Zum Inhalt springen
InvestShield

InvestShield / Methode

Erkennungstechnologie

Sieben Schritte verbinden ein öffentliches Signal mit einer dokumentierten Feststellung. Für jeden Schritt: die Eingabe, der Vorgang und das Ergebnis, das der Analystin oder dem Analysten zur Verfügung steht.

Die Daten einsehen

Die sieben Schritte der Erkennung

Jeder Schritt hält fest, was er erhalten und was er erzeugt hat, mit Datum und Uhrzeit. Die Akte einer Feststellung lässt sich Schritt für Schritt nachvollziehen, und jede Zahl dieser Website stammt aus einer wiederholbaren Abfrage dieser Daten.

  1. Beobachtung der Logs

    Wir lesen fortlaufend die öffentlichen Zertifikatsregister. Die Koordinaten des Eintrags stehen zur Verfügung, wenn die Herkunft belegt ist.

    Eingabe
    Certificate-Transparency-Logs
    Ausgabe
    Beobachtete Domains und, wenn vorhanden, Verweise auf das Log
    Details und MessgrößenBeobachtung der Logs

    Certificate-Transparency-Logs sind öffentliche, unveränderliche Verzeichnisse zum Anhängen, in die Zertifizierungsstellen jedes von ihnen ausgestellte TLS-Zertifikat eintragen. Das System liest fortlaufend die Vereinigung der von Chrome und von Apple anerkannten Logs. Jeder Eintrag trägt die Log-Kennung, den Blattindex und dessen Fingerabdruck: die Koordinaten, mit denen ihn jede und jeder im öffentlichen Log wiederfinden kann.

    Die Abdeckung wird anhand unterschiedlicher Zertifikate geprüft: Jedes Zertifikat wird per Richtlinie in mindestens zwei Logs verschiedener Betreiber eingetragen, sodass sich die gelesenen Logs gegenseitig abdecken.

    Certificate-Transparency-Logs sind öffentliche, unveränderliche Verzeichnisse zum Anhängen, in die Zertifizierungsstellen jedes von ihnen ausgestellte TLS-Zertifikat eintragen. Das System liest fortlaufend die Vereinigung der von Chrome und von Apple anerkannten Logs. Jeder Eintrag trägt die Log-Kennung, den Blattindex und dessen Fingerabdruck: die Koordinaten, mit denen ihn jede und jeder im öffentlichen Log wiederfinden kann.

    Die Abdeckung wird anhand unterschiedlicher Zertifikate geprüft: Jedes Zertifikat wird per Richtlinie in mindestens zwei Logs verschiedener Betreiber eingetragen, sodass sich die gelesenen Logs gegenseitig abdecken.

  2. Erster Filter

    Wir wählen Namen mit finanzieller Relevanz aus und unterscheiden dabei registrierbare Domains von Subdomains eines Hosting-Dienstes.

    Eingabe
    Beobachtete Domainnamen
    Ausgabe
    Für den Abruf ausgewählte Domains
    Details und MessgrößenErster Filter

    Auf den Domainnamen angewendet: ein mehrsprachiger Index finanzieller Schlüsselwörter und ein Index der in den Warnungen der Behörden genannten Namen, gelesen über die Public Suffix List, damit eine Subdomain eines Hosting-Dienstes nicht mit einer Domain verwechselt wird. Der Filter behält etwa eine von tausend an einem Tag gesehenen Domains.

    Gemessen im Produktivregister: zwischen 0,10% und 0,13% der an einem Tag gesehenen unterschiedlichen Domains. Das Register hält auch fest, was zurückgehalten wurde, ohne zu einem Fall zu werden: „nie gesehen“ und „gesehen und verworfen“ sind zwei unterschiedliche Angaben.

    Auf den Domainnamen angewendet: ein mehrsprachiger Index finanzieller Schlüsselwörter und ein Index der in den Warnungen der Behörden genannten Namen, gelesen über die Public Suffix List, damit eine Subdomain eines Hosting-Dienstes nicht mit einer Domain verwechselt wird. Der Filter behält etwa eine von tausend an einem Tag gesehenen Domains.

    Gemessen im Produktivregister: zwischen 0,10% und 0,13% der an einem Tag gesehenen unterschiedlichen Domains. Das Register hält auch fest, was zurückgehalten wurde, ohne zu einem Fall zu werden: „nie gesehen“ und „gesehen und verworfen“ sind zwei unterschiedliche Angaben.

