
CISA KEV, ThreatFox, URLhaus और MalwareBazaar फ़ीड्स को एकत्र करने वाली थ्रेट इंटेल वेधशाला, जिसमें खोज, परिवर्तन ट्रैकिंग और STIX/CSV/JSONL निर्यात शामिल है।
यह एक साक्ष्य-आधारित खतरा-अवलोकन प्रणाली है जो वर्तमान स्रोत स्थिति, भौतिक-परिवर्तन घटनाओं और परिचालन फ़ेच टेलीमेट्री को अर्थगत रूप से अलग रखती है। लापता, पुरानी, अक्षम या अनुपलब्ध डेटा स्पष्ट रूप से लापता दिखाई देता है। इंटरफ़ेस कभी भी डेमो रिकॉर्ड या अनुमानित आरोपण को प्रतिस्थापित नहीं करता।
वर्तमान रिलीज़ साक्ष्य तिथियों और डिवाइस-स्थानीय पावती स्थिति को सुदृढ़ करता है, सभी महत्वपूर्ण पठन विफलताओं को सफल शून्य-परिणाम स्थितियों से स्पष्ट रूप से अलग दिखाता है, सहसंबंध अनुरोधों को स्थिर करता है, और साक्ष्य ड्रॉअर, सीमित जांच फ़िल्टर, स्रोत व्याख्या, मोबाइल नियंत्रण और निर्यात लेखांकन को मज़बूत करता है। हर एनिमेटेड रीप्ले चिह्न अब भी एक संग्रहीत NEW, UPDATED या REMOVED घटना के अनुरूप होता है; यह सजावटी नेटवर्क ट्रैफ़िक नहीं है।

पल्स — क्रॉस-स्रोत संबंध, स्रोत स्वास्थ्य और वर्तमान-स्थिति विश्लेषण।

रीप्ले — संग्रहीत NEW, UPDATED और REMOVED संक्रमणों का पृष्ठ-सीमित पुनर्निर्माण।
अतिरिक्त लाइव सतहों में अनुमानित सार्वजनिक-IP अवसंरचना का भूगोल और प्रथम-पक्ष URLhaus / MalwareBazaar साक्ष्य दृश्य शामिल हैं। इस README में उन सतहों को जानबूझकर प्लेसहोल्डर या नकली स्क्रीनशॉट द्वारा नहीं दर्शाया गया है।
उत्पादन कैप्चर लाइव v1.2.0 वेधशाला के स्रोत-संरक्षित स्क्रीनशॉट हैं। प्रस्तुति के लिए उन्हें क्रॉप और रीसाइज़/कंप्रेस किया गया है; प्रदर्शित साक्ष्य, टाइमस्टैम्प, गणना, IOC मान और इंटरफ़ेस स्थितियाँ पुनर्जनित या प्रतिस्थापित नहीं की जाती हैं।
प्रोडक्शन Worker, Cloudflare D1 द्वारा समर्थित है। फ़ीड क्रेडेंशियल केवल-सर्वर Cloudflare Worker रहस्य बने रहते हैं और ब्राउज़र में कभी आवश्यक नहीं होते।
1.2.022.13.0 या नयायह परिनियोजन demand-driven मोड में चलता है। रिपॉज़िटरी अब सीधे मानक Cloudflare Workers को लक्षित करती है; v1.2.0 में शेड्यूल्ड ट्रिगर जानबूझकर सक्षम नहीं हैं, इसलिए एप्लिकेशन निरंतर संग्रह का दावा नहीं करता। भविष्य का शेड्यूलर अलग शुद्धता और परिचालन सत्यापन के बाद उसी runIngestionCycle() ऑपरेशन को कॉल कर सकता है।
ब्राउज़र प्रारंभिक उपयोग पर और खुले रहने पर हर पाँच मिनट में एक स्पष्ट, सीमित रखरखाव अनुरोध करता है:
POST /api/ingest
↓
runIngestionCycle()
↓
configuration → TTL → backoff → D1 lease → fetch → normalize → validate
↓
snapshot cache + current observations + material events + cycle statistics
सामान्य पठन अलग और स्थानीय हैं:
GET /api/observations → D1 current state, scoped before pagination
