聯防(Google Safe Browsing API):即時威脅庫把關。
4. 啟發式特徵引擎:針對 SSL 憑證、網域年齡、URL 結構進行秒級快篩。
5. 動態沙盒與 AI 獵捕:遇到未知可疑網址,直接在雲端啟動獨立隔離的無頭沙盒進行
動態渲染,側錄 DOM 與隱藏腳本,最後交由 LLM 產出繁體中文戰報。
三、 相比傳統工具(如 VirusTotal / urlscan)的差異?
很多同行看到可能會問:「這不就叫現成 API 或用 urlscan 就好?」
其實傳統老牌工具強在大而全,主要是給資安分析師深度逆向用的;而這套工具的定位不
同:
1. 本地化與白話文:針對日常釣魚(假賣貨便、假交易)優化,AI 直接產出「繁體中文
白話戰報」,一般人也看得懂。
2. 群眾舉報與動態聯防(Crowdsourcing):結合使用者實際遇到的怪連結舉報,補足傳
統自動化爬蟲抓不到的極新「用完即丟」詐騙網址。
四、 實戰踩到的坑與技術痛點(自首區)
這套系統目前剛上線第一階段公測,實作中遇到幾個很現實的 ML 與效能痛點,想跟板友
交流:
1. 情資來源偏西方:
目前串接的 OSINT 大多是歐美開源情報源,對於台灣在地化(例如偽造 7-11 賣貨便、
在地假網銀)且剛冒出來數小時的極新中文釣魚站,快速快篩有時會有特徵盲區。
2. 中文 OCR 辨識瓶頸:
沙盒截圖解析目前為了輕量化先用了 EasyOCR,但實測它對繁體中文的抓取率確實不如
PaddleOCR(目前為了避開環境與相容性坑,還在研究怎麼平滑過渡)。
五、 結語與公測邀請
目前平台剛上線,完全免費、免綁卡、免個資:
https://app.crackercrack.com
如果板友手邊剛好有收到奇怪的釣魚連結、怪簡訊,歡迎拿去丟進去測試,順便幫我做個
伺服器壓力測試。
如果有遇到誤判、Bug,或是對於架構、OCR 選擇有建議的,歡迎在底下留言指教或噴我
,謝謝大家!
作者: MoonCode (MoonCode)   2026-09-17 20:34:00
感覺用起來很麻煩
作者: dream1124 (全新開始)   2026-09-17 21:08:00
要搞這個我建議你找資安公司合作發展為新產品線或者去強化暨有產品,不用自己搞。搞出來也難只憑單一產品賺錢,而且也難有資源去準備本地的威脅資料庫。我覺得資安產品產業競爭真的很激烈,單打獨鬥頂多不賠但也很難坐大,因此帶展示去找廠商談入職或合作比較好另外,LLM會錯也會誤判,複雜的狀況跑出來也是半信半疑若想跟使用者報告風險程度那建議設定指標呈現分數即可不要叫LLM解讀。你幫得上忙的使用者很可能看不懂報告。
作者: KyuubiKulama (九喇嘛)   2026-09-17 21:32:00
分享給鼓勵 但這個solution 業界裡面一堆人在搞….早點轉向可能好一些些 而且痛點不是能不能判讀了….
作者: pangdingking (胖丁王)   2026-09-17 21:49:00
感謝前輩建言!情資庫跟在地化確實是目前最大痛點,LLM 評分與指標化這點非常實用,會再好好調整架構與方向,感謝!
作者: dream1124 (全新開始)   2026-09-17 22:02:00
找資安公司展示作品應徵到senior或staff的職缺領較高薪然後再拿薪水買指數ETF之類的方式投資股票。這樣依然能相當賺錢,而且工作和生活還較平衡。
作者: pangdingking (胖丁王)   2026-09-17 22:14:00
感謝前輩建言!商業模式確實以 B2B 為主B2C 免費版(未來朝 App/插件發展)當作情資網保護普羅大眾。介面之後嘗試導入風險評分避免 LLM 誤導收穫良多,會繼續優化架構!