  3. Abruf der Seite

    Wir beobachten die Seite, die Weiterleitungen und die Sprachen, die sie tatsächlich bedient, anhand des Inhalts überprüft.

    Eingabe
    Ausgewählte Domains
    Ausgabe
    Inhalt, endgültige Adresse, HTTP-Antwort und beobachtete Sprachen
    Details und MessgrößenAbruf der Seite

    Die Seite wird entlang der Weiterleitungen abgerufen; erfasst werden der Antwortcode, die endgültige Adresse, die Antwortzeit und die tatsächlich bedienten Sprachen. Eine Sprache gilt als bedient, wenn die Seite in dieser Sprache vorliegt oder eine Fassung in dieser Sprache beobachtet wurde, nicht nur angegeben ist.

    Median-Abrufzeit im Zeitraum: 0,7 s.

    Die Seite wird entlang der Weiterleitungen abgerufen; erfasst werden der Antwortcode, die endgültige Adresse, die Antwortzeit und die tatsächlich bedienten Sprachen. Eine Sprache gilt als bedient, wenn die Seite in dieser Sprache vorliegt oder eine Fassung in dieser Sprache beobachtet wurde, nicht nur angegeben ist.

    Median-Abrufzeit im Zeitraum: 0,7 s.

  4. Klassifizierung

    Wir extrahieren Dienstleistungen, angegebene Rechtsträger und Indikatoren aus dem Text. Unklare Fälle gehen an das Modell der zweiten Stufe.

    Eingabe
    Text der Seite
    Ausgabe
    Indikatoren, verwendetes Modell und extrahierte Felder
    Details und MessgrößenKlassifizierung

    Ein zweistufiges Sprachmodell liest den Text: eine schnelle erste Stufe für alle Seiten, eine leistungsfähigere zweite Stufe nur, wenn die erste Stufe Unsicherheit meldet. Es extrahiert die Art der Dienstleistung, die angegebenen Zulassungen, den Rechtsträger, die Kontaktkanäle und die Indikatoren: garantierte Renditen, keine angegebene Zulassung, Drängen zur Einzahlung, künstlich erzeugte Dringlichkeit, Kontakt nur über privaten Chat. Jede Bewertung hält fest, welches Modell sie erstellt hat. Angegebene Zulassungen werden als Text erfasst, zusammen mit dem Satz der Seite, der sie behauptet: Der Abgleich mit den amtlichen Registern bleibt der Aufsichtsbehörde vorbehalten, mit Ausnahme einer Liste von Seiten italienischer Intermediäre, darunter jene, die von im CONSOB-Register eingetragenen Wertpapierfirmen (SIM) mitgeteilt wurden; sie verhindert, dass die Seite eines eingetragenen Intermediärs mit einer in einer Warnung genannten Domain verwechselt wird.

    Im Zeitraum: 28.127 Bewertungen, 8.770 an die zweite Stufe weitergegeben (31%); 3,2 s im Median für die Klassifizierung. Das Modell arbeitet mit einer ausdrücklichen Rahmung: „Analyst für den italienischen Regulierer“.

    Ein zweistufiges Sprachmodell liest den Text: eine schnelle erste Stufe für alle Seiten, eine leistungsfähigere zweite Stufe nur, wenn die erste Stufe Unsicherheit meldet. Es extrahiert die Art der Dienstleistung, die angegebenen Zulassungen, den Rechtsträger, die Kontaktkanäle und die Indikatoren: garantierte Renditen, keine angegebene Zulassung, Drängen zur Einzahlung, künstlich erzeugte Dringlichkeit, Kontakt nur über privaten Chat. Jede Bewertung hält fest, welches Modell sie erstellt hat. Angegebene Zulassungen werden als Text erfasst, zusammen mit dem Satz der Seite, der sie behauptet: Der Abgleich mit den amtlichen Registern bleibt der Aufsichtsbehörde vorbehalten, mit Ausnahme einer Liste von Seiten italienischer Intermediäre, darunter jene, die von im CONSOB-Register eingetragenen Wertpapierfirmen (SIM) mitgeteilt wurden; sie verhindert, dass die Seite eines eingetragenen Intermediärs mit einer in einer Warnung genannten Domain verwechselt wird.

    Im Zeitraum: 28.127 Bewertungen, 8.770 an die zweite Stufe weitergegeben (31%); 3,2 s im Median für die Klassifizierung. Das Modell arbeitet mit einer ausdrücklichen Rahmung: „Analyst für den italienischen Regulierer“.