GET /api/search → D1 current state, scoped before pagination
GET /api/kev → D1 current CISA catalog
GET /api/events → D1 material change ledger
GET /api/geo → local observations + bounded cached IP enrichment
उनमें से कोई भी GET रूट स्रोत एडेप्टर को नहीं बुलाता। यदि इस परियोजना को बाद में वास्तविक रूप से समर्थित शेड्यूलर मिलता है, तो वह दूसरा रीफ़्रेश कार्यान्वयन बनाए बिना उसी runIngestionCycle() ऑपरेशन को कॉल कर सकता है।
| स्रोत | क्रेडेंशियल | TTL | वास्तविक कवरेज |
|---|---|---|---|
| CISA KEV | कोई नहीं | 30 मिनट | पूर्ण वर्तमान मान्य कैटलॉग |
| ThreatFox | THREATFOX_AUTH_KEY | 15 मिनट | अनुरोधित 24-घंटे IOC विंडो |
| URLhaus | URLHAUS_AUTH_KEY | 15 मिनट | रीसेंट एंडपॉइंट द्वारा लौटाए गए नवीनतम 500 रिकॉर्ड |
| MalwareBazaar | MALWAREBAZAAR_AUTH_KEY | 15 मिनट | एंडपॉइंट द्वारा लौटाए गए नवीनतम 100 मेटाडेटा रिकॉर्ड |
कवरेज प्रति स्रोत प्रदर्शित की जाती है। सीमित API को कभी भी पूर्ण कैटलॉग के रूप में प्रस्तुत नहीं किया जाता।
DB बाइंडिंग विशिष्ट डेटासेट की मालिक है:
threat_source_cache और threat_source_cache_chunks: नवीनतम मान्य प्रति-स्रोत स्नैपशॉट, जो जनरेशन-कुंजी वाले चंक्स में संग्रहीत है।observations: प्रति स्थिर स्रोत पहचान नवीनतम सामान्यीकृत वर्तमान स्थिति। यह पहले अंतर्ग्रहण, नवीनतम स्रोत दर्शन, अंतिम भौतिक परिवर्तन, वर्तमान हैश, संशोधन गणना और नवीनतम अंतर्ग्रहण परिणाम को संरक्षित रखता है।observation_events: सार्थक NEW, UPDATED और न्यायसंगत REMOVED साक्ष्य घटनाएँ। पिछले और वर्तमान सामान्यीकृत पेलोड, हैश और निर्धारणात्मक फ़ील्ड अंतर पूर्व स्थितियों को पुनर्निर्माण योग्य बनाते हैं।source_fetch_log: प्रतिक्रिया निकायों या क्रेडेंशियल के बिना सीमित फ़ेच-प्रयास टेलीमेट्री।source_ingest_cycles: प्रति-रीफ़्रेश सीमित गणनाएँ — प्राप्त, मान्य, अस्वीकृत, नए, अद्यतन, अपरिवर्तित और हटाए गए रिकॉर्ड।source_refresh_lease: अल्पकालिक D1-समर्थित प्रति-स्रोत लीज़ जो एक साथ कार्यरत isolates को ऊपरी-स्तरीय रीफ़्रेश दोहराने से रोकते हैं।ingestion_runtime: नवीनतम समग्र अंतर्ग्रहण-चक्र स्वास्थ्य।geo_ip_cache: मान्य अनुमानित IP जियोलोकेशन परिणाम और सीमित नेगेटिव-कैश प्रविष्टियाँ। सफल परिणाम 30 दिनों के बाद समाप्त होते हैं; असफल लुकअप पाँच मिनट बाद पुनः प्रयास करते हैं। समाप्त D1 पंक्तियाँ GEO अनुरोधों के दौरान अवसरवादी रूप से हटा दी जाती हैं, और आइसोलेट फ़ॉलबैक 2,000 प्रविष्टियों पर सीमित है।रनटाइम स्कीमा परिभाषाएँ db/schema.ts में रहती हैं। प्रारंभिकरण निर्भर इंडेक्स बनाने से पहले मौजूदा observations तालिका में नए वर्तमान-स्थिति कॉलम जोड़ता है।
ये प्रश्न जानबूझकर अलग हैं:
