Zurück zum Blog

Der Mythos des „sauberen IPs“: Was die Reputationschecker von Proxys wirklich zeigen

Die Überprüfung von tausend Wohnadressen in sechs kostenlosen Datenbanken hat gezeigt: 80,3% sind mit DNSBL gekennzeichnet, aber keiner ist auf den Listen der gefährlichen Infrastruktur, und der threat_score von Cloudflare beträgt überall null. Wir analysieren, warum das Spamhaus-Label für die Wohn-IP eine E-Mail-Politik und keine Bedrohung ist und welche Metriken tatsächlich die Leistung des Pools vorhersagen.

📅6. September 2026
Der Mythos des „sauberen IPs“: Was die Reputationschecker von Proxys wirklich zeigen

Das Ritual ist jedem bekannt, der mit Proxys arbeitet: Adresse erhalten – durch MXToolbox, IPQualityScore, Scamalytics, Spamhaus prüfen. Grüne Häkchen bedeuten „sauber, kann verwendet werden“, rote – „schmutzig, muss beim Anbieter ersetzt werden“. Das Problem ist, dass diese Werkzeuge kaum das messen, wofür sie eingesetzt werden. Im Mai 2026 wurde dies endlich an einer großen Stichprobe gemessen, und das Bild war viel interessanter als gewohnt.

Was die Überprüfung von tausend Residential-Adressen gezeigt hat

Am 7. Mai 2026 veröffentlichte das Team von Databay die Ergebnisse der Messung: 1000 Beobachtungen von Routen über 25 deklarierte Residential-ASN, davon 624 IPv4-Einträge (auf der Ebene der Präfixe /24) und 376 IPv6-Einträge (/48), insgesamt 981 einzigartige Routen. Die vollständigen Ausgangsadressen wurden absichtlich nicht offengelegt. Jeder Eintrag wurde durch sechs kostenlose Quellen zur Reputation geprüft. Das Ergebnis:

  • 501 von 624 IPv4-Zeilen (80,3%) erhielten das Label von mindestens einem DNSBL: 494 – vom Aggregat Spamhaus ZEN, 7 – von DroneBL;
  • Spamhaus DROP – null Übereinstimmungen für alle Zeilen und alle deklarierten ASN;
  • Listen von Ausgangsknoten von Tor – null Übereinstimmungen;
  • cf.threat_score bei Cloudflare – null bei allen 1000 Messungen;
  • cf_client_bot – false bei allen Zeilen ohne Ausnahme;
  • Die deklarierte ASN stimmte in 968 Fällen (96,8%) mit der beobachteten überein, das deklarierte Land in 998 (99,8%);
  • Vier Spalten zur Anreicherung blieben vollständig leer: Proxy-Typ von ip2location, Confidence von AbuseIPDB, Hosting-Flag von ipinfo und Klasse von GreyNoise.

Wenn man diese Tabelle als „Reinheitsbewertung“ liest, ergibt das keinen Sinn. Acht von zehn Adressen sollen angeblich auf schwarzen Listen stehen – aber keine einzige hat es in eine Liste wirklich gefährlicher Infrastruktur geschafft, und die größte Antibot-Plattform im Internet bewertet ihre Bedrohung mit genau null. Hier gibt es kein Widerspruch. Die erste Zahl und die zweite messen einfach unterschiedliche Dinge, und keine von ihnen beantwortet die Frage „wird mich die Zielseite durchlassen“.

Warum 80% auf schwarzen Listen überhaupt nicht über Sie sprechen

ZEN ist keine separate Liste, sondern ein Aggregat: Es umfasst SBL, SBLCSS, XBL und PBL. Letztere Abkürzung erklärt das gesamte Array von Labels. PBL steht für Policy Block List, und Spamhaus beschreibt sie als eine Sammlung von Bereichen von Endbenutzern, von denen aus E-Mails nicht direkt an den endgültigen Mailserver gesendet werden sollten. Die Formulierung in der Dokumentation ist äußerst eindeutig: Adressen in diesem Set sind nicht unbedingt schlecht – sie sollten einfach keine direkte Mail versenden. Ein erheblicher Teil der Bereiche wird von den Internetanbietern selbst über ihre eigenen ISP-Konten eingetragen, und dafür sind separate Antwortcodes vorgesehen: 127.0.0.10 für Einträge, die von Spamhaus eingetragen wurden, und 127.0.0.11 für Einträge, die vom Anbieter eingetragen wurden.

