InvestShield / Methode
Erkennungstechnologie
Sieben Schritte verbinden ein öffentliches Signal mit einer dokumentierten Feststellung. Für jeden Schritt: die Eingabe, der Vorgang und das Ergebnis, das der Analystin oder dem Analysten zur Verfügung steht.
Die Daten einsehenDie sieben Schritte der Erkennung
Jeder Schritt hält fest, was er erhalten und was er erzeugt hat, mit Datum und Uhrzeit. Die Akte einer Feststellung lässt sich Schritt für Schritt nachvollziehen, und jede Zahl dieser Website stammt aus einer wiederholbaren Abfrage dieser Daten.
Beobachtung der Logs
Wir lesen fortlaufend die öffentlichen Zertifikatsregister. Die Koordinaten des Eintrags stehen zur Verfügung, wenn die Herkunft belegt ist.
- Eingabe
- Certificate-Transparency-Logs
- Ausgabe
- Beobachtete Domains und, wenn vorhanden, Verweise auf das Log
Details und Messgrößen — Beobachtung der Logs
Certificate-Transparency-Logs sind öffentliche, unveränderliche Verzeichnisse zum Anhängen, in die Zertifizierungsstellen jedes von ihnen ausgestellte TLS-Zertifikat eintragen. Das System liest fortlaufend die Vereinigung der von Chrome und von Apple anerkannten Logs. Jeder Eintrag trägt die Log-Kennung, den Blattindex und dessen Fingerabdruck: die Koordinaten, mit denen ihn jede und jeder im öffentlichen Log wiederfinden kann.
Die Abdeckung wird anhand unterschiedlicher Zertifikate geprüft: Jedes Zertifikat wird per Richtlinie in mindestens zwei Logs verschiedener Betreiber eingetragen, sodass sich die gelesenen Logs gegenseitig abdecken.
Certificate-Transparency-Logs sind öffentliche, unveränderliche Verzeichnisse zum Anhängen, in die Zertifizierungsstellen jedes von ihnen ausgestellte TLS-Zertifikat eintragen. Das System liest fortlaufend die Vereinigung der von Chrome und von Apple anerkannten Logs. Jeder Eintrag trägt die Log-Kennung, den Blattindex und dessen Fingerabdruck: die Koordinaten, mit denen ihn jede und jeder im öffentlichen Log wiederfinden kann.
Die Abdeckung wird anhand unterschiedlicher Zertifikate geprüft: Jedes Zertifikat wird per Richtlinie in mindestens zwei Logs verschiedener Betreiber eingetragen, sodass sich die gelesenen Logs gegenseitig abdecken.
Erster Filter
Wir wählen Namen mit finanzieller Relevanz aus und unterscheiden dabei registrierbare Domains von Subdomains eines Hosting-Dienstes.
- Eingabe
- Beobachtete Domainnamen
- Ausgabe
- Für den Abruf ausgewählte Domains
Details und Messgrößen — Erster Filter
Auf den Domainnamen angewendet: ein mehrsprachiger Index finanzieller Schlüsselwörter und ein Index der in den Warnungen der Behörden genannten Namen, gelesen über die Public Suffix List, damit eine Subdomain eines Hosting-Dienstes nicht mit einer Domain verwechselt wird. Der Filter behält etwa eine von tausend an einem Tag gesehenen Domains.
Gemessen im Produktivregister: zwischen 0,10% und 0,13% der an einem Tag gesehenen unterschiedlichen Domains. Das Register hält auch fest, was zurückgehalten wurde, ohne zu einem Fall zu werden: „nie gesehen“ und „gesehen und verworfen“ sind zwei unterschiedliche Angaben.
Auf den Domainnamen angewendet: ein mehrsprachiger Index finanzieller Schlüsselwörter und ein Index der in den Warnungen der Behörden genannten Namen, gelesen über die Public Suffix List, damit eine Subdomain eines Hosting-Dienstes nicht mit einer Domain verwechselt wird. Der Filter behält etwa eine von tausend an einem Tag gesehenen Domains.
Gemessen im Produktivregister: zwischen 0,10% und 0,13% der an einem Tag gesehenen unterschiedlichen Domains. Das Register hält auch fest, was zurückgehalten wurde, ohne zu einem Fall zu werden: „nie gesehen“ und „gesehen und verworfen“ sind zwei unterschiedliche Angaben.
Abruf der Seite
Wir beobachten die Seite, die Weiterleitungen und die Sprachen, die sie tatsächlich bedient, anhand des Inhalts überprüft.