observations और मान्य स्रोत स्नैपशॉट देते हैं।/api/observations?window=... वर्तमान observations को अपस्ट्रीम observedAt द्वारा फ़िल्टर करता है।observation_events और /api/revisions देते हैं।वर्तमान स्थिति को गलत तरीके से सात-दिवसीय इतिहास तालिका नहीं बताया गया है। भौतिक घटना लेज़र सात दिनों के लिए संग्रहीत रखा जाता है। फ़ेच और चक्र टेलीमेट्री दो दिनों के लिए रखी जाती है और प्रति स्रोत 200 पंक्तियों पर सीमित होती है। जो गैर-कैटलॉग वर्तमान observations सात दिनों तक पुनः प्रकट नहीं हुए हैं, उन्हें काट दिया जाता है। CISA वर्तमान बना रहता है क्योंकि हर सफल प्रतिक्रिया एक पूर्ण कैटलॉग है; उस कैटलॉग से हटाई गई पंक्तियाँ काटे जाने से पहले 30 दिनों तक उपलब्ध रहती हैं।
वर्तमान में केवल CISA की अनुपस्थिति ही REMOVED घटना बना सकती है क्योंकि इसका एडेप्टर पूर्ण वर्तमान कैटलॉग प्राप्त करता है। सीमित ThreatFox, URLhaus या MalwareBazaar परिणामों से अनुपस्थिति को विलोपन नहीं माना जाता।
एक अपरिवर्तित दर्शन वर्तमान lastObservedInSnapshotAt/lastIngestedAt को आगे बढ़ाता है, लेकिन कोई घटना नहीं बनाता या revisionCount नहीं बढ़ाता। lastChangedAt बाद के अपरिवर्तित दर्शनों से बचा रहता है।
Exploited दृश्य अलग करता है:
dateAdded स्पष्ट TODAY, 7D या 30D सीमा के भीतर आता है। उप-दिवस वेधशाला विंडो को कभी भी CISA परिशुद्धता के रूप में प्रस्तुत नहीं किया जाता।वर्तमान कैटलॉग सर्वर-साइड खोज, विक्रेता, उत्पाद, नव-जोड़े गए, रैनसमवेयर संबद्धता, दिनांक-जोड़े गए फ़िल्टर और अपारदर्शी कर्सर पेजिनेशन का समर्थन करता है। यह CVE, विक्रेता, उत्पाद, भेद्यता नाम, जोड़े जाने की तिथि, नियत तिथि, रैनसमवेयर संबद्धता और आवश्यक कार्रवाई प्रदर्शित करता है। यह CVSS स्कोर आविष्कृत नहीं करता।
सामग्री हैश सामान्यीकृत साक्ष्य फ़ील्ड को कवर करते हैं, न कि वेधशाला लेखांकन को। एक बदला हुआ हैश पिछले सामान्यीकृत पेलोड, नए सामान्यीकृत पेलोड, पिछले/नए हैश और निम्न पर एक निर्धारणात्मक अंतर के साथ UPDATED घटना उत्पन्न करता है:
प्रोवेनेंस ड्रॉअर /api/revisions?id=... क्वेरी करता है और वर्तमान हैश, अंतिम भौतिक परिवर्तन, संशोधन गणना, संग्रहीत घटनाएँ और फ़ील्ड-स्तरीय अंतर उजागर करता है। अस्थिर अंतर्ग्रहण टाइमस्टैम्प सामग्री अंतरों में नहीं दिखते।
ड्रॉअर हर स्वीकृत रिकॉर्ड के लिए एक संस्करणित साक्ष्य ट्रेस भी उजागर करता है: स्वीकृत सामान्यीकृत फ़ील्ड, वैकल्पिक फ़ील्ड जो अनुपस्थित रहे, केवल-प्रदर्शन परिवर्तन, वर्गीकरण आधार और स्थिर पहचान आधार। यह ट्रेस केवल संग्रहीत साक्ष्य का वर्णन करता है। अस्वीकृत अपस्ट्रीम मान संग्रहीत नहीं रहते और उन्हें कभी भी सिंथेटिक वेधशाला पहचान नहीं दी जाती। अस्वीकृतियों को सीमित फ़ील्ड और कारण कोड के साथ प्रति-चक्र कुल गणना के रूप में अलग से दर्शाया जाता है; उस स्कीमा से पहले एकत्र किए गए पुराने चक्रों को पुनर्निर्मित करने के बजाय विवरण की कमी के रूप में लेबल किया जाता है।