作者: shadow0326 (非議)   2026-09-17 22:16:00
第五層的難點在於anti-evasion,headless browser很容易就被反偵測到然後裝成安全軟體
作者: Obama19 (^_^)   2026-09-17 23:26:00
做瀏覽器插件比較方便吧 不然光要複製網站這個動作就篩掉很多人了
作者: USD5566 (美金五千五百六十六)   2026-09-18 01:29:00
這篇介紹是ai代寫嗎
作者: guanting886 (Guanting)   2026-09-18 02:56:00
光會想要查的人就已經不在受眾名單內了另外就是…開始用就要登入,不知道你這個網站怎麼運作就要登入我覺得也不想用QQ一種就是你要做成更專業的資安工具 去賣給有類似的需求公司,但是現在有Ai 要刻這類的東西就是時間的問題另一種是做成插件綁在瀏覽器上,可是問題在於你的這個速度大概能多快,而且跟AdGuard這類功能會太類似會被騙的人終究還是會被騙,別人講也講不聽,沒那個敏感度被建立起來你就是會需要被騙一次才會學習起來有些東西我認為是社群平台自己該解決的 也不是你該做的 因為不少收黑錢的廣代在社群平台做操作 平台檢舉機制跟大便一樣有興趣也可以在你的專案再加一個可以追CertificateTransparency Logs的去提前分析,因為藏IP,所以優先躲Cloudflare,但CF加Domain進去時會幫你發SSL憑證Logs就會有這些登記資料詐騙網頁的Domain都有一定的pattern 你可以嘗試讓Ai幫你訂一下純推你有心,不過這條路很長,做興趣的大概可以,但成本可能會蠻可觀的
作者: pangdingking (胖丁王)   2026-09-18 11:13:00
文案的確是ai寫的,因為我不太會描述我把我的思維提供給ai請他幫我整理(這也是我第一次用ptt發文)非常感謝guanting886大大的指導,目前我也是邊工作邊開發,但有打算10月開始育嬰留停專職創作看看事實上瀏覽器插件的功能是有的而且測試上沒問題不過我面臨到的問題是因為資安是需要被信任的產品,所以在推廣時就會遇到用戶擔心比如個資等問題所以後來就改為先推廣平台讓大家能先試用看看至於登入牆問題,我周末在調整提供免登入模式至於端點端原本想法就是透過黑白名單+啟發式特徵+雲端平台情資快取來保護用戶,不走沙盒原本設想可以解決AdGuard無法處理零日攻擊的部分至於CT Logs 監控的部分我完全沒經驗,我去研究看看真的太感謝大大給的建議了
作者: w2sw2sw2s (chocolatedog)   2026-09-18 12:03:00
有心推一個
作者: asadman1523 (黑炭)   2026-09-18 15:30:00
不錯,但一開始要登入我就退了至少你有勇氣發上來我沒有XD另外光要請用戶主動複製東西過去就一堆人嫌麻煩了我自己開發的外掛就是給周圍的長輩用而已 被動幫他們擋詐騙郵件,我跟你講他們也不會主動去查
作者: pangdingking (胖丁王)   2026-09-18 19:31:00
我盡快把免登入功能開發起來,我覺得有上來發問真是太棒了。很多我用後端工程師的思維角度都想不到想請教asadman1523大大,目前您有辦法做到所以惡意網站都抓的到嗎?像很多網站我沒有品牌情資或者DOMTree中的一些常見黑產手法,YOLO可能就抓不太到,所以想請教您是怎麼幫長輩抓新的黑產類型的網頁的?
作者: MoonCode (MoonCode)   2026-09-19 11:40:00
怎麼還想繼續加功能阿 xD
作者: MOONY135 (談無慾)   2026-09-19 16:32:00
就單純沉沒成本
作者: jskblack (天空茶)   2026-09-21 10:26:00
要登入就是要資料 這一步就會讓很多人退縮例如根本的問題: 要如何相信這個網站是安全的?
作者: pttano (pttano)   2026-09-22 20:08:00
連點都懶得點
作者: asadman1523 (黑炭)   2026-09-23 09:05:00
沒有我單純在擋email詐騙居多

Links booklink

Contact Us: admin [ a t ] ucptt.com