Volver al blog

El mito del "IP limpio": ¿qué revelan realmente los verificadores de reputación de proxies?

La verificación de mil direcciones residenciales en seis bases de datos gratuitas mostró: el 80,3% están marcadas por DNSBL, pero ninguna ha sido incluida en las listas de infraestructura peligrosa, y el threat_score de Cloudflare es cero en todos los casos. Analizamos por qué la etiqueta de Spamhaus en una IP residencial es una política de correo y no una amenaza, y qué métricas realmente predicen el funcionamiento del pool.

📅6 de septiembre de 2026
El mito del "IP limpio": ¿qué revelan realmente los verificadores de reputación de proxies?

El ritual es conocido por todos los que trabajan con proxies: recibes una dirección, la pasas por MXToolbox, IPQualityScore, Scamalytics, Spamhaus. Las marcas verdes significan "limpio, se puede trabajar", las rojas - "sucio, se requiere reemplazo por parte del proveedor". El problema es que estas herramientas casi no miden lo que se supone que deben medir. En mayo de 2026, esto finalmente se midió en una gran muestra, y el panorama resultó ser mucho más interesante de lo habitual.

Qué mostró la verificación de mil direcciones residenciales

El 7 de mayo de 2026, el equipo de Databay publicó los resultados de la medición: 1000 observaciones de rutas de 25 ASN residenciales declarados, de las cuales 624 eran registros IPv4 (a nivel de prefijos /24) y 376 registros IPv6 (/48), sumando un total de 981 rutas únicas. Las direcciones completas de salida no se revelaron intencionadamente. Cada registro se pasó por seis fuentes gratuitas de reputación. El resultado:

  • 501 de 624 líneas IPv4 (80,3%) recibieron la etiqueta de al menos un DNSBL: 494 - del agregado Spamhaus ZEN, 7 - de DroneBL;
  • Spamhaus DROP - cero coincidencias en todas las líneas y todos los ASN declarados;
  • listas de nodos de salida de Tor - cero coincidencias;
  • cf.threat_score de Cloudflare - cero en todas las 1000 mediciones;
  • cf_client_bot - falso en todas las líneas sin excepción;
  • el ASN declarado coincidió con el observado en 968 casos (96,8%), el país declarado - en 998 (99,8%);
  • cuatro columnas de enriquecimiento quedaron completamente vacías: tipo de proxy por ip2location, confianza AbuseIPDB, bandera de hosting en ipinfo y clase GreyNoise.

Si se lee esta tabla como "evaluación de limpieza", resulta un sinsentido. Ocho direcciones de cada diez supuestamente están en listas negras, pero ninguna de ellas ha caído en ninguna lista de infraestructura realmente peligrosa, y la mayor plataforma anti-bots de internet evalúa su amenaza en cero. No hay contradicción aquí. La primera cifra y la segunda simplemente miden cosas diferentes, y ninguna de ellas responde a la pregunta "¿me dejará pasar el sitio objetivo?".

Por qué el 80% en listas negras no se refiere a usted

ZEN no es una lista separada, sino un agregado: incluye SBL, SBLCSS, XBL y PBL. La última abreviatura explica todo el conjunto de etiquetas. PBL se traduce como Policy Block List, y Spamhaus la describe como un conjunto de rangos de usuarios finales desde los cuales el correo no debe enviarse directamente al servidor de correo final. La formulación en la documentación es extremadamente clara: las direcciones en este conjunto no son necesariamente malas, simplemente no deben enviar correo directo. Una parte significativa de los rangos es aportada por los propios proveedores de internet a través de sus cuentas ISP, y para ello se prevén códigos de respuesta separados: 127.0.0.10 para registros añadidos por Spamhaus y 127.0.0.11 para registros añadidos por el proveedor.

El internet doméstico cae bajo esta descripción por definición. Su propia dirección doméstica casi con seguridad está en PBL en este momento, y esto es correcto, así fue diseñado. Un proxy residencial es, de hecho, el internet doméstico de un abonado ajeno. Por lo tanto, la inclusión masiva de tal grupo en ZEN no es un signo de defecto, sino más bien una confirmación indirecta de que las direcciones son realmente residenciales y no de centros de datos con una bonita firma.