Heim-Internet fällt definitionsgemäß unter diese Beschreibung. Ihre eigene Heimadresse steht fast mit Sicherheit jetzt im PBL – und das ist korrekt, so ist es beabsichtigt. Ein Residential-Proxy ist das Heim-Internet eines fremden Abonnenten. Daher ist das massenhafte Auftreten eines solchen Pools in ZEN kein Zeichen für einen Defekt, sondern eher ein indirekter Beweis dafür, dass die Adressen tatsächlich residential sind und nicht von Rechenzentren mit schöner Unterschrift stammen.

In der Studie wird ehrlich ein wichtiger Punkt erwähnt: Der Export veröffentlicht weder rohe DNS-Antworten noch Codes einzelner Subzonen von Spamhaus. Das bedeutet, dass man anhand dieser Daten nicht einmal feststellen kann, ob die Politik gegriffen hat oder ob es sich doch um eine Bedrohung handelt. Genau die gleiche Blindheit hat jeder öffentliche Checker, der Ihnen nur eine einzige rote Zeile „In Spamhaus gelistet“ ohne Aufschlüsselung der Subzone anzeigt. Die Autoren formulieren die Schlussfolgerung klar: Das Label DNSBL ist kein allgemeiner Web-Reputationsscore, ZEN spiegelt die Mail-Listen und die Logik der SMTP-Politik wider, und ASN nach solchen Feldern zu bewerten bedeutet, ein Ranking ohne schützbare Zielvariable zu erstellen.

Das praktische Kriterium ist einfach. Versenden Sie E-Mails direkt über SMTP – PBL ist für Sie absolut real und muss berücksichtigt werden. Parsen Sie Verzeichnisse, führen Sie Konten, sammeln Sie Preise, arbeiten Sie über den Browser – Mail-Listen haben nichts mit Ihrer Aufgabe zu tun.

Null von Cloudflare bedeutet „keine Daten“, nicht „sicher“

Eine separate Falle ist das Feld cf.threat_score, das immer noch in Dutzenden von „Anonymitätsprüfungen“ vorkommt. In der Messung gab es null für alle ohne Ausnahme Einträge, und die Autoren weisen ausdrücklich darauf hin: Das Feld ist jetzt immer null, Routen können nicht danach bewertet werden. Dies ist keine Bewertung „Bedrohung nicht vorhanden“, sondern faktisch ein außer Betrieb genommener Indikator. Ein Widget, das Ihnen null in grün anzeigt, zeigt Leere.

Ein zweiter ähnlicher Fall ist cf_client_bot=false bei allen Zeilen. Der Wert bedeutet nur, dass der Verkehr nicht über das Feld bekannter Bots identifiziert wurde, zu dem verifizierte Crawler wie Suchmaschinen gehören. Dies ist keine Bestätigung menschlichen Ursprungs der Anfrage. Die Verwechslung von „kein Signal“ mit „positives Signal“ ist der häufigste Fehler beim Lesen solcher Berichte, und genau darauf basiert das falsche Vertrauen vor dem ersten Block.

Die tatsächliche Entscheidung über Sie trifft ein moderner Antibot nicht anhand einer Zeile in der Datenbank, sondern anhand einer Kombination von Schichten: TLS- und HTTP-Fingerabdruck des Clients, Konsistenz der Header, Verhalten innerhalb der Sitzung, Geschichte einer bestimmten ID. Wie diese Schichten strukturiert sind und sich bei verschiedenen Anbietern unterscheiden, haben wir ausführlich in dem Vergleich von Cloudflare, DataDome, Akamai und Kasada behandelt. IP ist dort – ein Eingang von vielen und bei weitem nicht der gewichtigste.

