1. Modtagelse uden brugerlogin
Brugeren opretter en tilfældig kode og indsætter den efter det eksisterende emne. Worker-processen matcher kun mails med en aktiv kode. Ukendte, udløbne eller for store beskeder afvises og slettes uden at køre den dyre analyse.
2. Find den oprindelige mail
En videresendelse kan pakke originalen som en vedhæftet message/rfc822-del eller kopiere den ind i en ny MIME-struktur. Parseren prioriterer den oprindelige mail og redigerer videresenderens adresse ud af rapporten, mens den mistænkte afsender bevares som et nødvendigt signal.
3. Afsender og transport
SPF, DKIM og DMARC læses sammen med ARC, Return-Path, Reply-To, Message-ID og Received-kæden. Et bestået DKIM-tjek beviser kun, at en bestemt domæneejer har signeret mailen; derfor vurderes alignment mod den synlige From-adresse separat.
4. Indhold, links og billeder
Links udtrækkes fra tekst og HTML, og kendte trackinglag fra blandt andet SendGrid og Mandrill pakkes ud. Domæner kontrolleres for Unicode-tegn, homografer og navne, der ligger tæt på kendte brands. Billeder kan OCR-læses lokalt for at opdage brandnavne og handlingsopfordringer, som ikke findes i HTML-teksten.
5. Vedhæftninger og omdømme
Vedhæftninger åbnes ikke som programmer. Scannerens strukturelle kontrol ser på filtype, navn, størrelse og hash. Udtrukne indikatorer kan slås op hos abuse.ch, mens selve mailen og vedhæftningernes indhold ikke sendes dertil.
6. Scoring uden falsk sikkerhed
Stærke signaler som kendte skadelige links, tydelig brandefterligning og alvorlig afsenderuoverensstemmelse vejer tungt. Svagere anomalier må ikke alene udløse en skråsikker dom. Derfor viser brugerfladen først de fund, der sænker scoren, mens neutrale kontroller kan foldes ud.
Scoren er ikke et bevis. Automatiske kontroller kan både overse nye angreb og mistolke legitime mails. Ved tvivl bør afsenderen kontaktes gennem en kanal, brugeren selv finder.
7. Privatliv og belastningsgrænser
Den rå mail slettes og expunges efter scanning, afvisning eller fejl. Rå .eml-data gemmes ikke i databasen, rapporter udløber automatisk, og både webendpoints og IMAP-worker har størrelses-, hastigheds- og batchgrænser.
Hvorfor rigtig testmail betyder noget
Phishing ændrer sig løbende, og legitime afsendere bruger komplekse leveringssystemer. Kalibrering på mærkede, virkelige eksempler er derfor vigtigere end at jagte en tilsyneladende præcis model på kunstige data.