实时捕获钓鱼页面、泄露的密钥和被盗的凭据 - 100% 在你的设备上完成。
已上线 Chrome、Firefox 和 Edge 15 天免费试用,无需信用卡
点击演示右侧快进,点击左侧后退
立即试用 - 无需安装、无需注册、100% 私密
一个与你银行登录页像素级一致的克隆站,托管在 secure-bankofamerica.com 上。你输入密码,它就发送给了另一个国家的某个人。Chrome 安全浏览也许几小时后才能发现 - 前提是有人先举报。大多数钓鱼页面只存在几个小时,刚好够窃取凭据并在黑名单更新前消失。
查询字符串中的 JWT 会被记录在各处 - 分析工具、代理、浏览器历史、任何有 URL 权限的扩展。页面上只要有一个 XSS 漏洞,localStorage 里的令牌也会丢失。
一个被入侵的第三方组件悄悄把你的 Authorization 头复制到外部域名。你的会话被劫持。页面看起来完全正常。除非有东西在监控网络请求,否则你永远不会知道。
AWS 密钥(AKIA...)、Stripe 正式密钥、GitHub 令牌 - 硬编码在 JavaScript 包中,任何访客都能读取。机器人不停地抓取这些模式。一个泄露的密钥就可能造成数千美元损失。
咖啡店的 WiFi。中间人攻击降级了你的连接。你看到的是银行的真实内容 - 但没有加密。
标记含有可能是钓鱼的登录表单的页面。
免费捕获将凭据提交到不同域名的表单。
免费检测页面源码中的 AWS、Stripe、GitHub、Slack、Twilio、SendGrid 密钥。
Pro捕获暴露的 RSA/EC 私钥 - 严重安全风险。
Pro当你被从 HTTPS 重定向到 HTTP 时发出警告。
Pro当密码字段出现在未加密页面上时发出警报。
Pro发现直接暴露在 URL 中的 JWT 令牌。
Pro检测发送到第三方域名的 Authorization 头。
Pro发现可能窃取凭据的不可见 iframe。
Pro检测与典型登录不符的异常表单结构。
Pro检查 localStorage 中暴露的令牌和密钥。
Pro标记 URL 中 token、auth、session 等敏感参数。
Pro检测从 HTTPS 网站跳转到 HTTP 页面的行为。
Pro将登录区域布局与典型模式进行比对。
Pro从 Chrome 应用商店、Firefox 附加组件 或 Edge 加载项 安装 PhishClean,点击安装并确认权限提示。保护立即开始 — 无需账户,无需银行卡。链接安全检查和密码字段检测将永久运行,其余 15 项信号免费运行 15 天。试用结束后,这 15 项会暂停,两项永久信号继续运行。支持 Chrome、Firefox、Edge 以及任何基于 Chromium 的浏览器(Brave、Vivaldi、Arc)。
每次页面加载时,PhishClean 都会在你的浏览器内运行检测信号。它检查 DOM 中暴露的 API 密钥,检查表单 action 是否存在域名不匹配,寻找隐藏的 iframe,并标记 HTTPS 到 HTTP 的降级。这一切都在本地完成。任何数据都不会离开你的电脑。
没有通知轰炸。如果 PhishClean 发现问题 - 将凭据发送到其他域名的登录页、源码中泄露的 Stripe 密钥、可疑的 iframe - 你会收到一条清晰的警报,说明问题所在以及你可以怎么做。
15 天试用在安装时即开始 — 无需账户,无需银行卡。试用结束后,链接安全检查和密码字段检测仍免费运行;订阅即可恢复其余 15 项信号。
8 个 REST 端点,涵盖 URL 扫描、密码分析、邮件钓鱼检测、认证头检查、JWT 安全审计、密钥泄露扫描、整页风险评分和反向链接仿冒检测。
免费套餐:无需密钥,每小时 30 次请求。升级到 Pro($19/月)、Business($49/月)或 Enterprise($700/年),通过 API 密钥认证可获得最高不限量的请求。