Recent Events केवल भौतिक परिवर्तन दिखाता है। पूर्ण CISA रीफ़्रेश के बाद यह सैकड़ों अपरिवर्तित SEEN पंक्तियाँ उत्सर्जित नहीं करता। वे दर्शन स्रोत-चक्र आँकड़ों में सारांशित किए जाते हैं।
डिफ़ॉल्ट Briefing दृश्य संग्रहीत भौतिक-घटना लेज़र की तुलना केवल वर्तमान ब्राउज़र में संग्रहीत संस्करणित पावती कर्सर के साथ करता है। पहले उपयोग और साफ़ किए गए स्टोरेज को नई गतिविधि के बजाय प्रारंभिक आधार रेखा के रूप में लेबल किया जाता है। यदि कोई सहेजा गया कर्सर संग्रहीत लेज़र से पुराना है, तो इंटरफ़ेस बताता है कि पूर्ण डेल्टा सिद्ध नहीं किया जा सकता।
पावती कभी भी सर्वर घटनाओं को परिवर्तित या हटाती नहीं है। कर्सर को जानबूझकर डिवाइस स्थानांतरण के लिए JSON के रूप में निर्यात और आयात किया जा सकता है; इसे खाता-समन्वयित स्थिति के रूप में प्रस्तुत नहीं किया जाता और उत्पन्न डिवाइस पहचानकर्ता कभी सर्वर को नहीं भेजा जाता।
Briefing कुल वर्तमान में लौटाए गए लेज़र पृष्ठ का वर्णन करते हैं और दिखाए गए/पृष्ठ-सीमित के रूप में लेबल होते हैं। उन्हें पूर्ण संग्रहीत लेज़र के कुल योग के रूप में प्रस्तुत नहीं किया जाता।
आयातित पावती टाइमस्टैम्प को संग्रहण या तुलना से पहले सख्ती से मान्य किया जाता है और UTC ISO-8601 में कैननिकल रूप दिया जाता है। ब्राउज़र स्टोरेज को वैकल्पिक माना जाता है: अवरुद्ध या विफल स्थानीय स्टोरेज एक संक्षिप्त इनलाइन त्रुटि उत्पन्न करता है और Briefing को कभी क्रैश नहीं करता।
Export कार्यक्षेत्र पहले से लोड किए गए मान्य दृश्यमान पृष्ठ को CSV, JSONL, STIX 2.1, डिफैंग्ड टेक्स्ट, या लागू नीति और उपलब्ध रिकॉर्ड हैश वाले साक्ष्य मेनिफ़ेस्ट के रूप में प्रारूपित करता है। सक्रिय स्थानीय खोज और स्रोत दायरा Export में जाते हैं। एक खाली स्रोत अनुमति-सूची शून्य रिकॉर्ड निर्यात करती है। STIX CISA CVEs को Vulnerability ऑब्जेक्ट के रूप में और मान्य फ़ाइल हैश—जिनमें MalwareBazaar SHA-256 मान शामिल हैं—को Indicator ऑब्जेक्ट के रूप में दर्शाता है। चयनित, उत्सर्जित और असमर्थित गणनाएँ अलग-अलग होती हैं; असमर्थित रिकॉर्ड को चुपचाप हटाने के बजाय बंडल मेटाडेटा में बताया जाता है। Export कोई अपस्ट्रीम संग्रह नहीं करता। लापता कॉन्फिडेंस लापता ही रहता है, क्रॉस-स्रोत असहमतियाँ अलग रिकॉर्ड रहती हैं, और हटाई गई लेज़र घटनाएँ कभी भी चुपचाप वर्तमान-स्थिति निर्यात में प्रवेश नहीं करतीं। ये आर्टिफैक्ट साक्ष्य परिवहन हैं, फ़ायरवॉल ब्लॉक अनुशंसाएँ नहीं।
समाप्त स्रोत 1, 2, 5, 15 और 30 मिनट की सीमित पुनः प्रयास देरी का उपयोग करते हैं। एक मान्य बड़ा Retry-After एक घंटे तक माना जाता है। बैकऑफ़ के दौरान, एक मान्य पिछला स्नैपशॉट स्टेल के रूप में परोसा जाता है; एक खाली विफल स्रोत ऑफ़लाइन रहता है।
