关于腾讯网址安全拦截误判的问题

2022-06-17 23:14:37 +08:00
 xiaohou

背景信息

我司运营的短链接工具「小码短链接」( https://xiaomark.com/) ,功能就是输入原始网址,生成域名 sourl.cn 下的短网址,访问短网址通过 302 状态码跳转到原始链接,我们记录用户的访问记录,生成专业的访问数据统计报告,主要面向线上运营人群,通过这种方式很容易统计访问量。

目前日均访问量 1000 万,包括饿了么、蔚来汽车、小鹏汽车、恒隆地产、光大银行、民生银行等诸多知名企业都是我们企业版的付费用户。

QQ 内被拦截

由于我们的产品确实做的不错(不是自夸),有部分做 CPS 、外卖返利的用户也在使用我们的产品,我们的域名在 QQ 中被拦截也正是拜这个群体所赐,这类用户通过运营 QQ 群,在群里发短链接来引流。

6 月 7 日左右,我们的域名在 QQ 内被整体屏蔽。

通过官方的反馈邮件,被网址安全中心判定恶意链接基本都是以下几类:

  1. 加 QQ 群的链接,域名为 jq.qq.com
  2. CDN 的图片链接,比如腾讯自己的域名 file.service.qq.comqpic.cn 、docimg[0-9].docs.qq.com ,这些图片并不涉黄,一般都是二维码图片,扫码之后会进入其他网址,可能会有一些擦边球视频
  3. 网盘链接,里面一般都是一些 apk 的下载地址

域名被拦截后的处理

当我们的整个 sourl.cn 域名被 QQ 拦截的时候,通过官方申诉渠道,官方反馈给我们就是以上这些内容的链接为「恶意链接」,我们提出了质疑,主要理由如下:

  1. 短网址为恶意网址,但原始链接在 QQ 内畅通无阻
  2. 原始链接均为正规网站,甚至是腾讯自己的官方域名,在我们系统中这都是高权重域名
  3. 短网址通过 302 状态码跳转,我们域名本身不承载任何内容

官方并不认可这些理由,说这些链接涉及「黑产」,说我们有义务处理这些链接。

我们当然会处理违规链接,也有成熟的处理机制,但是被拦截的这些原始链接,都是国内经过 icp 备案、甚至是官方的权威域名,即使人工审核,也看不出会涉及「灰产」。

当然,我们还是对这些链接进行了下架处理。

短暂恢复到长期屏蔽

通过官方渠道申诉后,短暂的恢复了几天后,又被屏蔽,目前依然处于屏蔽状态,每次申诉后官方给的解释都是

由于仍然存在违反腾讯网址安全中心相关标准的行为(标准详情请参考 https://urlsec.qq.com/eviltype.html ),所以申诉的网站将继续保持封禁。

附了几个我们早已处理过的网址,无论申诉多少次,都是一样的回复。

一些疑问

针对最近几个回合的处理,我们的疑问主要是集中在:

  1. 原始链接在 QQ 内畅通无阻,为何会判定 302 跳转前的短网址为「恶意链接」?
  2. 我们域名下的短网址有上百万之多,出现几十个所谓的「恶意链接」直接封禁域名的做法是否妥当?
  3. 对访问量较大的链接(甚至是腾讯官方的域名)就判定为「恶意链接」的依据是什么?

不知道这里有没有腾讯安全的人,可以帮忙解答一下。

如果你也遇到过类似的问题,欢迎一起交流经验。

3443 次点击
所在节点    全球工单系统
31 条回复
0x6c696e71696e67
2022-06-18 00:03:12 +08:00
腾讯电脑管家恶意拦截网站早已臭名远扬了,网上一搜一大堆受害者,最终解决办法就是交保护费
uqf0663
2022-06-18 00:32:55 +08:00
我猜测一刀切(访问量大作为依据之一)其实很逻辑很简单,只要不是 100%属于他们控制的域名都要拦截,免得出什么奇怪的幺蛾子,你可能觉得封禁你一个你很冤,但是放大到整个腾讯体系里,他们每时每刻都面对大量的域名,各种黑产灰产全盯着,一不小心就可能被钻了什么漏洞造成大量舆情问题,如果再被某公司抓住什么把柄使劲黑,非常极端情况下是可能导致整个被下架整改的(之前有过差不多一个月禁止他们发布新版本就是一种敲打了),那是他们不可能接受的,如果不要一刀切就只能大量增加实时审核的人员,但是他们好像又没必要为了这去增加没必要的成本。所以一刀切就变成理所当然的做法了。



