Rileva pagine di phishing, segreti esposti e credenziali rubate in tempo reale - 100% sul tuo dispositivo.
Disponibile su Chrome, Firefox ed Edge 15 giorni di prova gratuita, nessuna carta di credito richiesta
Tocca il lato destro della demo per andare avanti, il sinistro per tornare indietro
Provali subito - senza installazione, senza registrazione, 100% privati
Un clone perfetto del login della tua banca, ospitato su secure-bankofamerica.com. Digiti la password e finisce a qualcuno in un altro paese. Chrome Safe Browsing potrebbe rilevarlo ore dopo - se qualcuno lo segnala prima. La maggior parte delle pagine di phishing esiste solo per poche ore: giusto il tempo di rubare credenziali e sparire prima che la blocklist si aggiorni.
I JWT nelle query string vengono registrati ovunque: analytics, proxy, cronologia del browser, ogni estensione con accesso agli URL. Basta una vulnerabilità XSS sulla pagina e anche i token nel localStorage spariscono.
Un widget di terze parti compromesso copia silenziosamente i tuoi header Authorization verso un dominio esterno. La tua sessione viene dirottata. La pagina sembra del tutto normale. Non lo sapresti mai, a meno che qualcosa non controlli le richieste di rete.
Chiavi AWS (AKIA...), chiavi live di Stripe, token GitHub - scritti nei bundle JavaScript dove qualsiasi visitatore può leggerli. I bot cercano questi pattern in continuazione. Una sola chiave esposta può costare migliaia di euro.
WiFi di un bar. Un attacco man-in-the-middle declassa la tua connessione. Vedi i contenuti reali della tua banca - non cifrati.
Passa il mouse su un link per vedere un controllo di sicurezza: spunta verde, cautela gialla o allarme rosso.
GratisSegnala pagine con moduli di login che potrebbero essere phishing.
GratisIndividua i moduli che inviano credenziali a un dominio diverso.
GratisRileva chiavi AWS, Stripe, GitHub, Slack, Twilio e SendGrid nel codice della pagina.
ProIndividua chiavi private RSA/EC esposte - un rischio di sicurezza critico.
ProTi avvisa quando vieni reindirizzato da HTTPS a HTTP.
ProAvvisa quando compaiono campi password su pagine non cifrate.
ProIndividua token JWT esposti direttamente negli URL.
ProRileva header Authorization inviati a domini di terze parti.
ProTrova iframe invisibili che potrebbero catturare credenziali.
ProSegnala pagine che si appropriano della fiducia usando veri link a policy, loghi e risorse di supporto dei brand.
ProRileva strutture di moduli insolite che non corrispondono ai login tipici.
ProControlla il localStorage alla ricerca di token e segreti esposti.
ProSegnala parametri sensibili come token, auth o session negli URL.
ProRileva la navigazione da siti HTTPS a pagine HTTP.
ProConfronta il layout dell'area di login con gli schemi tipici.
ProScarica PhishClean dal Chrome Web Store, da Firefox Add-ons o da Edge Add-ons, fai clic su Installa e conferma la richiesta di autorizzazioni. La protezione parte subito: nessun account, nessuna carta. Il controllo dei link e il rilevamento dei campi password sono sempre attivi, mentre gli altri 15 segnali sono gratuiti per 15 giorni. Al termine della prova quei 15 si mettono in pausa e i due permanenti continuano. Funziona su Chrome, Firefox, Edge e qualsiasi browser basato su Chromium (Brave, Vivaldi, Arc).
Ogni volta che una pagina si carica, PhishClean esegue i suoi segnali di rilevamento direttamente nel tuo browser. Controlla il DOM alla ricerca di chiavi API esposte, ispeziona le action dei moduli per individuare discrepanze di dominio, cerca iframe nascosti e segnala i declassamenti da HTTPS a HTTP. Tutto avviene in locale. Nulla lascia il tuo computer.
Niente spam di notifiche. Se PhishClean trova qualcosa - una pagina di login che invia credenziali a un altro dominio, una chiave Stripe esposta nel codice, un iframe sospetto - ricevi un unico avviso chiaro che spiega cosa non va e cosa puoi fare.
La prova di 15 giorni parte all'installazione: nessun account, nessuna carta. Al termine, il controllo dei link e il rilevamento dei campi password restano gratuiti; abbonati per ripristinare gli altri 15 segnali.
8 endpoint REST che coprono scansione di URL, analisi delle password, rilevamento di phishing nelle email, verifica degli header di autenticazione, audit di sicurezza JWT, scansione di segreti esposti, valutazione del rischio di pagine complete e rilevamento di impersonificazione dei backlink.