En el mismo estudio se menciona honestamente un detalle importante: la descarga no publica ni respuestas DNS en bruto, ni códigos de subzonas individuales de Spamhaus. Es decir, con estos datos no se puede establecer si la política funcionó o si realmente hubo una amenaza. La misma ceguera se presenta en cualquier verificador público que te muestra una única línea roja "Listed in Spamhaus" sin desglosar la subzona. Los autores formulan la conclusión directamente: la etiqueta DNSBL no es una puntuación de reputación web general, ZEN refleja listas de correo y la lógica de la política SMTP, y clasificar ASN por tales campos significa construir un ranking sin una variable objetivo defendible.

El criterio práctico es simple. Si envías correo directamente a través de SMTP, PBL es absolutamente real para ti y debes tenerlo en cuenta. Si parseas un catálogo, gestionas cuentas, recopilas precios, trabajas a través de un navegador, las listas de correo no tienen relación con tu tarea en absoluto.

Cero de Cloudflare significa "sin datos", no "seguro"

Una trampa separada es el campo cf.threat_score, que todavía se encuentra en decenas de "verificaciones de anonimato". En la medición, devolvió cero en todos los registros sin excepción, y los autores señalan directamente: el campo ahora siempre es cero, no se pueden clasificar las rutas por él. Esto no es una evaluación de "la amenaza está ausente", es un indicador que ha sido efectivamente desactivado. Un widget que te muestra un cero verde muestra vacío.

Un segundo caso similar es cf_client_bot=false en todas las líneas. El valor solo significa que el tráfico no fue identificado a través del campo de bots conocidos, donde caen crawlers verificados como los de búsqueda. Esto no confirma el origen humano de la solicitud. Cambiar "no hay señal" por "señal positiva" es el error de lectura más común de tales informes, y es sobre esta base que se construye una falsa confianza ante el primer bloque.

La decisión real sobre ti la toma el anti-bots moderno no por una línea en la base de datos, sino por una combinación de capas: el fingerprint TLS y HTTP del cliente, la consistencia de los encabezados, el comportamiento dentro de la sesión, la historia de un identificador específico. Cómo están estructuradas estas capas y cómo difieren entre diferentes proveedores, lo hemos analizado en detalle en la comparación de Cloudflare, DataDome, Akamai y Kasada. La IP allí es solo una entrada entre muchas, y no la más significativa.

Una dirección residencial no puede tener una reputación estable

Hay también una razón estructural por la cual la idea misma de "IP residencial limpia" no funciona. En una nota de investigación de la Cloud Security Alliance del 13 de agosto de 2026, se describe como un punto ciego de atribución: la misma dirección doméstica en una conexión lleva tráfico normal de la familia, y en la siguiente - un intento ajeno de secuestro de cuenta, enrutado a través del mismo dispositivo. Las herramientas perimetrales que se basan en la dirección no pueden distinguir entre estos dos casos en principio.

La magnitud del fenómeno en la misma nota se respalda con cifras: en el pool de NetNut estaban involucrados no menos de dos millones de dispositivos en todo el mundo; el Google Threat Intelligence Group observó 316 clústeres de amenazas diferentes operando a través de los supuestos nodos de salida de NetNut en una semana de junio de 2026; en el fraude publicitario Fengwo figuraron alrededor de 38,000 dispositivos únicos con un rendimiento de aproximadamente 1,25 dólares por dispositivo al día; el botnet JDY creció de aproximadamente 650 dispositivos infectados en enero de 2024 a más de 1500 en junio de 2026.

Cómo terminó esto para el mercado es conocido: el 2 de julio de 2026, el FBI, junto con la división de investigaciones criminales del Servicio de Impuestos Internos de EE. UU., incautó cientos de dominios de NetNut, y el Google Threat Intelligence Group publicó una justificación técnica, vinculando parte del pool de nodos de salida con el botnet Popa. El propietario del servicio, la empresa pública Alarum Technologies, impugnó las acusaciones. No se trataba de un servicio marginal, sino de uno de los actores destacados en el mercado residencial.

La conclusión de la CSA para la parte defensora es moverse de la reputación IP y el geofencing hacia la detección de anomalías conductuales. Presta atención a la simetría: aquellos que te bloquean ya reconocen abiertamente que la dirección es una unidad de juicio poco confiable. Es extraño, en ese mismo momento, construir tu propia estrategia de compra sobre ella.

