EM ANDAMENTO
Resumo técnico
O NEXUS URL Detonator Sandbox detona URLs suspeitas em isolamento, rastreando a cadeia completa de redirects até a página final com proteção anti-SSRF contra endereços internos. O plugin extrai características do DOM, pontua heurísticas de phishing (0–100) — formulários de credenciais, imitação de marcas, TLDs suspeitos e obfuscação — e classifica o veredito como seguro, suspeito ou malicioso, com histórico e estatísticas no painel.
Escopo executado
- Registro do plugin em
plugin.php:registerTab('url-detonator', tab.php)com íconezap(categoria Segurança),registerDoc('url-detonator', doc.md)e 8 ações de API viaregisterApiAction(prefixodetonator_). - Banco de dados: tabela MySQL
detonator_history(target_url, final_url, risk_score, verdict, redirect_count, redirect_chain LONGTEXT, page_title, dom_features LONGTEXT, heuristics_log LONGTEXT, task_id, created_at, com índicesidx_risk_score/idx_verdict/idx_created_at) — criada comCREATE TABLE IF NOT EXISTSemdetonator_install(); sem install.sql. - Configuração centralizada em
detonator_settings(viaDB::getConfig):timeout_seconds(3–30, padrão 8),max_redirects(1–20, padrão 10),user_agent(Chrome 124) edomain_whitelist. - Proteção anti-SSRF (
detonator_is_private_ip): bloqueio delocalhost,127.0.0.1,::1,0.0.0.0e de faixas privadas/reservadas (10/8, 172.16/12, 192.168/16, link-local/metadata) viaFILTER_FLAG_NO_PRIV_RANGE/NO_RES_RANGE. - Rastreamento de redirects (
detonator_trace_redirects): segue atémax_redirectssaltos HTTP (301/302/307/308), registra a cadeia completa com steps, detecta loops (visited set) e captura o HTML da página final. - Análise de DOM (
detonator_analyze_dom): extração de título, meta description, formulários, iframes, inputs de senha/e-mail, tamanho do HTML e detecção de imitação de marcas (Microsoft, Google, Apple, Banking, Meta, PayPal, Gov) em domínios não oficiais. - Heurísticas de risco 0–100 (
detonator_calculate_heuristics): 9 regras pontuadas —EXCESSIVE_REDIRECTS(20/30 pts),CROSS_DOMAIN_REDIRECT(10),CREDENTIAL_HARVESTING_FORM(25/35),BRAND_IMPERSONATION(30),INSECURE_HTTP(15/30),RAW_IP_HOST(25),URL_AUTH_AT_SIGN(25),PUNYCODE_HOMOGLYPH(20) eSUSPICIOUS_TLD(15 —.xyz,.top,.click,.tk,.ml,.ga,.cf,.gq,.buzz,.fit,.cc,.live,.icu,.monster). - Veredito por faixa de score: ≥66
MALICIOUS_PHISHING, 31–65SUSPICIOUS, ≤30SAFE, com labels e badges semânticos. - Detonação completa (
detonator_detonate_url): normaliza a URL (prefixohttps://), valida anti-SSRF, rastreia, analisa, pontua, persiste no histórico e retorna evidências (cadeia, DOM, triggers) comtask_idopcional. - Estatísticas (
detonator_stats): total, contagens por veredito e score médio. Histórico (detonator_history, limite 1–100) e limpeza (detonator_history_clear, TRUNCATE). - Fast Responses: manifesto
fastr.jsoncom/detonate <url>(detonação instantânea com veredito e cadeia no chat) edetonator_fastr_suggest. - Intel Hub:
nx_intel_register_enricher('url-detonator', ['url', 'domain'], 'detonator_intel_enrich', 41)— expõe o último veredito/score da URL ou domínio. - Interface (
tab.php, 535 linhas): 4 abas — Detonar (campo de URL, veredito com badge, cadeia de redirects e triggers), Histórico, Regras (explicação das heurísticas) e Configurações — com 4 KPIs (Total, Phishing, Suspeitos, Seguros).
Stack e ferramentas
- PHP 8 backend (sem framework) + MySQL (
detonator_history) - cURL para rastreamento de redirects e captura do HTML final
- Alpine.js + Tailwind CSS (4 abas, KPIs, badges de veredito e visualização da cadeia)
- Plugin API interno: PluginManager tabs/docs/actions +
fastr.json+ intel enricher - Autenticação via Bearer token da API NEXUS nas chamadas de API
Tags operacionais
- URL
- Phishing
- Redirect
- Sandbox
- DOM
- Heurística
- Segurança
- Threat Intel
- Análise
- Plugin NEXUS
Resultado operacional
- Detonação isolada: análise de URLs sem impacto no host, com timeouts controlados e proteção anti-SSRF.
- Veredito acionável: score 0–100 com triggers explicados (regra, pontos, título e descrição).
- Evidências estruturadas: cadeia de redirects completa e características do DOM para relatórios de segurança.
- Detecção de phishing: formulários de credenciais, imitação de marcas, TLDs suspeitos e obfuscação.
- Histórico e estatísticas: distribuição de vereditos e score médio no painel.
- Acesso rápido: slash
/detonate <url>direto no terminal Fastr.
Andamento no GitHub (issues)
Painel em tempo real com as issues mais recentes do repositório.
live feed
abrir issues no githubcarregando andamento...
não foi possivel carregar as issues agora. abra no github pelo link acima.
Resultados reais
O NEXUS URL Detonator Sandbox detona URLs suspeitas em isolamento, rastreando a cadeia completa de redirects até a página final com proteção anti-SSRF contra endereços internos. O plugin extrai características do DOM, pontua heurísticas de phishing (0–100) — formulários de credenciais, imitação de marcas, TLDs suspeitos e obfuscação — e classifica o veredito como seguro, suspeito ou malicioso, com histórico e estatísticas no painel.
Arquitetura e organização
- PHP 8
- MySQL
- Alpine.js
- Tailwind CSS
- cURL
- DNS
- Plugin NEXUS
Execução e operação
O projeto segue fluxo reprodutível de execução com validação técnica em ambiente de produção/similar.
Screenshots
Falar sobre este projeto
Aplique este modelo no seu ambiente e acelere a entrega com consistência técnica.