Cuando un empleado cae en una simulación, la landing es donde se cierra el ciclo educativo. Sin landing, la simulación es una “cazada” sin lección. Con una buena landing, es un momento de aprendizaje.
Anatomía de una landing
Cada landing incluye:
- Header claro y no shaming: “Este era una simulación de seguridad.” Sin tono acusatorio.
- Qué señales había — se muestra el correo con highlights sobre las pistas (sender sospechoso, urgencia forzada, link ofuscado).
- Micro-lección por vector:
- Email link → cómo verificar dominios antes de cliquear.
- Adjunto → por qué nunca abrir Office con macros sin verificar.
- QR / quishing → riesgos del QR en emails.
- Credential form → checklist de “cómo diferenciar login legítimo vs falso”.
- Táctica psicológica identificada — “Este correo usaba urgencia artificial para que actuaras sin pensar.”
- CTA de reporte: “Si volvés a recibir algo similar, reportalo desde este link”.
- Footer con opt-out — obligatorio por compliance.
Personalización
En tiers Standard+:
- Logo de tu empresa en la landing.
- Color primario custom.
- Texto de intro custom — te permite adecuar el tono a tu cultura.
En tiers Advanced+:
- Templates de landing custom — reemplazá el default por HTML tuyo.
Track token — cómo funciona
Cada envío incluye un token único por target. La URL de click tiene forma:
https://s.emate.online/s/<track_token>?u=<destino_base64>
O para credential_form:
https://s.emate.online/sf/<track_token>
El token es un capability único e ilegible — cualquiera con el token puede submitear el “click” o el “form” (por eso las URLs son largas y no adivinables). Al submit:
- Se registra
clicked_at(ysubmitted_aten credential_form). - No se persiste el password — nunca.
- Se registra
client_ip+user_agentpara reporting. - Se muestra la landing educativa.
Debugging: no me llegan clicks
Si mandaste una campaña y el conteo de clicks no coincide con lo esperado:
- Verificá que la campaña esté en modo
senty nodraft. - Confirmá que el vendor de fake-login está configurado (para credential_form) — sin él, el link va a
/s/(educativa) y nunca hay submit. - Chequeá SPF/DKIM del sender de la campaña — si falla, el email cae en spam del target y nunca se abre.
Cool-down: el efecto Streisand
Después de una campaña, algunos empleados sospechan y reportan cualquier email interno durante 24-48h. Es normal. La plataforma tiene un cool-down auto por default: si detecta que el reporter fue target de una campaña reciente y el reportado tiene el mismo pattern, marca el reporte como simulation_report sin acción extra.
Esto te permite contar reports honestos después del cool-down sin inflar métricas.