关于腾讯网址安全拦截误判的问题

2022-06-17 23:14:37 +08:00
 xiaohou

背景信息

我司运营的短链接工具「小码短链接」( https://xiaomark.com/) ,功能就是输入原始网址,生成域名 sourl.cn 下的短网址,访问短网址通过 302 状态码跳转到原始链接,我们记录用户的访问记录,生成专业的访问数据统计报告,主要面向线上运营人群,通过这种方式很容易统计访问量。

目前日均访问量 1000 万,包括饿了么、蔚来汽车、小鹏汽车、恒隆地产、光大银行、民生银行等诸多知名企业都是我们企业版的付费用户。

QQ 内被拦截

由于我们的产品确实做的不错(不是自夸),有部分做 CPS 、外卖返利的用户也在使用我们的产品,我们的域名在 QQ 中被拦截也正是拜这个群体所赐,这类用户通过运营 QQ 群,在群里发短链接来引流。

6 月 7 日左右,我们的域名在 QQ 内被整体屏蔽。

通过官方的反馈邮件,被网址安全中心判定恶意链接基本都是以下几类:

  1. 加 QQ 群的链接,域名为 jq.qq.com
  2. CDN 的图片链接,比如腾讯自己的域名 file.service.qq.comqpic.cn 、docimg[0-9].docs.qq.com ,这些图片并不涉黄,一般都是二维码图片,扫码之后会进入其他网址,可能会有一些擦边球视频
  3. 网盘链接,里面一般都是一些 apk 的下载地址

域名被拦截后的处理

当我们的整个 sourl.cn 域名被 QQ 拦截的时候,通过官方申诉渠道,官方反馈给我们就是以上这些内容的链接为「恶意链接」,我们提出了质疑,主要理由如下:

  1. 短网址为恶意网址,但原始链接在 QQ 内畅通无阻
  2. 原始链接均为正规网站,甚至是腾讯自己的官方域名,在我们系统中这都是高权重域名
  3. 短网址通过 302 状态码跳转,我们域名本身不承载任何内容

官方并不认可这些理由,说这些链接涉及「黑产」,说我们有义务处理这些链接。

我们当然会处理违规链接,也有成熟的处理机制,但是被拦截的这些原始链接,都是国内经过 icp 备案、甚至是官方的权威域名,即使人工审核,也看不出会涉及「灰产」。

当然,我们还是对这些链接进行了下架处理。

短暂恢复到长期屏蔽

通过官方渠道申诉后,短暂的恢复了几天后,又被屏蔽,目前依然处于屏蔽状态,每次申诉后官方给的解释都是

由于仍然存在违反腾讯网址安全中心相关标准的行为(标准详情请参考 https://urlsec.qq.com/eviltype.html ),所以申诉的网站将继续保持封禁。

附了几个我们早已处理过的网址,无论申诉多少次,都是一样的回复。

一些疑问

针对最近几个回合的处理,我们的疑问主要是集中在:

  1. 原始链接在 QQ 内畅通无阻,为何会判定 302 跳转前的短网址为「恶意链接」?
  2. 我们域名下的短网址有上百万之多,出现几十个所谓的「恶意链接」直接封禁域名的做法是否妥当?
  3. 对访问量较大的链接(甚至是腾讯官方的域名)就判定为「恶意链接」的依据是什么?

不知道这里有没有腾讯安全的人,可以帮忙解答一下。

如果你也遇到过类似的问题,欢迎一起交流经验。

3117 次点击
所在节点    全球工单系统
31 条回复
aulayli
2022-06-18 15:01:36 +08:00
无缘无故拦截,申诉后说给解除,实际又不给解除,这明摆着是想要钱么😂
hdp5252
2022-06-18 15:03:54 +08:00
给钱
tanranran
2022-06-18 18:36:04 +08:00
只有给钱解决
ChenYFan
2022-06-19 17:46:13 +08:00
两个看起来很好笑的事实:

1. SCF 默认分配的网关域名 *.*.apigw.tencentcs.com 在 QQ 是绿标
2. 腾讯用的浏览器(包括人工审核)是 Chromium54 ,不支持 ServiceWorker

综上,我写了一个利用 scf+sw 的纯前端网址跳转页面(可以理解为短网址一类的功能,但 scf 不负责还原链接,全靠 sw 执行,纯静态),被举报了都白拦截不了,效果拔群。

链接不方便分享,主要是怕被刷,scf 买的额度并不多,这里讲解一下思路
sailgu
2022-06-19 19:52:30 +08:00
这个真的没办法,怪不了腾讯,你更不了解灰产有多黑。
dalianmao123
2022-06-19 19:57:27 +08:00
@sixgodf 被请喝茶了流量挺大吧
yagamil
2022-06-20 00:13:21 +08:00
其实想不太懂短链接有什么好处,为了节省存储长度?
1.访问多一层 302 跳转,万一短连接网站出问题了,大量地址失效
2.域名无法确保是正规网站,遇到 t/dfaerevdzdt 这种莫名的网站,我是一律不点的

v 站提示:
抱歉,请不要在回复正文中使用短网址。请贴入网站的原始地址
哈哈
realpg
2022-06-20 03:42:26 +08:00
如果你的是正规服务,且能盈利,那你应该给那些企业级用户独立一个域名,全部实名企业,认证。
本来短网址服务这种东西在墙内就不太可能正常运作。
xiaoranj
2022-06-20 11:27:10 +08:00
@uqf0663 不喷你,只是你的思维模式固定了,整个体制都是这么玩的
xiaohou
2022-06-20 13:58:10 +08:00
@yagamil 最简单的场景,不能埋点的链接统计访问量
lrhtony
2022-06-21 04:28:27 +08:00
给钱解决
莫名其妙被告知存在恶意内容,贴的链接连 dns 解析都没有
发邮件解封后两三个月再次复现

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/860398

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX