[心得] Django + 雲端無頭沙盒防詐平台 v1.0.2

作者: pangdingking (胖丁王)   2026-09-29 14:12:04
各位 Soft_Job 版的前輩大大好,
前陣子在版上分享了自己一人邊上班邊開發的 Django + 雲端沙盒防詐騙服務
(Crackercrack)。
非常感謝上次推文中許多前輩的嚴厲指教與技術反饋。當時大家點出的幾個核心痛點,
包括「要註冊登入很勸退」、「操作流程不流暢」、甚至「這網站本身是不是詐騙」等質
疑
痛定思痛後,這兩週我把系統徹底翻修了一遍,釋出 v1.0.1 與 v1.0.2 Beta 版本。
除了全面改善 UX 外,也把底層的雲端網路架構、資料庫約束與沙盒併發做了一次大手術
。
以下整理這段時間的調整與改版心得跟各位分享:
============================================================
1. UX/UI 痛點改善:拆掉登入牆,核心價值往前放
============================================================
- 訪客免登入模式:
聽取大家意見,全面拔掉強制註冊的登入牆。現在進站完全不需註冊,首頁直接貼上
懷疑的惡意網址,就能直接驅動後台容器進行 Heuristic 快篩與雲端沙盒深度鑑識。
- Modal 輕量化登入:
若需要進階功能,登入機制改為 Modal 彈跳視窗,減少跨頁跳轉的阻力。
- 非同步任務流程優化:
提交掃描後直接透過 Cloud Tasks / 非同步工作派發,前端輪詢並自動展示進度,
使用者不需卡在原頁面乾等。
============================================================
2. GCP 雲端與防禦架構升級
============================================================
- 網路邊界重構:
之前求快,直接將 Cloud Run 設為 Allow unauthenticated 並掛 Cloudflare 代理。
但實務上發現這無法阻止攻擊者直接掃描 GCP 預設節點 (*.run.app),且難以精準
取得真實 Client IP 與進行清洗。
目前已重構為:
【Cloudflare WAF】->【GCP External HTTPS LB】->【Cloud Armor】->
【Cloud Run】
同時限制 Cloud Run 僅接受 internal-and-cloud-load-balancing 流量。
- 高併發沙盒卡死調優:
深度鑑識需要無頭瀏覽器(Playwright)動態渲染與抓取 DOM 特徵,
早期遇到變數競爭與資源打架問題。這次將內部 Context 徹底改用 local 變數與
`contextvars` 進行隔離,確保 Thread-safe;並依據容器硬體規格(4 CPU / 8GB)
重新壓測並校準 Cloud Run Concurrency 參數,避免高併發時互相搶佔 CPU 導致逾時
崩潰。
============================================================
3. API Token 與在地情資聯防
============================================================
- API 自動化:
新增 API 密鑰管理機制,開放標準 RESTful API 與 Bearer Token 驗證,
讓有資安檢測需求的中小團隊可以寫腳本直接調用,不需透過 Web 介面。
- 台灣在地情報源串接:
除西方開源 Threat Feeds 外,正式整合警政署 165「涉詐停止解析名單」與
「假投資名單」每小時動態清洗與高速寫入,補足在地化詐騙網域的防禦死角。
============================================================
4. 下一步規劃與技術挑戰
============================================================
- v1.0.3:目前正在串接 Meta Ad Library API,即時抓取社群平台的假投資贊助廣告
進行主動特徵提取,並持續優化 LLM 裁判的評分權重。
- v1.1.0 (CT Logs 挑戰):
上次有前輩建議研究 Certificate Transparency (CT) Logs 監控。
深入研究後發現水非常深:全球每天新簽發的憑證量達數百萬張,要如何在海量日誌中