  5. Effektiver Schweregrad

    Wir verbinden die Indikatoren mit Popularität, Weiterleitungen und Warnungen. Der Schweregrad ist eine technische Messgröße und hängt auch vom Abgleich mit den Warnungen ab.

    Eingabe
    Indikatoren und Befunde zur Domain
    Ausgabe
    Effektiver Schweregrad für die Arbeitsliste
    Details und MessgrößenEffektiver Schweregrad

    Der aus den Indikatoren berechnete intrinsische Schweregrad wird um das korrigiert, was der Inhalt allein nicht sagen kann: die Popularität der Domain im öffentlichen Chrome-UX-Report-Sample, Weiterleitungen zu bekannten Seiten, den Abgleich mit den in Warnungen genannten Namen. Das Ergebnis ist der effektive Schweregrad, der einzige, der auf dieser Website und in der Arbeitsliste verwendet wird.

    Auch der Abgleich mit den Warnungen fließt in die Berechnung ein, und die Seite Daten berücksichtigt das, wenn sie Schweregrad und Warnungen vergleicht.

    Der aus den Indikatoren berechnete intrinsische Schweregrad wird um das korrigiert, was der Inhalt allein nicht sagen kann: die Popularität der Domain im öffentlichen Chrome-UX-Report-Sample, Weiterleitungen zu bekannten Seiten, den Abgleich mit den in Warnungen genannten Namen. Das Ergebnis ist der effektive Schweregrad, der einzige, der auf dieser Website und in der Arbeitsliste verwendet wird.

    Auch der Abgleich mit den Warnungen fließt in die Berechnung ein, und die Seite Daten berücksichtigt das, wenn sie Schweregrad und Warnungen vergleicht.

  6. Archivierung

    Wir erfassen Seite und Ressourcen im WARC-Format für Domains mit erhöhtem Schweregrad, mit Fingerabdruck und Zeitpunkt der Erfassung.

    Eingabe
    Für den Crawler zugängliche Seite und Ressourcen
    Ausgabe
    Datierte Kopie mit SHA-1-Fingerabdrücken, sofern erfasst
    Details und MessgrößenArchivierung

    Für jede Domain mit erhöhtem Schweregrad erfasst ein sich als solcher ausweisender Crawler die Seite und ihre Ressourcen im WARC-Format, dem Standard der Webarchive, mit dem Fingerabdruck des Inhalts für jeden Datensatz sowie Datum und Uhrzeit der Erfassung. Die Kopien lassen sich in einem gesonderten Viewer einsehen, der das gespeicherte HTML isoliert von der Konsole ausführt.

    Jede Kopie, und jede fehlende Kopie, bleibt in der Akte festgehalten; die gemessene Abdeckung steht im Dokument zu den Nachweisen.

    Für jede Domain mit erhöhtem Schweregrad erfasst ein sich als solcher ausweisender Crawler die Seite und ihre Ressourcen im WARC-Format, dem Standard der Webarchive, mit dem Fingerabdruck des Inhalts für jeden Datensatz sowie Datum und Uhrzeit der Erfassung. Die Kopien lassen sich in einem gesonderten Viewer einsehen, der das gespeicherte HTML isoliert von der Konsole ausführt.

    Jede Kopie, und jede fehlende Kopie, bleibt in der Akte festgehalten; die gemessene Abdeckung steht im Dokument zu den Nachweisen.

  7. Erreichbarkeitsprüfung

    Wir prüfen, ob der Server noch antwortet: Auch ein 403 oder 500 zeigt einen aktiven Dienst an.

    Eingabe
    Domains in der regelmäßigen Prüfung
    Ausgabe
    Erreichbarkeitsstatus und Zeitpunkt der Prüfung
    Details und MessgrößenErreichbarkeitsprüfung

    Eine regelmäßige Prüfung fragt den Server, ob er noch antwortet. Ein Code 403 oder 500 zählt als aktiv: meist handelt es sich um einen Schutzdienst vor der eigentlichen Seite. Eine nie geprüfte Domain bleibt von einer erreichbaren unterschieden, auch auf dem Bildschirm.

    Anteile und Ergebnisse der Prüfungen des Zeitraums stehen auf der Seite Daten.

    Eine regelmäßige Prüfung fragt den Server, ob er noch antwortet. Ein Code 403 oder 500 zählt als aktiv: meist handelt es sich um einen Schutzdienst vor der eigentlichen Seite. Eine nie geprüfte Domain bleibt von einer erreichbaren unterschieden, auch auf dem Bildschirm.

    Anteile und Ergebnisse der Prüfungen des Zeitraums stehen auf der Seite Daten.