Ein Residential-Adresse kann grundsätzlich keine stabile Reputation haben

Es gibt auch einen strukturellen Grund, warum die Idee einer „sauberen Residential-IP“ nicht funktioniert. In der Forschungsnotiz der Cloud Security Alliance vom 13. August 2026 wird sie als blinder Fleck der Attribution beschrieben: Die gleiche Heimadresse trägt in einer Verbindung normalen Familienverkehr, und in der nächsten einen fremden Versuch, ein Konto zu übernehmen, der über dasselbe Gerät geleitet wird. Perimeter-Werkzeuge, die sich auf die Adresse stützen, können diese beiden Fälle grundsätzlich nicht unterscheiden.

Das Ausmaß des Phänomens wird in derselben Notiz durch Zahlen untermauert: Im NetNut-Pool waren mindestens zwei Millionen Geräte weltweit beteiligt; die Google Threat Intelligence Group beobachtete in einer Woche im Juni 2026 316 verschiedene Bedrohungscluster, die über die vermuteten Ausgangsknoten von NetNut arbeiteten; im Werbetrick Fengwo waren etwa 38.000 einzigartige Geräte mit einem Ertrag von etwa 1,25 Dollar pro Gerät und Tag beteiligt; das Botnetz JDY wuchs von etwa 650 infizierten Geräten im Januar 2024 auf mehr als 1500 im Juni 2026.

Wie das für den Markt endete, ist bekannt: Am 2. Juli 2026 beschlagnahmte das FBI zusammen mit dem Criminal Investigation Division der US-Steuerbehörde Hunderte von NetNut-Domains, und die Google Threat Intelligence Group veröffentlichte eine technische Begründung, die einen Teil des Pools von Ausgangsknoten mit dem Botnetz Popa verband. Der Eigentümer des Dienstes, das öffentliche Unternehmen Alarum Technologies, bestritt die Vorwürfe. Es handelte sich dabei nicht um einen marginalen Dienst, sondern um einen der bemerkenswerten Akteure auf dem Residential-Markt.

Die Schlussfolgerung der CSA für die verteidigende Seite ist, sich von der IP-Reputation und Geofencing zu einem verhaltensbasierten Anomalie-Detektor zu bewegen. Beachten Sie die Symmetrie: Diejenigen, die Sie blockieren, erkennen bereits offen an, dass die Adresse eine unzuverlässige Einheit des Urteils ist. Es ist seltsam, in diesem Moment eine eigene Einkaufsstrategie darauf aufzubauen.

Was Checker dennoch sinnvoll messen

Sie sollten sie nicht wegwerfen – Sie müssen die Anwendungszone verstehen:

  • Typ ASN und Hosting-Flag. Das sinnvollste Signal: Der Ursprung aus einem Rechenzentrum ist tatsächlich sichtbar und beeinflusst die Entscheidung der Website. Die Einschränkung ist dieselbe – im aufgeschlüsselten Set waren die Spalten ipinfo_hosting und ip2location_proxy_type leer, das heißt, selbst diesen Teil geben die kostenlosen Quellen nicht immer heraus.
  • Übereinstimmung von deklariert und tatsächlich geo und ASN. Vollständig überprüfbare Größe: In der Messung stimmte die ASN in 96,8% der Fälle überein, das Land in 99,8%. Wenn Ihre Gruppe deutlich größere Abweichungen aufweist, ist das ein konkretes Gespräch mit dem Anbieter und kein abstrakter „Schmutz“.
  • Mail-DNSBL. Nur für Mail-Aufgaben und nur mit Aufschlüsselung der Subzone.
  • DROP und ASN-DROP. Eine enge Liste wirklich gefährlicher Infrastruktur. Null Übereinstimmungen bei Residential-ASN hier sind die erwartete Norm und kein Verdienst des Anbieters.

Die Mechanik der Überprüfung und die Analyse von Fällen, in denen eine Adresse dennoch irgendwo nicht hingehört, sind in einem separaten Material über die Überprüfung von IPs auf schwarzen Listen beschrieben. Hier ist etwas anderes wichtiger – was diese Prozedur als Hauptkriterium ersetzen kann.