Piano gratuito: 30 richieste/ora senza chiave. Passa a Pro ($19/mese), Business ($49/mese) o Enterprise ($700/anno) per richieste fino a illimitate con autenticazione tramite chiave API.
Funziona con Claude, Gemini, Copilot e qualsiasi client HTTP tramite il nostro server MCP.
URL, password, email, header, JWT, segreti, scansione pagina completa, backlink
30 richieste/ora gratis. Chiavi API per i piani Pro, Business ed Enterprise.
Funziona con Claude, Gemini CLI e Microsoft Copilot
npm i phishclean-mcp
| Funzionalità | PhishClean Pro | Chrome Safe Browsing | Norton Safe Web | McAfee WebAdvisor |
|---|---|---|---|---|
| Rilevamento pagine di phishing | Sì | Sì | Sì | Sì |
| Discrepanza di dominio nei moduli | Sì | No | No | No |
| Scansione chiavi API / segreti | Sì | No | No | No |
| Rilevamento chiavi private | Sì | No | No | No |
| Rilevamento fughe di token JWT | Sì | No | No | No |
| Monitoraggio header di autenticazione | Sì | No | No | No |
| Avvisi di declassamento HTTPS | Sì | Parziale | No | No |
| Scansione localStorage | Sì | No | No | No |
| 100% locale / privato | Sì | Invia gli URL a Google | Basato sul cloud | Basato sul cloud |
| Segnali di rilevamento | 17 | Blocklist | Reputazione | Reputazione |
| Prezzo | $9/mo | Gratis | Gratis | Gratis |
No - e non può, per progettazione. Ogni segnale di rilevamento viene eseguito nella scheda del tuo browser. Le tue password, gli URL e i contenuti delle pagine non lasciano mai il tuo computer per il rilevamento. Raccogliamo solo le informazioni di account e fatturazione necessarie per attivare e gestire l'abbonamento: ID di installazione, email dell'account, stato della licenza e versione dell'estensione.
Controlla il codice della pagina in locale nel tuo browser alla ricerca di pattern di segreti che non dovrebbero essere pubblici: chiavi di accesso AWS (iniziano con AKIA), chiavi live di Stripe (sk_live_), token personali GitHub, webhook Slack, chiavi Twilio e SendGrid, e chiavi private RSA/PEM. Le chiavi di test e gli esempi comuni della documentazione vengono filtrati per ridurre i falsi positivi. Maggiori dettagli nella pagina dello scanner di segreti.
La protezione parte nel momento in cui installi, senza account. Tutti i segnali sono gratuiti per 15 giorni, inclusi la scansione dei secret, rilevamento JWT, gli avvisi di downgrade HTTPS, l'analisi degli iframe e il monitoraggio degli header di autenticazione. Al termine della prova due segnali restano attivi in modo permanente — il controllo dei link al passaggio del mouse e un avviso quando un modulo di accesso invia la password a un dominio diverso — mentre gli altri 15 si mettono in pausa fino all'abbonamento.
No. La protezione è attiva dal momento dell'installazione, senza account e senza carta. Durante la prova chiediamo un indirizzo email una sola volta, così il tuo piano ti segue su un altro browser e sopravvive a una reinstallazione: puoi rifiutare e continuare a usarlo. L'account serve solo per abbonarsi.
Non l'abbiamo riscontrato. PhishClean esegue i controlli una sola volta quando la pagina finisce di caricarsi - un passaggio rapido nel DOM, non un processo persistente in background. Il rilevamento non comporta richieste di rete (è tutto locale), quindi non c'è nulla che aggiunga latenza. Su una pagina tipica finisce in pochi millisecondi.
No. Manteniamo un elenco integrato di oltre 60 domini affidabili - Google, GitHub, Amazon, Microsoft, grandi banche, processori di pagamento, provider di identità - che saltano del tutto il rilevamento. Puoi anche aggiungere i tuoi domini alla whitelist se usi strumenti interni o ambienti di staging di cui ti fidi.
PhishClean è disponibile sul Chrome Web Store, su Firefox Add-ons e su Edge Add-ons. Qualsiasi browser basato su Chromium - Brave, Vivaldi, Arc - può installarlo dal Chrome Web Store.
Se qualcosa non funziona, scrivici a support@phishclean.com e ti aiuteremo. La gestione dei rimborsi dipende dallo stato del pagamento e dai dettagli del problema: contattaci e valuteremo rapidamente.
Hai una domanda su PhishClean, ti serve supporto o vuoi segnalare un bug? Ci farebbe piacere sentirti.
Puoi anche scriverci direttamente a support@phishclean.com