Retour au blog

Le mythe de l'IP « propre » : que révèlent vraiment les vérificateurs de réputation des proxies

Vérification de mille adresses résidentielles dans six bases de données gratuites a montré : 80,3 % sont marquées DNSBL, mais aucune n'est dans les listes d'infrastructure dangereuse, et le threat_score Cloudflare est partout égal à zéro. Analysons pourquoi l'étiquette Spamhaus sur une IP résidentielle est une politique de messagerie, et non une menace, et quelles métriques prédisent réellement le fonctionnement du pool.

📅6 septembre 2026
Le mythe de l'IP « propre » : que révèlent vraiment les vérificateurs de réputation des proxies

Le rituel est connu de tous ceux qui travaillent avec des proxies : vous obtenez une adresse — vous la passez par MXToolbox, IPQualityScore, Scamalytics, Spamhaus. Les coches vertes signifient « propre, vous pouvez travailler », les rouges — « sale, un remplacement est nécessaire auprès du fournisseur ». Le problème est que ces outils mesurent à peine ce pour quoi ils sont lancés. En mai 2026, cela a enfin été mesuré sur un grand échantillon, et le tableau s'est avéré beaucoup plus intéressant que ce à quoi on s'attendait.

Ce que la vérification de mille adresses résidentielles a montré

Le 7 mai 2026, l'équipe de Databay a publié les résultats de la mesure : 1000 observations de routes sur 25 ASN résidentiels déclarés, dont 624 enregistrements IPv4 (au niveau des préfixes /24) et 376 enregistrements IPv6 (/48), pour un total de 981 routes uniques. Les adresses complètes de sortie n'ont pas été divulguées intentionnellement. Chaque enregistrement a été passé par six sources de réputation gratuites. Le résultat :

  • 501 des 624 lignes IPv4 (80,3%) ont reçu une étiquette d'au moins un DNSBL : 494 — de l'agrégat Spamhaus ZEN, 7 — de DroneBL ;
  • Spamhaus DROP — zéro correspondance pour toutes les lignes et tous les ASN déclarés ;
  • listes de nœuds de sortie Tor — zéro correspondance ;
  • cf.threat_score chez Cloudflare — zéro sur les 1000 mesures ;
  • cf_client_bot — false sur toutes les lignes sans exception ;
  • l'ASN déclaré a coïncidé avec l'observé dans 968 cas (96,8 %), le pays déclaré — dans 998 (99,8 %) ;
  • quatre colonnes d'enrichissement sont restées complètement vides : type de proxy par ip2location, confiance AbuseIPDB, drapeau hosting chez ipinfo et classe GreyNoise.

Si l'on lit ce tableau comme une « évaluation de la propreté », cela devient absurde. Huit adresses sur dix sont prétendument sur des listes noires — mais aucune d'entre elles n'est apparue sur une liste d'infrastructure réellement dangereuse, et la plus grande plateforme anti-bot d'internet évalue leur menace à zéro. Il n'y a pas de contradiction ici. Le premier chiffre et le second mesurent simplement des choses différentes, et aucun d'eux ne répond à la question « le site cible me laissera-t-il passer ».

Pourquoi 80 % sur les listes noires ne vous concernent pas du tout

ZEN n'est pas une liste distincte, mais un agrégat : il comprend SBL, SBLCSS, XBL et PBL. La dernière abréviation explique toute la masse d'étiquettes. PBL signifie Policy Block List, et Spamhaus la décrit comme un ensemble de plages d'utilisateurs finaux à partir desquelles le courrier ne doit pas être envoyé directement au serveur de messagerie final. La formulation dans la documentation est extrêmement claire : les adresses dans cet ensemble ne sont pas nécessairement mauvaises — simplement, le courrier ne doit pas en sortir directement. Une partie importante des plages est ajoutée par les fournisseurs d'accès à internet eux-mêmes via leurs propres comptes ISP, et des codes de réponse distincts sont prévus pour cela : 127.0.0.10 pour les enregistrements ajoutés par Spamhaus, et 127.0.0.11 pour ceux ajoutés par le fournisseur.