Qué miden los verificadores de manera significativa

No es necesario desecharlos, es necesario entender la zona de aplicabilidad:

  • Tipo de ASN y bandera de hosting. La señal más significativa: el origen de centro de datos realmente se ve y realmente influye en la decisión del sitio. La salvedad es la misma: en el conjunto desglosado, las columnas ipinfo_hosting y ip2location_proxy_type resultaron estar vacías, es decir, ni siquiera esta parte es siempre proporcionada por las fuentes gratuitas.
  • Correspondencia entre el geo declarado y el real y el ASN. Una magnitud completamente verificable: en la medición, el ASN coincidió en el 96,8% de los casos, el país - en el 99,8%. Si tu pool tiene una discrepancia notablemente mayor, es un tema de conversación concreto con el proveedor, no una "suciedad" abstracta.
  • DNSBL de correo. Solo para tareas de correo y solo con desglose de subzona.
  • DROP y ASN-DROP. Un listado restringido de infraestructura realmente peligrosa. Cero coincidencias en ASN residenciales aquí es la norma esperada, no un mérito del proveedor.

La mecánica de la verificación y el análisis de los casos en los que la dirección realmente cayó donde no debía están descritos en un material separado sobre la verificación de IP en listas negras. Aquí lo más importante es qué reemplazar esta procedimiento como el criterio principal.

Qué medir en lugar de reputación

  1. La proporción de respuestas exitosas en tu objetivo específico. No "limpieza" en el vacío, sino resultado: 100-200 solicitudes al dominio para el cual compras proxies, con tu cliente real y tus encabezados. El mismo pool puede fácilmente dar un 98% en un sitio y un 40% en otro.
  2. Costo de un registro exitoso, no precio por gigabyte. Un pool con "mala reputación" y una alta tasa de éxito es más barato que el ideal según los verificadores de pool, que se enfrenta a desafíos. Cómo calcular esta métrica se analizó en el material sobre por qué el precio por gigabyte puede ser engañoso.
  3. Separación de capas al analizar bloqueos. Cambias la IP manteniendo el mismo cliente - si el comportamiento no ha cambiado, no es culpa de la dirección. Cambias el cliente o el perfil del navegador manteniendo la misma IP - si el bloqueo se ha ido, la culpa fue del fingerprint. Esta es una verificación de cinco minutos que ahorra semanas de discusiones con el proveedor.
  4. Durabilidad de la sesión. Para cuentas, lo más importante no es "limpieza", sino cuántos minutos u horas dura la sesión pegajosa y con qué frecuencia la dirección cambia inesperadamente. Una interrupción en medio de la autorización cuesta más que cualquier etiqueta en la base de datos.
  5. Consistencia del geo y ASN en la muestra. No tomes una sola dirección, sino un centenar, y compara lo declarado con lo observado, como se hizo en el estudio analizado.
  6. Tu propio registro de rechazos en el objetivo. Códigos de respuesta, tipos de desafíos, tiempo hasta el primer bloqueo. Después de dos semanas, tal registro dirá más sobre el pool que todas las seis bases de datos públicas juntas.

Qué significa esto al elegir un proxy

La pregunta "dame IP limpias" está formulada incorrectamente: una dirección residencial es un recurso compartido, su historia la escriben todos los que pasan por ella, y la limpieza de ayer no dice nada sobre la de mañana. Las preguntas significativas al proveedor suenan de otra manera: ¿qué porcentaje de respuestas exitosas hay en mi tipo de objetivo, cuán consistentes son el geo y el ASN en la muestra, cuánto dura la sesión pegajosa, qué sucede con la dirección en caso de interrupción? Estas preguntas tienen respuestas verificables, y se pueden comprobar en un solo día de prueba.

Es por eso que ofrecemos evaluar proxies residenciales no por una captura de pantalla del verificador, sino por el resultado en tu tarea - con pago por tráfico, sin tarifa de suscripción y con la posibilidad de probar el pool en un pequeño volumen antes de una compra seria.

En resumen

Ocho de cada diez direcciones residenciales están marcadas por DNSBL, y esto es normal, porque están marcadas por la política de correo, no por una amenaza. Cero de Cloudflare significa ausencia de datos, no seguridad. Una IP doméstica físicamente no puede tener una reputación estable, mientras a través de ella circula simultáneamente el tráfico de la familia y de un botnet ajeno, y la parte defensora ya lo ha reconocido, desplazándose hacia el análisis conductual. La única métrica que realmente predice tu trabajo es la proporción de respuestas exitosas en tu objetivo, medida por ti. Todo lo demás es higiene, no estrategia.