通过我们的 MCP 服务器,可与 Claude、Gemini、Copilot 及任何 HTTP 客户端配合使用。
URL、密码、邮件、请求头、JWT、密钥、整页扫描、反向链接
每小时 30 次请求免费。Pro、Business 和 Enterprise 套餐提供 API 密钥。
支持 Claude、Gemini CLI 和 Microsoft Copilot
npm i phishclean-mcp
| 功能 | PhishClean Pro | Chrome Safe Browsing | Norton Safe Web | McAfee WebAdvisor |
|---|---|---|---|---|
| 钓鱼页面检测 | 有 | 有 | 有 | 有 |
| 表单域名不匹配 | 有 | 无 | 无 | 无 |
| API 密钥 / 机密扫描 | 有 | 无 | 无 | 无 |
| 私钥检测 | 有 | 无 | 无 | 无 |
| JWT 令牌泄露检测 | 有 | 无 | 无 | 无 |
| 认证头监控 | 有 | 无 | 无 | 无 |
| HTTPS 降级警报 | 有 | 部分 | 无 | 无 |
| localStorage 扫描 | 有 | 无 | 无 | 无 |
| 100% 本地 / 私密 | 有 | 将 URL 发送给 Google | 基于云端 | 基于云端 |
| 检测信号 | 17 | 黑名单 | 信誉评级 | 信誉评级 |
| 价格 | $9/mo | 免费 | 免费 | 免费 |
不会 - 而且从设计上就做不到。每个检测信号都在你的浏览器标签页内运行。你的密码、URL 和页面内容永远不会因检测而离开你的电脑。我们只收集激活和管理订阅所需的账户与账单信息:安装 ID、账户邮箱、许可状态和扩展版本。
它在你的浏览器本地检查页面代码,寻找不应公开可见的机密模式 - 例如 AWS 访问密钥(以 AKIA 开头)、Stripe 正式密钥(sk_live_)、GitHub 个人访问令牌、Slack webhook、Twilio 和 SendGrid 密钥,以及 RSA/PEM 私钥。测试密钥和文档中的常见示例会被过滤掉以减少误报。详情请见密钥泄露扫描器页面。
保护在你安装的那一刻就开始,无需账户。所有信号免费运行 15 天 — 包括密钥扫描、JWT 检测、HTTPS 降级告警、iframe 分析和认证头监控。试用结束后,有两项信号会永久继续运行 — 悬停即可检查的链接安全性,以及当登录表单把你的密码提交到其他域名时发出的警告 — 其余 15 项则暂停,直到你订阅。
不需要。保护从你安装的那一刻起就在运行,无需账户,也无需银行卡。我们只在试用期间请求一次邮箱地址,好让你的套餐能跟随你到另一个浏览器,并在重装后依然有效 — 你可以拒绝并继续使用。只有订阅时才需要账户。
我们没有观察到。PhishClean 只在页面加载完成时运行一次检查 - 这是对 DOM 的快速扫描,而不是常驻后台进程。检测不涉及任何网络请求(全部本地完成),因此不会增加延迟。在典型页面上,几毫秒内即可完成。
不会。我们维护一份内置的 60 多个可信域名列表 - Google、GitHub、Amazon、Microsoft、主要银行、支付机构、身份提供商 - 这些域名会完全跳过检测。如果你使用可信的内部工具或测试环境,也可以将自己的域名加入白名单。
PhishClean 已上线 Chrome 应用商店、Firefox 附加组件和 Edge 加载项。任何基于 Chromium 的浏览器 - Brave、Vivaldi、Arc - 也可以从 Chrome 应用商店安装。
如果有什么不正常,请联系 support@phishclean.com,我们会帮你解决。退款处理取决于付款状态和问题细节,联系我们后我们会尽快审核。