Was anstelle von Reputation messen

  1. Der Anteil erfolgreicher Antworten auf Ihrem spezifischen Ziel. Nicht „Reinheit“ im Vakuum, sondern das Ergebnis: 100–200 Anfragen an die Domain, für die Sie Proxys kaufen, mit Ihrem realen Kunden und Ihren Headern. Der gleiche Pool erzielt leicht 98% auf einer Website und 40% auf einer anderen.
  2. Die Kosten für einen erfolgreichen Eintrag, nicht den Preis pro Gigabyte. Ein Pool mit „schlechter Reputation“ und hoher Erfolgsquote ist günstiger als der ideale Pool laut Checkern, der auf Herausforderungen stößt. Wie man diese Metrik berechnet, haben wir im Material darüber behandelt, warum der Preis pro Gigabyte irreführend ist.
  3. Trennung der Schichten bei der Analyse von Blockierungen. Ändern Sie die IP bei unverändertem Client – wenn sich das Verhalten nicht geändert hat, liegt es nicht an der Adresse. Ändern Sie den Client oder das Browserprofil bei derselben IP – wenn die Blockade verschwunden ist, war der Fingerabdruck schuld. Dies ist eine fünfminütige Überprüfung, die Wochen von Streitigkeiten mit dem Anbieter spart.
  4. Lebensdauer der Sitzung. Für Konten ist nicht „Reinheit“ wichtiger, sondern wie viele Minuten oder Stunden eine sticky Sitzung hält und wie oft die Adresse unvorhergesehen wechselt. Ein Abbruch mitten in der Autorisierung kostet mehr als jedes Label in der Datenbank.
  5. Konsistenz von Geo und ASN in der Stichprobe. Nehmen Sie nicht eine Adresse, sondern hundert und vergleichen Sie das Deklarierte mit dem Beobachteten – wie es in der analysierten Studie gemacht wurde.
  6. Eigenes Protokoll der Ablehnungen auf das Ziel. Antwortcodes, Typen von Herausforderungen, Zeit bis zur ersten Blockade. Nach zwei Wochen wird ein solches Log mehr über den Pool aussagen als alle sechs öffentlichen Datenbanken zusammen.

Was das bei der Auswahl von Proxys bedeutet

Die Frage „Geben Sie mir saubere IPs“ ist nicht korrekt formuliert: Eine Residential-Adresse ist eine gemeinsame Ressource, ihre Geschichte wird von allen geschrieben, die durch sie hindurchgegangen sind, und die gestrige Reinheit sagt nichts über die morgige aus. Sinnvolle Fragen an den Anbieter lauten anders: Welcher Prozentsatz erfolgreicher Antworten gibt es auf meinem Zieltyp, wie konsistent sind Geo und ASN in der Stichprobe, wie lange hält eine sticky Sitzung, was passiert mit der Adresse bei einem Abbruch. Auf diese Fragen gibt es überprüfbare Antworten, und man kann sie an einem Testtag überprüfen.

Deshalb empfehlen wir, Residential-Proxys nicht nach einem Screenshot aus dem Checker zu bewerten, sondern nach dem Ergebnis bei Ihrer Aufgabe – mit Bezahlung für den Traffic, ohne monatliche Gebühren und mit der Möglichkeit, den Pool in kleinem Umfang vor einer größeren Bestellung zu testen.

Kurz gesagt

Acht von zehn Residential-Adressen sind mit DNSBL gekennzeichnet – und das ist normal, denn sie sind durch die Mail-Politik gekennzeichnet, nicht durch eine Bedrohung. Null von Cloudflare bedeutet keine Daten, nicht Sicherheit. Eine Heim-IP kann physisch keine stabile Reputation haben, solange gleichzeitig der Verkehr der Familie und eines fremden Botnetzes darüber läuft, und die verteidigende Seite hat dies bereits anerkannt, indem sie sich auf die Verhaltensanalyse verlagert hat. Die einzige Metrik, die Ihre Arbeit tatsächlich vorhersagt, ist der Anteil erfolgreicher Antworten auf Ihrem Ziel, gemessen von Ihnen. Alles andere ist Hygiene, keine Strategie.