फ़ेच करने से पहले, एक पात्र स्रोत एक छोटी सशर्त D1 लीज़ प्राप्त करता है। कोई अन्य आइसोलेट अवधि-समाप्त न हुए धारक को प्रतिस्थापित नहीं कर सकता, इसलिए केवल एक रीफ़्रेश आगे बढ़ता है। यदि D1 अनुपलब्ध है, तो सिस्टम स्पष्ट रूप से ह्रासित स्नैपशॉट-मात्र मोड और एक आइसोलेट-मेमोरी लीज़ की रिपोर्ट करता है; उस फ़ॉलबैक को वितरित के रूप में वर्णित नहीं किया जाता।
वर्तमान observations, स्रोत-विशिष्ट कार्यक्षेत्र, स्थानीय खोज, CISA कैटलॉग, भौतिक घटनाएँ और रिकॉर्ड संशोधन सीमित सर्वर-साइड कर्सर क्वेरी का उपयोग करते हैं। स्रोत और प्रकार की बाधाएँ क्रमबद्धता और पेजिनेशन से पहले लागू की जाती हैं। कर्सर स्थिर सॉर्ट टुपल को एन्कोड करते हैं, लंबाई/वर्ण/स्कीमा मान्य होते हैं, और विकृत होने पर HTTP 400 के साथ फेल-क्लोज़ होते हैं। ब्राउज़र को केवल स्थानीय रूप से पेजिनेट करने के लिए कभी भी पूरा सात-दिवसीय डेटासेट प्राप्त नहीं होता।
API लिमिटर एक Worker आइसोलेट तक सीमित इन-मेमोरी फिक्स्ड-विंडो काउंटर है। इसे सटीक रूप से बेस्ट-एफर्ट आइसोलेट-स्थानीय सुरक्षा के रूप में रिपोर्ट किया जाता है, न कि वैश्विक रूप से आधिकारिक Cloudflare दर सीमा के रूप में। सामान्य पठन प्रति रिपोर्ट किए गए क्लाइंट IP प्रति मिनट 120 अनुरोधों तक सीमित हैं; अंतर्ग्रहण के लिए अलग छह-अनुरोध-प्रति-मिनट बकेट है और भूगोल के लिए अलग बारह-अनुरोध-प्रति-मिनट बकेट है। केवल इस नियंत्रण को बढ़ा-चढ़ाकर दिखाने के लिए हर पठन में D1 लेखन नहीं जोड़े जाते।
POST /api/ingest — स्पष्ट मांग-संचालित रखरखाव चक्र; TTL, बैकऑफ़ और D1 लीज़ का सम्मान करता है।GET /api/observations?window=24h&scope=urlhaus&limit=100&cursor=... — पेजिनेटेड स्थानीय वर्तमान-स्थिति विंडो; मान्य स्कोप हैं all, urlhaus, malwarebazaar और infrastructure।GET /api/search?q=indicator&window=24h&scope=urlhaus&limit=100&cursor=... — पेजिनेटेड स्कोप-सीमित स्थानीय खोज; शून्य अपस्ट्रीम कॉल।GET /api/kev?limit=50&q=...&vendor=...&product=...&ransomware=known&addedSince=YYYY-MM-DD&cursor=... — पूर्ण वर्तमान CISA कैटलॉग।GET /api/events?limit=50&cursor=... — भौतिक घटना लेज़र।GET /api/revisions?id=...&limit=50&cursor=... — वर्तमान रिकॉर्ड और संग्रहीत संशोधन।GET /api/correlations?id=... — डेटासेट-स्तरीय वर्तमान-स्थिति सटीक-संकेतक सहकर्मी।GET /api/geo?window=24h — उम्मीदवार केवल मान्य स्थानीय सार्वजनिक-IP observations से प्राप्त करता है, प्रति अनुरोध अधिकतम 12 बिना-कैश प्रदाता परिणाम लाता है, और प्रोवेनेंस के साथ कैश्ड अनुमानित WGS84 बिंदु लौटाता है।GET /api/status — स्रोत, वर्तमान-स्थिति, ताज़गी, अंतर्ग्रहण-मोड, चक्र, लीज़ और दर-सीमा सेमेंटिक्स।स्थानीय Cloudflare विकास केवल-सर्वर क्रेडेंशियल .dev.vars से पढ़ता है। .dev.vars.example को .dev.vars में कॉपी करें और केवल उन फ़ीड को भरें जिन्हें आप उपयोग करने के लिए अधिकृत हैं:
