Salta al contenuto
InvestShield

Nota metodologica · Edizione 2026

Certificate Transparency per intermediari autorizzati.Rilevazione di look-alike e typosquat all'emissione del certificato.

InvestShield osserva i registri pubblici Certificate Transparency (RFC 6962), confronta i nomi osservati con il perimetro marchio dell'intermediario autorizzato e congela le evidenze al first-seen. Non sostituisce autorità né provider: anticipa la finestra in cui il dominio è ancora osservabile.

Percorso operativo: Analisi gratuita · Monitor · percorso per le autorità.

§ 1 · Contesto

Perché il certificato è il momento utile.

Un dominio che imita un intermediario autorizzato ha spesso una vita utile breve. Quando arriva la segnalazione, il sito può essere già offline — e con esso le evidenze tecniche.

L'emissione di un certificato TLS è un evento pubblico e ripetibile. Per compliance, antifrode e studi che assistono intermediari, è un punto di ingresso più precoce rispetto alla sola raccolta di esposti o alla ricerca manuale ex post.

§ 2 · Certificate Transparency

Registri pubblici, non intelligence opaca.

Certificate Transparency obbliga le autorità di certificazione a pubblicare i certificati emessi in log append-only verificabili. InvestShield consuma questi registri come fonte primaria: ogni nome che richiede un certificato può essere confrontato con il perimetro marchio definito dal cliente.

RFC 6962. I log sono pubblici e progettati per l'auditabilità delle emissioni di certificati.
La richiesta di certificato è spesso anteriore alla piena esposizione del sito agli investitori.
CT non prova da solo l'offerta abusiva di servizi. È un ingresso tecnico al perimetro osservabile.

§ 3 · Tipologie

Look-alike e typosquat.

Typosquat

Varianti ortografiche e tipografiche del marchio o del dominio ufficiale: omissioni, trasposizioni, caratteri confondibili.

Look-alike

Combinazioni marchio + termini di fiducia o di servizio, TLD alternativi, stringhe che richiamano l'identità dell'intermediario.

La classificazione è tecnica e descrittiva. Non costituisce accertamento di illecito né qualificazione giuridica dell'offerta.

§ 4 · Pipeline

Ascolto, match, freeze.

Tre stadi operativi. L'obiettivo è un dossier consultabile quando il dominio è ancora raggiungibile.

  1. 01

    Ascolto

    Ingest continuo dei log Certificate Transparency. Ogni nome candidato entra nella coda di confronto.

  2. 02

    Match

    Confronto con il perimetro marchio e i domini ufficiali dell'intermediario autorizzato. Classificazione tecnica descrittiva.

  3. 03

    Freeze

    Acquisizione di evidenze sul perimetro pubblico (snapshot, metadati) con hash di integrità e timestamp al first-seen.

§ 5 · Principi

Quattro vincoli che precedono il prodotto.

01

Indipendenza

Nessuna autorità, intermediario o studio determina quali domini vengono analizzati nel motore.

02

Trasparenza metodologica

Le evidenze che hanno generato un segnale sono conservate e consultabili nel dossier.

03

Proporzionalità

Non pubblichiamo elenchi aperti di domini sospetti. Le informazioni restano nel canale cliente o istituzionale previsto.

04

Rispetto del dato

Solo contenuti pubblici. Zero profilazione degli investitori. Infrastruttura in Unione Europea.

§ 6 · Limiti

Quello che il metodo non fa.

Un metodo senza limiti dichiarati non è un metodo: è una promessa. Questi sono i nostri.

CT vede i certificati, non i siti.
Un dominio che non richiede un certificato TLS pubblico non compare. Restano fuori i siti serviti in solo HTTP, i sottodomini già coperti da un wildcard emesso in precedenza e i domini registrati prima dell'inizio del monitoraggio.
La copertura dei log non è totale.
Osserviamo un insieme di log Certificate Transparency. Un certificato pubblicato solo su log che non seguiamo entra nella nostra finestra in ritardo, o non entra.
Il match sul marchio produce falsi positivi.
Marchi generici e parole comuni generano somiglianze innocue; esistono omoglifi e translitterazioni legittime. La severità serve a ordinare la coda di lavoro, non a eliminare l'errore.
Non pubblichiamo un tasso di falsi positivi.
Calcolarlo richiede un campione etichettato in modo indipendente, che oggi non abbiamo. Dichiarare una percentuale senza quel campione sarebbe un numero non falsificabile — esattamente ciò che questa pagina esiste per evitare. Pubblichiamo il criterio, così potete stimarlo voi sul vostro perimetro.
Lo snapshot è un istante, non un monitoraggio del contenuto.
L'evidenza congelata è quella del momento della cattura. Se la pagina cambia dopo, il cambiamento non è nello snapshot: è il punto del metodo — arrivare prima che sparisca — ed è anche il suo confine.
Il verdetto non è una qualificazione giuridica.
Produciamo indicatori tecnici motivati. Qualificazione, provvedimenti e rimozione restano in capo alle autorità, ai registrar e agli hosting provider.
Quando sbagliamo.
Segnalatecelo: riesaminiamo il caso e, se l'osservazione non regge, lo ritiriamo dalla coda. Le evidenze e il ritiro restano tracciati, perché anche l'errore sia verificabile.

§ 7 · Governance dei dati

Solo dato pubblico, perimetro UE.

Registri pubblici Certificate Transparency e contenuto pubblicato delle pagine web rilevate.
Dati e infrastruttura applicativa in Unione Europea (Italia). Alcune fasi di analisi si appoggiano a fornitori terzi, anche extra-SEE, sul solo contenuto pubblico delle pagine osservate: nessun dato di clientela lascia il perimetro UE.
Ogni evidenza tecnica è conservata con hash SHA-256 e timestamp. Idonea a supporto documentale, non a sentenza.

§ 8 · Domande frequenti

Chiarimenti operativi.

Cos'è Certificate Transparency e perché rileva i look-alike?
È il sistema di log pubblici (RFC 6962) in cui compaiono i certificati TLS emessi. Un dominio look-alike o typosquat che ottiene un certificato lascia una traccia pubblica spesso anteriore alla piena diffusione del sito.
Qual è la differenza tra look-alike e typosquat?
Il typosquat imita con errori tipografici. Il look-alike combina marchio e termini di fiducia o usa TLD alternativi. Entrambi possono confondere il cliente dell'intermediario autorizzato.
InvestShield sostituisce le autorità di vigilanza?
No. È un fornitore tecnico. Qualificazione giuridica e provvedimenti restano alle autorità e ai soggetti competenti.
Dove sono ospitati i dati?
In Unione Europea. Si trattano registri pubblici e pagine pubblicamente accessibili. Nessuna profilazione degli investitori.
Quali sono i limiti del metodo?
Certificate Transparency rileva i certificati, non i siti: restano fuori i domini serviti in solo HTTP, i sottodomini coperti da un wildcard preesistente e i domini registrati prima dell'inizio del monitoraggio. Il match sul marchio produce falsi positivi, soprattutto su marchi generici. Non pubblichiamo un tasso di falsi positivi perché non disponiamo di un campione etichettato in modo indipendente su cui calcolarlo. Lo snapshot congela un istante, non monitora il contenuto nel tempo. Il verdetto è un indicatore tecnico, non una qualificazione giuridica.

Avvio

Partite dall'analisi gratuita sul vostro marchio.

Analisi one-shot dei domini che imitano il vostro marchio. Poi, se utile, il monitoraggio continuo. Vedi i prezzi.