- Eingabe
- Ausgewählte Domains
- Ausgabe
- Inhalt, endgültige Adresse, HTTP-Antwort und beobachtete Sprachen
Details und Messgrößen — Abruf der Seite
Die Seite wird entlang der Weiterleitungen abgerufen; erfasst werden der Antwortcode, die endgültige Adresse, die Antwortzeit und die tatsächlich bedienten Sprachen. Eine Sprache gilt als bedient, wenn die Seite in dieser Sprache vorliegt oder eine Fassung in dieser Sprache beobachtet wurde, nicht nur angegeben ist.
Median-Abrufzeit im Zeitraum: 0,7 s.
Die Seite wird entlang der Weiterleitungen abgerufen; erfasst werden der Antwortcode, die endgültige Adresse, die Antwortzeit und die tatsächlich bedienten Sprachen. Eine Sprache gilt als bedient, wenn die Seite in dieser Sprache vorliegt oder eine Fassung in dieser Sprache beobachtet wurde, nicht nur angegeben ist.
Median-Abrufzeit im Zeitraum: 0,7 s.
Klassifizierung
Wir extrahieren Dienstleistungen, angegebene Rechtsträger und Indikatoren aus dem Text. Unklare Fälle gehen an das Modell der zweiten Stufe.
- Eingabe
- Text der Seite
- Ausgabe
- Indikatoren, verwendetes Modell und extrahierte Felder
Details und Messgrößen — Klassifizierung
Ein zweistufiges Sprachmodell liest den Text: eine schnelle erste Stufe für alle Seiten, eine leistungsfähigere zweite Stufe nur, wenn die erste Stufe Unsicherheit meldet. Es extrahiert die Art der Dienstleistung, die angegebenen Zulassungen, den Rechtsträger, die Kontaktkanäle und die Indikatoren: garantierte Renditen, keine angegebene Zulassung, Drängen zur Einzahlung, künstlich erzeugte Dringlichkeit, Kontakt nur über privaten Chat. Jede Bewertung hält fest, welches Modell sie erstellt hat. Angegebene Zulassungen werden als Text erfasst, zusammen mit dem Satz der Seite, der sie behauptet: Der Abgleich mit den amtlichen Registern bleibt der Aufsichtsbehörde vorbehalten, mit Ausnahme einer Liste von Seiten italienischer Intermediäre, darunter jene, die von im CONSOB-Register eingetragenen Wertpapierfirmen (SIM) mitgeteilt wurden; sie verhindert, dass die Seite eines eingetragenen Intermediärs mit einer in einer Warnung genannten Domain verwechselt wird.
Im Zeitraum: 28.127 Bewertungen, 8.770 an die zweite Stufe weitergegeben (31%); 3,2 s im Median für die Klassifizierung. Das Modell arbeitet mit einer ausdrücklichen Rahmung: „Analyst für den italienischen Regulierer“.
Ein zweistufiges Sprachmodell liest den Text: eine schnelle erste Stufe für alle Seiten, eine leistungsfähigere zweite Stufe nur, wenn die erste Stufe Unsicherheit meldet. Es extrahiert die Art der Dienstleistung, die angegebenen Zulassungen, den Rechtsträger, die Kontaktkanäle und die Indikatoren: garantierte Renditen, keine angegebene Zulassung, Drängen zur Einzahlung, künstlich erzeugte Dringlichkeit, Kontakt nur über privaten Chat. Jede Bewertung hält fest, welches Modell sie erstellt hat. Angegebene Zulassungen werden als Text erfasst, zusammen mit dem Satz der Seite, der sie behauptet: Der Abgleich mit den amtlichen Registern bleibt der Aufsichtsbehörde vorbehalten, mit Ausnahme einer Liste von Seiten italienischer Intermediäre, darunter jene, die von im CONSOB-Register eingetragenen Wertpapierfirmen (SIM) mitgeteilt wurden; sie verhindert, dass die Seite eines eingetragenen Intermediärs mit einer in einer Warnung genannten Domain verwechselt wird.
Im Zeitraum: 28.127 Bewertungen, 8.770 an die zweite Stufe weitergegeben (31%); 3,2 s im Median für die Klassifizierung. Das Modell arbeitet mit einer ausdrücklichen Rahmung: „Analyst für den italienischen Regulierer“.