THREATFOX_AUTH_KEY=
URLHAUS_AUTH_KEY=
MALWAREBAZAAR_AUTH_KEY=
उत्पादन क्रेडेंशियल Cloudflare Worker रहस्य के रूप में संग्रहीत होने चाहिए, कभी भी प्रतिबद्ध स्रोत या क्लाइंट को उजागर GitHub वेरिएबल नहीं होने चाहिए। एप्लिकेशन उन्हें केवल Workers रनटाइम बाइंडिंग सतह के माध्यम से एक्सेस करता है। वे कभी भी NEXT_PUBLIC_*, क्लाइंट कंपोनेंट, HTML, लॉग, फिक्स्चर या प्रतिबद्ध फ़ाइलों में नहीं दिखने चाहिए।
रिपॉज़िटरी सीधे मानक Cloudflare Workers को लक्षित करती है। wrangler.jsonc Worker कॉन्फ़िगरेशन का प्राथमिक स्रोत है और DB नामक एक ड्राफ़्ट D1 बाइंडिंग घोषित करता है। Wrangler 4 पहले प्रमाणित परिनियोजन पर उस D1 संसाधन को स्वचालित रूप से प्रावधानित करता है और बाद के डिप्लॉय में बाइंडिंग को लिंक रखता है। कोई खाता-विशिष्ट D1 पहचानकर्ता प्रतिबद्ध नहीं है।
विकास और उत्पादन कमांड:
npm ci
npm run dev
npm run build
npm run preview
# authenticated Cloudflare session / CI only
npm run deploy
GitHub Actions सत्यापन हर पुल अनुरोध और main पर पुश पर चलता है। उत्पादन परिनियोजन deploy production वर्कफ़्लो के माध्यम से जानबूझकर मैनुअल है और इसके लिए CLOUDFLARE_API_TOKEN और CLOUDFLARE_ACCOUNT_ID नामक रिपॉज़िटरी रहस्य आवश्यक हैं। यह किसी अनदेखी शाखा या अधूरे क्रेडेंशियल सेटअप को स्वचालित रूप से प्रकाशित होने से रोकता है।
npm ci
npm audit --omit=dev --audit-level=high
npm audit --audit-level=high
npm test
npm run lint
npm test समर्थित परीक्षण प्रवेश बिंदु है: यह निर्धारणात्मक सूट से पहले एक पूर्ण उत्पादन बिल्ड करता है ताकि आर्टिफैक्ट-स्तरीय क्लाइंट रहस्य पृथक्करण dist/client का निरीक्षण कर सके। सीधे साफ़ चेकआउट पर node --test चलाना जानबूझकर उस आवश्यक बिल्ड आर्टिफैक्ट को छोड़ देता है। परीक्षण निम्न को कवर करते हैं: सख्त कैलेंडर और पावती टाइमस्टैम्प पार्सिंग, वैकल्पिक डिवाइस स्टोरेज, स्थिर सहसंबंध निर्भरताएँ, सामान्यीकृत साक्ष्य, कैननिकल टैग हैशिंग, भौतिक घटना निर्माण, अपरिवर्तित पुनः-अंतर्ग्रहण, पिछला पेलोड संरक्षण, अंतिम-परिवर्तन स्थायित्व, फ़ील्ड अंतर, घटना प्रतिधारण और लेज़र अंतराल, साक्ष्य ट्रेस, खाली-स्रोत निर्यात नीति, STIX प्रतिनिधित्व/गणना अखंडता, TTL/बैकऑफ़ पात्रता, रीफ़्रेश लीज़, सर्वर-साइड स्कोप-पहले-पेजिनेशन वायरिंग, समर्पित GEO/Recent-KEV क्वेरी, कर्सर मान्यता, पठन-पथ पृथक्करण, स्रोत कवरेज, बाहरी रेफ़रेंस नीति, दर-सीमा सटीकता, स्रोत विफलता पृथक्करण और क्लाइंट रहस्य पृथक्करण।
GEO मोड केवल मान्य सार्वजनिक IPv4/IPv6 observations को प्लॉट करता है। एक समर्पित D1 क्वेरी सामान्य observations पृष्ठ को पुनः उपयोग करने के बजाय अनुरोधित वर्तमान-स्थिति विंडो भर में पात्र IP रिकॉर्ड चुनती है। प्रतिक्रिया उम्मीदवार-रिकॉर्ड कुल और यह बताती है कि क्या इसकी 2,000-रिकॉर्ड सुरक्षा सीमा पहुँच गई थी। कॉलर मनमाने अपस्ट्रीम गंतव्य या IP सूचियाँ प्रदान नहीं कर सकते। GeoJS निश्चित प्राथमिक प्रदाता है और FreeIPAPI निश्चित फ़ॉलबैक है; मनमाने अपस्ट्रीम URL असंभव हैं। एप्लिकेशन बाहरी कार्य को 12-पता अनुरोध सीमा, 30-दिन D1 सफलता कैश, पाँच-मिनट पुनः प्रयास कैश और एक समर्पित रूट लिमिटर के माध्यम से सीमित करता है। हर प्लॉट किया गया बिंदु अपने वास्तविक प्रदाता प्रोवेनेंस को बनाए रखता है और अपना अंतर्निहित स्थानीय रिकॉर्ड खोल सकता है।
MIT लाइसेंस के अंतर्गत जारी। LICENSE देखें।
GEO मोड चुनने पर सर्वर प्रत्येक मान्य सार्वजनिक-IP उम्मीदवार को सामान्य HTTPS अनुरोध मेटाडेटा के साथ GeoJS और फिर फ़ॉलबैक आवश्यक होने पर FreeIPAPI को भेजता है। इसलिए वे प्रदाता देख सकते हैं कि कौन से सार्वजनिक पते क्वेरी किए गए हैं। निजी, आरक्षित, दस्तावेज़ीकरण और क्लाइंट-आपूर्ति पते कभी नहीं भेजे जाते; relationship मोड कोई जियोलोकेशन अनुरोध नहीं करता।
Replay कार्यक्षेत्र वेधशाला डिटेक्शन-समय क्रम में भौतिक लेज़र संक्रमणों के वर्तमान पृष्ठ का पुनर्निर्माण करता है। NEW, UPDATED और REMOVED गति विशेष रूप से संग्रहीत घटनाओं द्वारा संचालित होती है। यह स्पष्ट रूप से पृष्ठ-सीमित है और पूर्ण ऐतिहासिक स्नैपशॉट या नेटवर्क ट्रैफ़िक मात्रा को पुनर्निर्मित करने का दावा नहीं करता।
Natural Earth-व्युत्पन्न world-atlas पैकेज स्थानीय बेसमैप प्रदान करता है। मानचित्र सह-स्थित IPs को क्लस्टर करता है, होवर विवरण और प्रोवेनेंस तक क्लिक-थ्रू का समर्थन करता है, और जियोलोकेटेड, बहिष्कृत, अनुपलब्ध और लंबित गणनाओं की रिपोर्ट करता है। निजी, आरक्षित, दस्तावेज़ीकरण, मल्टीकास्ट और अन्यथा गैर-सार्वजनिक रेंज किसी भी प्रदाता कॉल से पहले बाहर कर दी जाती हैं।
IP जियोलोकेशन को स्पष्ट रूप से अनुमानित अवसंरचना स्थान के रूप में प्रस्तुत किया जाता है। यह अभिनेता स्थान, घटना उत्पत्ति, राष्ट्रीयता, स्वामित्व निष्कर्ष या आरोपण दावा नहीं है। विफल संवर्धन अनुपस्थित रहता है; एप्लिकेशन कभी भी वैकल्पिक निर्देशांक उत्पन्न नहीं करता।
डिफ़ॉल्ट विज़ुअलाइज़ेशन व्यक्तिगत observations का एक इंटरैक्टिव फ़ोर्स-निर्देशित क्षेत्र बना रहता है, जो उनके स्रोत और स्पष्ट रूप से आपूर्ति किए गए मैलवेयर परिवार से जुड़ा होता है। कैनवास नोड ड्रैगिंग, फ़ील्ड पैनिंग, ज़ूम, एनिमेटेड लिंक ट्रैफ़िक और सीधे प्रोवेनेंस निरीक्षण का समर्थन करता है। GEO एक अलग साक्ष्य सतह है जिसके अपने प्रोवेनेंस और विफलता सेमेंटिक्स हैं।