Rileva pagine di phishing, segreti esposti e credenziali rubate in tempo reale - 100% sul tuo dispositivo.
Disponibile su Chrome, Firefox ed Edge 15 giorni di prova gratuita, nessuna carta di credito richiesta
Tocca il lato destro della demo per andare avanti, il sinistro per tornare indietro
Provali subito - senza installazione, senza registrazione, 100% privati
Un clone perfetto del login della tua banca, ospitato su secure-bankofamerica.com. Digiti la password e finisce a qualcuno in un altro paese. Chrome Safe Browsing potrebbe rilevarlo ore dopo - se qualcuno lo segnala prima. La maggior parte delle pagine di phishing esiste solo per poche ore: giusto il tempo di rubare credenziali e sparire prima che la blocklist si aggiorni.
I JWT nelle query string vengono registrati ovunque: analytics, proxy, cronologia del browser, ogni estensione con accesso agli URL. Basta una vulnerabilità XSS sulla pagina e anche i token nel localStorage spariscono.
Un widget di terze parti compromesso copia silenziosamente i tuoi header Authorization verso un dominio esterno. La tua sessione viene dirottata. La pagina sembra del tutto normale. Non lo sapresti mai, a meno che qualcosa non controlli le richieste di rete.
Chiavi AWS (AKIA...), chiavi live di Stripe, token GitHub - scritti nei bundle JavaScript dove qualsiasi visitatore può leggerli. I bot cercano questi pattern in continuazione. Una sola chiave esposta può costare migliaia di euro.
WiFi di un bar. Un attacco man-in-the-middle declassa la tua connessione. Vedi i contenuti reali della tua banca - non cifrati.
Passa il mouse su un link per vedere un controllo di sicurezza: spunta verde, cautela gialla o allarme rosso.
GratisSegnala pagine con moduli di login che potrebbero essere phishing.
GratisIndividua i moduli che inviano credenziali a un dominio diverso.
GratisRileva chiavi AWS, Stripe, GitHub, Slack, Twilio e SendGrid nel codice della pagina.
ProIndividua chiavi private RSA/EC esposte - un rischio di sicurezza critico.
ProTi avvisa quando vieni reindirizzato da HTTPS a HTTP.
ProAvvisa quando compaiono campi password su pagine non cifrate.
ProIndividua token JWT esposti direttamente negli URL.
ProRileva header Authorization inviati a domini di terze parti.
ProTrova iframe invisibili che potrebbero catturare credenziali.
ProSegnala pagine che si appropriano della fiducia usando veri link a policy, loghi e risorse di supporto dei brand.
ProRileva strutture di moduli insolite che non corrispondono ai login tipici.
ProControlla il localStorage alla ricerca di token e segreti esposti.
ProSegnala parametri sensibili come token, auth o session negli URL.
ProRileva la navigazione da siti HTTPS a pagine HTTP.
ProConfronta il layout dell'area di login con gli schemi tipici.
ProScarica PhishClean dal Chrome Web Store, da Firefox Add-ons o da Edge Add-ons, clicca su installa e conferma i permessi. Subito dopo l'installazione, l'estensione apre la configurazione per creare un account o accedere e avviare una prova gratuita di 15 giorni con protezione completa. Al termine della prova, la protezione si mette in pausa finché non ti abboni. Funziona su Chrome, Firefox, Edge e qualsiasi browser basato su Chromium (Brave, Vivaldi, Arc).
Ogni volta che una pagina si carica, PhishClean esegue i suoi segnali di rilevamento direttamente nel tuo browser. Controlla il DOM alla ricerca di chiavi API esposte, ispeziona le action dei moduli per individuare discrepanze di dominio, cerca iframe nascosti e segnala i declassamenti da HTTPS a HTTP. Tutto avviene in locale. Nulla lascia il tuo computer.
Niente spam di notifiche. Se PhishClean trova qualcosa - una pagina di login che invia credenziali a un altro dominio, una chiave Stripe esposta nel codice, un iframe sospetto - ricevi un unico avviso chiaro che spiega cosa non va e cosa puoi fare.
Crea un account o accedi per avviare una prova gratuita di 15 giorni. Al termine della prova, la protezione si interrompe finché non ti abboni.
8 endpoint REST che coprono scansione di URL, analisi delle password, rilevamento di phishing nelle email, verifica degli header di autenticazione, audit di sicurezza JWT, scansione di segreti esposti, valutazione del rischio di pagine complete e rilevamento di impersonificazione dei backlink.
