Gridinsoft 在 Url.sg 上观察到的情况
Gridinsoft 威胁分析师直接检查了该网站,并记录了支持此决定的证据。
- 检查时间
- 由 Gridinsoft 威胁分析师 完成
- 分析师结论
- URL 缩短服务 — 需要针对具体目的地进行审查
- 证据依据
- 第一方网站分析 外部安全厂商情报: 仅作背景参考——未用于本次决定
审查的根网站和公开服务页面未显示支持此前全域名“分发恶意软件或不需要的文件下载”分类的行为,并且在那里未发现具体的恶意软件文件、有效载荷、URL 或哈希。但是,url.sg 是由用户控制的 URL 缩短命名空间,各个短代码可以重定向到未被枚举或审查的目的地。服务根站点看起来在正常运行,但整个域名的安全性尚无定论,每个可疑短链接都需要针对具体目的地进行审查。
分析师结论
实质性的 URL 缩短服务
审查的公开页面始终描述并实现同一 URL 缩短、QR 码、个人简介页面、分析和 API 服务,包括同源的账户和支持路由。
此前的恶意软件下载分类在审查范围内缺乏支持
直接的第一方审查未发现自动或可疑下载、恶意软件有效载荷、将凭据转发到无关主机、条件性外部导航,或其他支持全域名恶意软件分发分类的当前行为。
提供公开的短链接滥用举报功能
该服务提供了专用的同源表单,用于举报垃圾信息、欺诈、恶意和网络钓鱼短链接,从而为特定目的地的滥用举报提供公开途径。
用户控制的短链接目的地需要单独审查
该服务接受用户选择的目的地并签发重定向短代码。已审查且未发现问题的根站点和公开服务页面不能证明每个现有或未来短代码都是安全的,因此在此审查范围内,整个 url.sg 重定向命名空间不能获得全域名 Safe 结论。
隐私和条款文档需要修正
隐私政策链接不可用,条款与条件页面包含占位文本。这些缺陷降低了透明度,但未证明审查范围内存在恶意软件交付。
本次检查记录了 6 项观察 查看证据
审查的公开网站呈现了一个连贯的 URL 缩短和链接管理服务,并提供了实质性的定价、开发者 API、QR 码、个人简介页面、联系、账户和滥用举报界面。
-
页面元素
主页将 URL 缩短、分析、定向、QR 码、链接管理、品牌域名和经过身份验证的开发者 API 描述为同一服务的组成部分。 -
页面元素
定价、开发者 API、QR 码、个人简介页面、联系、注册和登录页面始终使用 url.sg 服务标识和同源导航。 -
页面元素
公开的 Report Link 页面通过同源端点 /report/send 接收对垃圾信息、欺诈、恶意或网络钓鱼短链接的举报。
对根域名和已审查公开页面的重复直接请求返回了预期的同站内容,没有无关重定向、条件性外部目的地或自动下载。
-
HTTP 状态
200 -
最终 URL
https://url.sg/ -
分析师观察
类似浏览器的客户端、curl、Googlebot 和 Bingbot 配置均在同一 https://url.sg/ 目的地收到 HTTP 200,并显示相同的 URL 缩短器页面标题和用途。 -
分析师观察
审查的定价、开发者、QR 码、个人简介页面、联系、举报、注册和登录路由均在预期的 url.sg 目的地返回 HTTP 200。
审查的公开表单和客户端代码使用同源端点进行缩短、身份验证、联系和滥用举报;在审查的公开代码中未发现将凭据转发到无关主机的行为。
-
页面元素
公开缩短表单将用户提供的目的地提交到同源端点 /shorten,并在提交前请求 Google reCAPTCHA 令牌。 -
页面元素
注册和登录表单提交到同源端点 /user/register/validate 和 /user/login/auth。 -
页面元素
联系信息和短链接滥用举报提交到同源端点 /contact/send 和 /report/send。 -
分析师观察
未提交公开缩短流程,因为这样会创建新的公开短链接;审查的客户端代码显示返回的短 URL 和 QR 码控件,而不会自动启动导航或下载。
审查的公开脚本实现了常规的界面、表单、QR 码和链接管理行为。未发现具体的可执行文件、恶意软件有效载荷、可疑自动下载或无关的脚本交付机制。
-
文件 SHA-256
fc981871b8271bea9270a3af4f77bb50d37101e555dd6801fe7ecf9e26a9b12b -
文件 SHA-256
866fd618922d2dd69c88e27a3e7fb6c5b45663b37c07f7ef9e51186c38bc6bdc -
文件 SHA-256
63a9648e7ea1a3ac0bca8de86590edb953812f39d73fa222a397942dcf63c112 -
分析师观察
创建链接后,PNG、PDF 和 SVG 格式的 QR 码下载路由会附加到明确的用户控件;审查的代码不会自动触发这些路由。 -
分析师观察
在审查的公开范围内,未发现具体的恶意文件、有效载荷、URL 或哈希。
活动主机名通过其发布的 DNS 解析,并提供了当前有效的 HTTPS 证书和多个响应安全标头。
-
DNS 信息
A 记录:104.21.87.35 和 172.67.140.117;权威名称服务器:angela.ns.cloudflare.com 和 tom.ns.cloudflare.com。 -
证书信息
用于 url.sg 和 *.url.sg 的 Google Trust Services WE1 证书,有效期为 2026-07-31 至 2026-10-29。 -
证书信息
审查的 HTTPS 响应包括 X-Content-Type-Options、X-Frame-Options、Referrer-Policy、Origin-Agent-Cluster 和跨域策略限制。
审查的政策展示不完整:隐私政策链接返回未找到页面,条款与条件页面包含占位文本。
-
HTTP 状态
404 -
页面元素
条款与条件页面显示了占位句:请在可以时编辑我。我非常重要。 -
分析师观察
这些是透明度和文档方面的弱点;它们不是审查的网站行为或代码中存在恶意软件交付的证据。
范围与限制
- 审查覆盖根域名和列出的公开未认证页面;未创建账户、未提交凭据,也未访问私有控制面板、计费、管理和已认证 API 流程。
- 未提交公开缩短表单,因为这会创建新的公开短链接。审查了表单及其客户端行为,但未在服务上创建内容。
- URL 缩短平台可以将单个短代码重定向到用户选择的第三方目的地。此全域名结果并不认证每个现有或未来的短代码;具体可疑短链接需要针对目的地进行审查。
- 本结果适用于记录时间内审查的网站内容、代码、基础设施和行为,并不预测未来变化。
帮助保护他人,快在社交媒体上分享此页面吧!知道url.sg的人越多,骗子就越难得逞。 在社交媒体上分享此页面,帮助更多人评估url.sg!