Internet domestique entre dans cette description par définition. Votre propre adresse domestique est presque certainement inscrite dans le PBL en ce moment — et c'est correct, c'est ainsi que cela doit être. Un proxy résidentiel est en fait l'internet domestique d'un abonné étranger. Par conséquent, l'entrée massive d'un tel pool dans ZEN n'est pas un signe de défaut, mais plutôt une confirmation indirecte que les adresses sont effectivement résidentielles, et non des centres de données avec une belle signature.

Dans l'étude, un détail important est honnêtement mentionné : l'extraction ne publie ni les réponses DNS brutes, ni les codes des sous-zones individuelles de Spamhaus. Cela signifie qu'avec ces données, il est même impossible de déterminer si la politique a fonctionné ou si la menace était présente. La même cécité se retrouve chez tout vérificateur public qui vous affiche une seule ligne rouge « Listed in Spamhaus » sans déchiffrer la sous-zone. Les auteurs formulent la conclusion clairement : l'étiquette DNSBL n'est pas un score de réputation web général, ZEN reflète les listes de messagerie et la logique de la politique SMTP, et classer les ASN selon ces critères signifie établir un classement sans variable cible défendable.

Le critère pratique est simple. Vous envoyez des courriels directement via SMTP — le PBL est absolument réel pour vous et doit être pris en compte. Vous parsez un annuaire, gérez des comptes, collectez des prix, travaillez via un navigateur — les listes de messagerie n'ont rien à voir avec votre tâche.

Zéro de Cloudflare signifie « pas de données », et non « sécurisé »

Un piège distinct est le champ cf.threat_score, qui apparaît encore dans des dizaines de « vérifications d'anonymat ». Dans la mesure, il a renvoyé zéro pour tous les enregistrements sans exception, et les auteurs notent directement : le champ est désormais toujours à zéro, il n'est pas possible de classer les routes selon ce critère. Ce n'est pas une évaluation de « la menace est absente », c'est en fait un indicateur hors service. Le widget qui vous montre un zéro vert montre le vide.

Un deuxième cas similaire — cf_client_bot=false sur toutes les lignes. La valeur signifie simplement que le trafic n'a pas été identifié via le champ des bots connus, où se trouvent des crawlers vérifiés comme ceux des moteurs de recherche. Ce n'est pas une confirmation de l'origine humaine de la demande. Confondre « pas de signal » avec « signal positif » est l'erreur de lecture la plus fréquente de tels rapports, et c'est sur cela que repose la fausse confiance avant le premier blocage.

La décision réelle à votre sujet est prise par l'anti-bot moderne non pas sur une ligne dans la base, mais sur un ensemble de couches : le TLS et le fingerprint HTTP du client, la cohérence des en-têtes, le comportement au sein de la session, l'historique d'un identifiant spécifique. Comment ces couches sont organisées et en quoi elles diffèrent chez différents fournisseurs, nous l'avons examiné en détail dans la comparaison entre Cloudflare, DataDome, Akamai et Kasada. L'IP là-bas est une entrée parmi tant d'autres, et loin d'être la plus significative.

Un adresse résidentielle ne peut en principe pas avoir une réputation stable

Il existe également une raison structurelle pour laquelle l'idée même d'un « IP résidentiel propre » ne fonctionne pas. Dans une note de recherche de la Cloud Security Alliance du 13 août 2026, elle est décrite comme un angle mort d'attribution : la même adresse domestique dans une connexion transporte le trafic normal de la famille, et dans la suivante — une tentative de prise de contrôle de compte étrangère, routée via le même appareil. Les outils périmétriques basés sur l'adresse ne peuvent en principe pas distinguer ces deux cas.