Piano gratuito: 30 richieste/ora senza chiave. Passa a Pro ($19/mese), Business ($49/mese) o Enterprise ($700/anno) per richieste fino a illimitate con autenticazione tramite chiave API.
Funziona con Claude, Gemini, Copilot e qualsiasi client HTTP tramite il nostro server MCP.
URL, password, email, header, JWT, segreti, scansione pagina completa, backlink
30 richieste/ora gratis. Chiavi API per i piani Pro, Business ed Enterprise.
Funziona con Claude, Gemini CLI e Microsoft Copilot
| Funzionalità | PhishClean Pro | Chrome Safe Browsing | Norton Safe Web | McAfee WebAdvisor |
|---|---|---|---|---|
| Rilevamento pagine di phishing | Sì | Sì | Sì | Sì |
| Discrepanza di dominio nei moduli | Sì | No | No | No |
| Scansione chiavi API / segreti | Sì | No | No | No |
| Rilevamento chiavi private | Sì | No | No | No |
| Rilevamento fughe di token JWT | Sì | No | No | No |
| Monitoraggio header di autenticazione | Sì | No | No | No |
| Avvisi di declassamento HTTPS | Sì | Parziale | No | No |
| Scansione localStorage | Sì | No | No | No |
| 100% locale / privato | Sì | Invia gli URL a Google | Basato sul cloud | Basato sul cloud |
| Segnali di rilevamento | 15 | Blocklist | Reputazione | Reputazione |
| Prezzo | $9/mo | Gratis | $50-100/yr | $30-80/yr |
No - e non può, per progettazione. Ogni segnale di rilevamento viene eseguito nella scheda del tuo browser. Le tue password, gli URL e i contenuti delle pagine non lasciano mai il tuo computer per il rilevamento. Raccogliamo solo le informazioni di account e fatturazione necessarie per attivare e gestire l'abbonamento: ID di installazione, email dell'account, stato della licenza e versione dell'estensione.
Controlla il codice della pagina in locale nel tuo browser alla ricerca di pattern di segreti che non dovrebbero essere pubblici: chiavi di accesso AWS (iniziano con AKIA), chiavi live di Stripe (sk_live_), token personali GitHub, webhook Slack, chiavi Twilio e SendGrid, e chiavi private RSA/PEM. Le chiavi di test e gli esempi comuni della documentazione vengono filtrati per ridurre i falsi positivi. Maggiori dettagli nella pagina dello scanner di segreti.
Subito dopo l'installazione, PhishClean ti chiede di creare un account o di accedere. Questo avvia una prova gratuita di 15 giorni con protezione completa attiva - inclusi scansione dei segreti, rilevamento JWT, avvisi di declassamento HTTPS, analisi degli iframe, monitoraggio degli header di autenticazione e il resto dei 15 segnali. Al termine della prova, la protezione si interrompe finché non ti abboni.
Sì. PhishClean richiede un account prima che la protezione inizi. Dopo l'installazione, crei un account o accedi per avviare la prova gratuita di 15 giorni. Al termine, ti abboni per mantenere attiva la protezione.
Non l'abbiamo riscontrato. PhishClean esegue i controlli una sola volta quando la pagina finisce di caricarsi - un passaggio rapido nel DOM, non un processo persistente in background. Il rilevamento non comporta richieste di rete (è tutto locale), quindi non c'è nulla che aggiunga latenza. Su una pagina tipica finisce in pochi millisecondi.
No. Manteniamo un elenco integrato di oltre 60 domini affidabili - Google, GitHub, Amazon, Microsoft, grandi banche, processori di pagamento, provider di identità - che saltano del tutto il rilevamento. Puoi anche aggiungere i tuoi domini alla whitelist se usi strumenti interni o ambienti di staging di cui ti fidi.
PhishClean è disponibile sul Chrome Web Store, su Firefox Add-ons e su Edge Add-ons. Qualsiasi browser basato su Chromium - Brave, Vivaldi, Arc - può installarlo dal Chrome Web Store.
Se qualcosa non funziona, scrivici a [email protected] e ti aiuteremo. La gestione dei rimborsi dipende dallo stato del pagamento e dai dettagli del problema: contattaci e valuteremo rapidamente.
Hai una domanda su PhishClean, ti serve supporto o vuoi segnalare un bug? Ci farebbe piacere sentirti.
Puoi anche scriverci direttamente a [email protected]