==============
我知道楼下会有大军喷我,不过无所谓,换你到那个位置上你也得这么干。
NPC666
2022-06-18 02:47:20 +08:00
我替楼上总结一下:都怪资本!
muzihuaner
2022-06-18 06:31:16 +08:00
做短链接就是这样,没办法,只能交钱了😔
hhacker
2022-06-18 06:41:50 +08:00
腾讯的所谓"安全"保护,从来的目的都不是"保护",可以试试看交钱去买它的"全方位安全"的网址绿标。
腾讯系的 url 拦截,是一种商业打击手段,在事实上对终端客户形成了一道内墙。
Mr54
2022-06-18 08:44:27 +08:00
都是生意
StuPYX
2022-06-18 09:23:53 +08:00
我反正只要没有备案的域名都被封了
StuPYX
2022-06-18 09:26:44 +08:00
申诉系统很烂的,所以还是花钱吧,
adsltsee94
2022-06-18 09:34:12 +08:00
申诉吧,工信部好使
ch2
2022-06-18 09:35:00 +08:00
1000W 量已经够大了,你要是只有几千几万还行,这么大的量如果你不是跟 tx 有 py 交易肯定是不会放心你的
shuntdown42
2022-06-18 10:55:37 +08:00
不是直接无视点直接打开就好了吗
chotow
2022-06-18 11:26:43 +08:00
@shuntdown42 #11 腾讯的拦截不带二次确认后继续访问,甚至复制 URL 都不提供。互联网的互联到了他们的地盘内就是个笑话,借安全之口圈地。
imnpc
2022-06-18 11:33:37 +08:00
要去安全联盟还是那里交钱的,交完保 1 年
xx3122
2022-06-18 13:14:18 +08:00
你确定才几十个所谓的「恶意链接」?我都不想说你好吧,我以前弄过视频打赏、淘口令、群活码啥的就是用你们的,挺不错,后来没做了。
sixgodf
2022-06-18 13:18:10 +08:00
做过微信、qq 等的防封防红短网址,被请喝茶了,就停掉了,大量使用短网址的是谁就不用我说了吧?做好实名制啥的保护自己
iyaozhen
2022-06-18 13:39:57 +08:00
之前一次偶然的机会接触过这类跳转链接的灰产。

他们就是不断换一级链接,如果你的短网址是白名单,那黑产还不笑醒。

因为你不能保证 100%无非法地址,要不被封只能加入白名单。但这个你自己想想也不可能

「原始链接在 QQ 内畅通无阻,为何会判定 302 跳转前的短网址为「恶意链接」?」你这个反例是不充分的,我认为 99%的恶意链接还是无法畅通无阻的

「对访问量较大的链接(甚至是腾讯官方的域名)就判定为「恶意链接」的依据是什么?」就是请求量呀,是我我也拦截。比如你发现自己的短网址服务短时间内集中 302 到一个地址,这种很异常,很可能要拦截。
xiaohou
2022-06-18 14:32:25 +08:00
@xx3122 腾讯给我们的恶意链接确实只有几十个
xiaohou
2022-06-18 14:36:10 +08:00
@sixgodf 其实 QQ 内能不能用对我们来说还真无所谓,我们主要的用户群体也不是这类人群,但是很多其他平台会使用腾讯安全管家的服务,腾讯安全管家这里一出问题,连累着我们的域名在其他平台都会被拦截,比如一些安卓手机短信会提醒不要点击,连累正常用户了
xiaohou
2022-06-18 14:40:47 +08:00
@iyaozhen

1. 亲测,给我们报的恶意链接的原始链接一个都没拦,都能正常访问。
2. 302 集中跳转被拦截我们也认,QQ 内封我们整个域名也勉强能接受,但是很多其他平台会使用网址安全中心的服务,也把我们的域名认为风险,这个就过了。
aulayli
2022-06-18 15:00:05 +08:00
最近腾讯多少有点大病,我的博客域名昨天第二次被拦截了,我申诉,今天邮件提醒说符合安全标准可以解除封禁,结果我在微信和 qq 里访问还是拦截状态,无语了。。。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/860398

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX