Cómo funciona
- El dominio desde el que un formulario realmente envía (su origen de solicitud) se verifica contra inteligencia de amenazas la primera vez que lo vemos, y el resultado se guarda en caché.
- Un dominio confirmado como malicioso (una coincidencia conocida de phishing o malware) hace que el formulario se pause: los envíos se siguen aceptando (los visitantes siguen viendo éxito), pero se retienen, no se envía nada por correo al propietario del formulario, y los archivos subidos no son descargables. El propietario es notificado de que el formulario está bajo revisión, con una forma de apelar.
- Los casos inciertos se ponen en cola para revisión manual; no pausan el formulario.
- Un dominio limpio no se ve afectado, la verificación es invisible para ti y tus visitantes.
Fail-open por diseño
Si una consulta de inteligencia de amenazas falla por sí misma (un error de red, timeout, o límite de tasa), el dominio no se pausa. Un fallo de consulta nunca se trata como un veredicto negativo, solo una coincidencia positiva y conocida como maliciosa pausa un formulario.Esto es lo opuesto al escaneo de virus de archivos, que falla closed.
Un fallo de consulta de dominio no nos dice nada sobre el dominio, así que
pausar por ello afectaría injustamente a formularios legítimos, mientras
que un archivo sin escanear podría ser genuinamente peligroso, así que se
retiene hasta que pueda escanearse.