Imagem de capa do projeto: NEXUS URL Detonator Sandbox EM ANDAMENTO

Resumo técnico

O NEXUS URL Detonator Sandbox detona URLs suspeitas em isolamento, rastreando a cadeia completa de redirects até a página final com proteção anti-SSRF contra endereços internos. O plugin extrai características do DOM, pontua heurísticas de phishing (0–100) — formulários de credenciais, imitação de marcas, TLDs suspeitos e obfuscação — e classifica o veredito como seguro, suspeito ou malicioso, com histórico e estatísticas no painel.

Escopo executado

  • Registro do plugin em plugin.php: registerTab('url-detonator', tab.php) com ícone zap (categoria Segurança), registerDoc('url-detonator', doc.md) e 8 ações de API via registerApiAction (prefixo detonator_).
  • Banco de dados: tabela MySQL detonator_history (target_url, final_url, risk_score, verdict, redirect_count, redirect_chain LONGTEXT, page_title, dom_features LONGTEXT, heuristics_log LONGTEXT, task_id, created_at, com índices idx_risk_score/idx_verdict/idx_created_at) — criada com CREATE TABLE IF NOT EXISTS em detonator_install(); sem install.sql.
  • Configuração centralizada em detonator_settings (via DB::getConfig): timeout_seconds (3–30, padrão 8), max_redirects (1–20, padrão 10), user_agent (Chrome 124) e domain_whitelist.
  • Proteção anti-SSRF (detonator_is_private_ip): bloqueio de localhost, 127.0.0.1, ::1, 0.0.0.0 e de faixas privadas/reservadas (10/8, 172.16/12, 192.168/16, link-local/metadata) via FILTER_FLAG_NO_PRIV_RANGE/NO_RES_RANGE.
  • Rastreamento de redirects (detonator_trace_redirects): segue até max_redirects saltos HTTP (301/302/307/308), registra a cadeia completa com steps, detecta loops (visited set) e captura o HTML da página final.
  • Análise de DOM (detonator_analyze_dom): extração de título, meta description, formulários, iframes, inputs de senha/e-mail, tamanho do HTML e detecção de imitação de marcas (Microsoft, Google, Apple, Banking, Meta, PayPal, Gov) em domínios não oficiais.
  • Heurísticas de risco 0–100 (detonator_calculate_heuristics): 9 regras pontuadas — EXCESSIVE_REDIRECTS (20/30 pts), CROSS_DOMAIN_REDIRECT (10), CREDENTIAL_HARVESTING_FORM (25/35), BRAND_IMPERSONATION (30), INSECURE_HTTP (15/30), RAW_IP_HOST (25), URL_AUTH_AT_SIGN (25), PUNYCODE_HOMOGLYPH (20) e SUSPICIOUS_TLD (15 — .xyz, .top, .click, .tk, .ml, .ga, .cf, .gq, .buzz, .fit, .cc, .live, .icu, .monster).
  • Veredito por faixa de score: ≥66 MALICIOUS_PHISHING, 31–65 SUSPICIOUS, ≤30 SAFE, com labels e badges semânticos.
  • Detonação completa (detonator_detonate_url): normaliza a URL (prefixo https://), valida anti-SSRF, rastreia, analisa, pontua, persiste no histórico e retorna evidências (cadeia, DOM, triggers) com task_id opcional.
  • Estatísticas (detonator_stats): total, contagens por veredito e score médio. Histórico (detonator_history, limite 1–100) e limpeza (detonator_history_clear, TRUNCATE).
  • Fast Responses: manifesto fastr.json com /detonate <url> (detonação instantânea com veredito e cadeia no chat) e detonator_fastr_suggest.
  • Intel Hub: nx_intel_register_enricher('url-detonator', ['url', 'domain'], 'detonator_intel_enrich', 41) — expõe o último veredito/score da URL ou domínio.
  • Interface (tab.php, 535 linhas): 4 abas — Detonar (campo de URL, veredito com badge, cadeia de redirects e triggers), Histórico, Regras (explicação das heurísticas) e Configurações — com 4 KPIs (Total, Phishing, Suspeitos, Seguros).

Stack e ferramentas

  • PHP 8 backend (sem framework) + MySQL (detonator_history)
  • cURL para rastreamento de redirects e captura do HTML final
  • Alpine.js + Tailwind CSS (4 abas, KPIs, badges de veredito e visualização da cadeia)
  • Plugin API interno: PluginManager tabs/docs/actions + fastr.json + intel enricher
  • Autenticação via Bearer token da API NEXUS nas chamadas de API

Tags operacionais

  • URL
  • Phishing
  • Redirect
  • Sandbox
  • DOM
  • Heurística
  • Segurança
  • Threat Intel
  • Análise
  • Plugin NEXUS

Resultado operacional

  • Detonação isolada: análise de URLs sem impacto no host, com timeouts controlados e proteção anti-SSRF.
  • Veredito acionável: score 0–100 com triggers explicados (regra, pontos, título e descrição).
  • Evidências estruturadas: cadeia de redirects completa e características do DOM para relatórios de segurança.
  • Detecção de phishing: formulários de credenciais, imitação de marcas, TLDs suspeitos e obfuscação.
  • Histórico e estatísticas: distribuição de vereditos e score médio no painel.
  • Acesso rápido: slash /detonate <url> direto no terminal Fastr.

Andamento no GitHub (issues)

Painel em tempo real com as issues mais recentes do repositório.

abertas (amostra): -- fechadas (amostra): -- base: -- ultimas issues

carregando andamento...

Resultados reais

O NEXUS URL Detonator Sandbox detona URLs suspeitas em isolamento, rastreando a cadeia completa de redirects até a página final com proteção anti-SSRF contra endereços internos. O plugin extrai características do DOM, pontua heurísticas de phishing (0–100) — formulários de credenciais, imitação de marcas, TLDs suspeitos e obfuscação — e classifica o veredito como seguro, suspeito ou malicioso, com histórico e estatísticas no painel.

Arquitetura e organização

Execução e operação

O projeto segue fluxo reprodutível de execução com validação técnica em ambiente de produção/similar.

Screenshots

Falar sobre este projeto

Aplique este modelo no seu ambiente e acelere a entrega com consistência técnica.