Om VDB2 & metod
Om Varningsdatabasen 2.0
VDB2 är en risk- och relationsdatabas som värdeadderar offentliga varningar genom att göra samband sökbara och begripliga.
Syftet
En myndighetsvarning beskriver i regel ett begränsat antal identifierade objekt. VDB2 försöker visa vad som kan observeras runt dessa objekt: delad eller historisk infrastruktur, relaterade domäner, visuella likheter, återanvända assets, webbmallar, textmönster, bryggor och andra verifierbara relationer.
Målet är inte att avgöra om en verksamhet är laglig eller olaglig. Målet är att göra risk, historik och samband synliga så att användaren kan göra en bättre egen bedömning.
Huvudsakliga målgrupper
Från VDB till VDB2
Projektet började med en svensk varningspopulation och växte när tekniska samband visade att enskilda varningar ofta bara var synliga delar av större miljöer.
Det första stora internationella arbetsunderlaget omfattade omkring 45 500 varningsposter. När överlapp mellan myndigheter och återkommande mål analyserades ledde arbetet till omkring 26 800 unika varningsobjekt enligt VDB2:s dedupliceringsmodell. Historiken bevaras även när en domän inte längre är aktiv.
Varningsunderlaget
I-SCAN/IOSCO samlar publika varningar från nationella tillsyns- och myndighetsorgan. VDB2 använder varningarna som källmaterial, inte som en färdig relationsmodell.
Myndigheternas egna domäner, sociala plattformar, kommunikationstjänster och andra referenser kan förekomma i råmaterialet utan att vara varningsobjekt. Publication Gate separerar därför domänsubjekt från exempelvis myndighetskällor, plattformsreferenser och providers.
Så byggs relationsdatabasen
Utgångspunkten är en identifierad varning eller observation. Därifrån kan VDB2 följa flera separata evidenslager.
Tekniska relationer
A/AAAA-IP, namnservrar, namnserverns backend-IP, mailservrar och deras backend-IP hålls isär. Reverse-sökningar kan visa andra domäner som delar samma objekt vid en viss observationstid.
Current forward-DNS, historisk DNS och manuellt observerad infrastruktur ska bevara tid och proveniens.
Innehållsrelationer
Visuella familjer, webbmallar, byte-verifierade assets, titles, descriptions, text-/narrativfingerprints och andra återanvända komponenter analyseras som separata lager. Ett visuellt samband är inte automatiskt ett tekniskt samband och vice versa.
TRÄD-modellen
TRÄDET är ett sätt att beskriva hur många enskilda domäner kan växa fram ur återkommande strukturer och produktionsmönster.
Modellen är analytisk. Att två löv sitter på samma tekniska eller visuella gren betyder inte automatiskt att de kontrolleras av samma juridiska huvudman.
ISBERGS-modellen
En offentlig varning är ofta den del som syns ovanför vattenlinjen. Relationsanalysen försöker synliggöra det som kan observeras under ytan.
Att mer kan observeras under ytan betyder inte att alla relaterade objekt är olagliga. Modellen visar varför en isolerad varningspost kan vara otillräcklig för att förstå den större riskmiljön.
Så använder du VDB2
VDB2 är byggt för att man ska kunna börja med ett enda känt objekt och sedan följa relationer utan att tappa semantiken.
Så tolkar du ett domänkort
Domänkortet har domänen och den tidsstämplade webbobservationen i centrum, med separata evidenslager runtom.
Webbavbildningen är en observation
En skärmbild dokumenterar vad domänen visade vid observationstillfället. En 404-sida, beslag-/seizure-sida, parkering, challenge, blockering eller annan epilog kan därför vara analytiskt värdefull.
Placeholdern ”Ingen publiceringsklar webbavbildning” används först när en användbar avbildning faktiskt saknas. Avsaknad av bild är i sig inte en bedömning av skuld eller aktivitet.
Språk och geografi
Observerat språk och hreflang kan vara relevanta signaler, men används inte automatiskt som bevis för målmarknad. Besökarberoende flaggor, telefonprefix eller lokaliserade element kan annars ge en missvisande bild.
Varför kan både sld.tld och www.sld.tld finnas?
sld.tld och www.sld.tld är olika DNS-namn/hostnames och behandlas därför separat när det är analytiskt relevant. De kan ha olika A/AAAA-svar, den ena kan vara CNAME till en annan host, bara den ena kan existera eller webbservern kan senare omdirigera mellan dem.
sld.tld↓ A192.0.2.10www.sld.tld↓ CNAMEfrontend.provider.example↓ A198.51.100.25Att två adresser visar samma webbplats i en webbläsare innebär alltså inte automatiskt att deras DNS- eller infrastrukturrelationer är identiska.
Begrepp & definitioner
VDB2 håller relationstyperna isär för att inte göra starkare påståenden än evidensen tillåter.
Risk, begränsningar & semantiska lås
Relationsdata är värdefull först när användaren vet vad varje relation faktiskt betyder.
- Direkt myndighetsvarning är inte samma sak som teknisk relation.
- Röd status används endast för direkt myndighetsvarning.
- Delad IP, namnserver, mailserver, webbmall, bild eller text kan ha flera legitima förklaringar.
- Root-domänens A/AAAA-IP hålls separat från NS/MX-hostens backend-IP.
- Visuell familj, templatefamilj, assetfamilj och narrativfamilj är separata evidenslager.
- Språk eller hreflang används inte automatiskt som målmarknadsbevis.
- Bryggor och produktionsfamiljer är analytiska samband, inte juridisk aktörsattribution.
- NXDOMAIN, NODATA, 404, parkering, challenge, regional blockering och redirect är observerade tillstånd – inte automatiska slutbedömningar.
- En frånvaro i VDB2 betyder inte att ett objekt är legitimt eller riskfritt; det betyder endast att den publika VDB2-populationen saknar den aktuella träffen.
Projektet, oberoende & Proof of Concept
VDB2 är både ett praktiskt verktyg och en demonstration av vilken förmåga som går att bygga när publika varningar behandlas som råmaterial för relationsanalys.
Självständigt & pro bono
Varningsdatabasen 2.0 har tagits fram pro bono och är inte sponsrad av någon myndighet, organisation eller kommersiell aktör. Arbetet bedrivs självständigt och VDB2 representerar inte de myndigheter vars publika varningar ingår i underlaget.
Utvecklingen har skett i dialog och gott samförstånd med representanter från svenska brottsbekämpande myndigheter, men VDB2 är inte en myndighetsprodukt.
PoC – vad går att göra?
En central ambition är att visa hur historiska varningar, DNS/infrastruktur, webbobservationer och innehållsrelationer kan bevaras och analyseras tillsammans som ett slags långtidminne.
VDB2 är därför en praktiskt fungerande Proof of Concept för en förmåga som banker, myndigheter, registrarer, hostingaktörer eller andra professionella miljöer kan vidareutveckla i egen regi och kombinera med sina egna, icke-publika datakällor.
Kärnan: VDB2 ska göra det som inte syns i en enskild myndighetsvarning synligt, förklarat och klickbart – utan att övertolka relationerna.