Effektiver Schweregrad
Wir verbinden die Indikatoren mit Popularität, Weiterleitungen und Warnungen. Der Schweregrad ist eine technische Messgröße und hängt auch vom Abgleich mit den Warnungen ab.
- Eingabe
- Indikatoren und Befunde zur Domain
- Ausgabe
- Effektiver Schweregrad für die Arbeitsliste
Details und Messgrößen — Effektiver Schweregrad
Der aus den Indikatoren berechnete intrinsische Schweregrad wird um das korrigiert, was der Inhalt allein nicht sagen kann: die Popularität der Domain im öffentlichen Chrome-UX-Report-Sample, Weiterleitungen zu bekannten Seiten, den Abgleich mit den in Warnungen genannten Namen. Das Ergebnis ist der effektive Schweregrad, der einzige, der auf dieser Website und in der Arbeitsliste verwendet wird.
Auch der Abgleich mit den Warnungen fließt in die Berechnung ein, und die Seite Daten berücksichtigt das, wenn sie Schweregrad und Warnungen vergleicht.
Der aus den Indikatoren berechnete intrinsische Schweregrad wird um das korrigiert, was der Inhalt allein nicht sagen kann: die Popularität der Domain im öffentlichen Chrome-UX-Report-Sample, Weiterleitungen zu bekannten Seiten, den Abgleich mit den in Warnungen genannten Namen. Das Ergebnis ist der effektive Schweregrad, der einzige, der auf dieser Website und in der Arbeitsliste verwendet wird.
Auch der Abgleich mit den Warnungen fließt in die Berechnung ein, und die Seite Daten berücksichtigt das, wenn sie Schweregrad und Warnungen vergleicht.
Archivierung
Wir erfassen Seite und Ressourcen im WARC-Format für Domains mit erhöhtem Schweregrad, mit Fingerabdruck und Zeitpunkt der Erfassung.
- Eingabe
- Für den Crawler zugängliche Seite und Ressourcen
- Ausgabe
- Datierte Kopie mit SHA-1-Fingerabdrücken, sofern erfasst
Details und Messgrößen — Archivierung
Für jede Domain mit erhöhtem Schweregrad erfasst ein sich als solcher ausweisender Crawler die Seite und ihre Ressourcen im WARC-Format, dem Standard der Webarchive, mit dem Fingerabdruck des Inhalts für jeden Datensatz sowie Datum und Uhrzeit der Erfassung. Die Kopien lassen sich in einem gesonderten Viewer einsehen, der das gespeicherte HTML isoliert von der Konsole ausführt.
Jede Kopie, und jede fehlende Kopie, bleibt in der Akte festgehalten; die gemessene Abdeckung steht im Dokument zu den Nachweisen.
Für jede Domain mit erhöhtem Schweregrad erfasst ein sich als solcher ausweisender Crawler die Seite und ihre Ressourcen im WARC-Format, dem Standard der Webarchive, mit dem Fingerabdruck des Inhalts für jeden Datensatz sowie Datum und Uhrzeit der Erfassung. Die Kopien lassen sich in einem gesonderten Viewer einsehen, der das gespeicherte HTML isoliert von der Konsole ausführt.
Jede Kopie, und jede fehlende Kopie, bleibt in der Akte festgehalten; die gemessene Abdeckung steht im Dokument zu den Nachweisen.
Erreichbarkeitsprüfung
Wir prüfen, ob der Server noch antwortet: Auch ein 403 oder 500 zeigt einen aktiven Dienst an.
- Eingabe
- Domains in der regelmäßigen Prüfung
- Ausgabe
- Erreichbarkeitsstatus und Zeitpunkt der Prüfung
Details und Messgrößen — Erreichbarkeitsprüfung
Eine regelmäßige Prüfung fragt den Server, ob er noch antwortet. Ein Code 403 oder 500 zählt als aktiv: meist handelt es sich um einen Schutzdienst vor der eigentlichen Seite. Eine nie geprüfte Domain bleibt von einer erreichbaren unterschieden, auch auf dem Bildschirm.
Anteile und Ergebnisse der Prüfungen des Zeitraums stehen auf der Seite Daten.
Eine regelmäßige Prüfung fragt den Server, ob er noch antwortet. Ein Code 403 oder 500 zählt als aktiv: meist handelt es sich um einen Schutzdienst vor der eigentlichen Seite. Eine nie geprüfte Domain bleibt von einer erreichbaren unterschieden, auch auf dem Bildschirm.
Anteile und Ergebnisse der Prüfungen des Zeitraums stehen auf der Seite Daten.