低成本、低延遲地篩選出可疑的免洗釣魚子網域,並精準打擊,目前在算力與 GCP/LLM
帳單控管上是一大難題,接下來會先以小規模 PoC 驗證可行性。
============================================================
5. 關於商業模式與開發初衷
============================================================
當初想做這個產品,是因為家裡做小生意,常需要在外公開名片與聯絡方式,
身邊親友常常收到各種五花八門的釣魚簡訊或假包裹連結。
我也清楚市面上已經有趨勢防詐達人、Whoscall 等成熟產品,一個人想靠「拼靜態黑名
單數量」去跟大廠硬碰硬無疑是癡人說夢。因此 Crackercrack 的定位想放在:
「如何透過前端視覺/DOM 異常偵測 + 沙盒動態行為 + LLM 語意推論,去抓剛註冊幾小
時、大廠黑名單還來不及收錄的 0-Day 詐騙基礎設施」。
雖然還在測試階段但我希望這個雲端沙盒,能成為中小企業工程師或網管在缺乏昂貴資安
工具時,一個可以轉嫁檢驗風險的工具。
產品還有非常多不成熟與需要打磨的地方,歡迎各位前輩用力鞭策與指教!
平台網址(免註冊即可直接測):
https://app.crackercrack.com/
最後如果有公事情資分析需求、或者想呼叫 API、未來有興趣測試瀏覽器插件的前輩,
歡迎站內信或推文告知,我會提供「家庭版永久授權」序號私訊發放給您,感謝大家!
作者: waldo870 (基隆的林旺哥 )   2026-09-30 00:40:00
想呼叫api
作者: Obama19 (^_^)   2026-09-30 02:02:00
能不能找個ux設計師諮詢一下啊..
作者: pangdingking (胖丁王)   2026-09-30 08:20:00
UX的設計我再看看有沒有人能諮詢..自己也不擅長
作者: MoonCode (MoonCode)   2026-09-30 11:00:00
卡在98%,什麼垃圾
作者: pangdingking (胖丁王)   2026-09-30 20:28:00
請問是哪一筆卡在98%呢?目前看近期的Log都有跑完成通常卡在98%都是沙盒打回平台失敗的問題
作者: MoonCode (MoonCode)   2026-09-30 20:54:00
笑死你自己的網站就判斷自己為一百分惡意了 真的有在看log?
作者: jimmily   2026-10-01 17:47:00
你要不要先用 AI 修一下,很多小問題你自己應該都看得出來吧?例如左下角語系選單,裡面的wording跟外面當前選項長不一樣。然後我掃描了一個網站後再按上一頁,掃描按鈕會一直卡在處理中。然後看起來你想支援英文繁中簡中,但報告頁面只有英文這些我30秒隨便點一點都抓得到的我覺得先把這些很基本的地方調整好應該會比起增加進階功能來得令人想用
作者: kurtsgm   2026-10-02 11:02:00
老實說 不是很看好 因為把網址貼到你這 跟直接貼給gpt甚至可愛龍 都能得到差不多的結果更重要的是...但凡「懷疑過這是不是詐騙網站」的人 幾乎也就不會被騙 真要做的話還是要在流程上面無縫 不需要使用者主動懷疑可能插件是更直覺的方式(但那不就是防毒軟體商幹了幾十年的事情了嗎?)
作者: dream1124 (全新開始)   2026-10-02 12:32:00
@kurtsgm 因此先前才建議他拿成品應徵防毒軟體商的職缺而且也提醒他只憑自己很難建完整的威脅資料庫,可惜他顯然沒有聽出那篇底下其他人的意思。
作者: kurtsgm   2026-10-02 20:49:00
的確 要自幹這個難度實在太高了
作者: pangdingking (胖丁王)   2026-10-04 11:02:00
抱歉現在才回覆,近期剛好家裡寶寶長水痘UI/UX的部分會持續改進(包含大大們提到的部分跟分數不一致的問題)沙盒段的問題有點多,目前Dom Tree的分析寫的不精準導致誤判很多,近期會把正常網站跟惡意網站的指紋比對後做一個比較合理的邊界區隔,不然對於正常網站的殺太多,導致誤導各位大大,十分抱歉。dream1124大大有聽明白您的意思,因為目前我是育嬰留停的狀態,後續結束如果還是沒有做出點亮點來會照您建議的試試看,非常感謝。jimmily,謝謝提醒,現在的UX設計太糟了,我會改一架構,掃描不會跳轉的多任務抽屜模式,那個進度條真的相當爛的設計..而且還跳轉影響用戶體驗跟浪費時間

Links booklink

Contact Us: admin [ a t ] ucptt.com