L'ampleur du phénomène dans la même note est soutenue par des chiffres : le pool NetNut a impliqué au moins deux millions d'appareils dans le monde ; le Google Threat Intelligence Group a observé 316 clusters de menaces différents opérant via les nœuds de sortie présumés de NetNut en une semaine de juin 2026 ; la fraude publicitaire Fengwo a impliqué environ 38 000 appareils uniques avec un rendement d'environ 1,25 dollar par appareil par jour ; le botnet JDY est passé d'environ 650 appareils infectés en janvier 2024 à plus de 1500 en juin 2026.

Ce que cela a signifié pour le marché est connu : le 2 juillet 2026, le FBI, en collaboration avec l'Internal Revenue Service, a saisi des centaines de domaines NetNut, et le Google Threat Intelligence Group a publié une justification technique, reliant une partie du pool de nœuds de sortie au botnet Popa. Le propriétaire du service, la société publique Alarum Technologies, a contesté les accusations. Il ne s'agissait pas d'un service marginal, mais d'un des acteurs notables du marché résidentiel.

La conclusion de la CSA pour la partie défensive est de se déplacer de la réputation IP et du géofencing vers la détection comportementale des anomalies. Notez la symétrie : ceux qui vous bloquent reconnaissent déjà ouvertement l'adresse comme une unité de jugement peu fiable. Il est étrange, dans le même temps, de construire votre propre stratégie d'achat sur elle.

Ce que les vérificateurs mesurent de manière significative

Il n'est pas nécessaire de les jeter — il faut comprendre la zone d'applicabilité :

  • Type ASN et drapeau d'hébergement. Le signal le plus significatif : l'origine des centres de données est effectivement visible et influence réellement la décision du site. La réserve est la même — dans l'ensemble décomposé, les colonnes ipinfo_hosting et ip2location_proxy_type se sont révélées vides, c'est-à-dire que même cette partie n'est pas toujours fournie par les sources gratuites.
  • Conformité entre le géo déclaré et le géo réel et ASN. Une quantité entièrement vérifiable : dans la mesure, l'ASN a coïncidé dans 96,8 % des cas, le pays — dans 99,8 %. Si votre pool présente un écart nettement plus important, c'est un sujet de discussion avec le fournisseur, et non une « saleté » abstraite.
  • DNSBL de messagerie. Uniquement pour les tâches de messagerie et uniquement avec déchiffrement de la sous-zone.
  • DROP et ASN-DROP. Une liste restreinte d'infrastructures réellement dangereuses. Zéro correspondance sur les ASN résidentiels ici est une norme attendue, et non un mérite du fournisseur.

La mécanique de vérification et l'analyse des cas où l'adresse a effectivement été mal placée sont décrites dans un article séparé sur la vérification des IP sur les listes noires. Ici, ce qui est plus important est ce qu'il faut remplacer cette procédure en tant que critère principal.

Ce qu'il faut mesurer à la place de la réputation

  1. Le taux de réponses réussies sur votre cible spécifique. Pas la « propreté » dans le vide, mais le résultat : 100 à 200 requêtes vers le domaine pour lequel vous achetez des proxies, avec votre client réel et vos en-têtes. Le même pool peut facilement donner 98 % sur un site et 40 % sur un autre.
  2. Le coût d'un enregistrement réussi, et non le prix par gigaoctet. Un pool avec une « mauvaise réputation » et un taux de réussite élevé est moins cher qu'un pool idéal selon les vérificateurs, qui se heurte à des défis. Comment mesurer cette métrique a été discuté dans l'article sur pourquoi le prix par gigaoctet est trompeur.
  3. La séparation des couches lors de l'analyse du blocage. Vous changez d'IP tout en gardant le même client — si le comportement n'a pas changé, le problème ne vient pas de l'adresse. Vous changez de client ou de profil de navigateur avec la même IP — si le blocage disparaît, c'était le fingerprint qui était en cause. C'est un contrôle de cinq minutes qui économise des semaines de disputes avec le fournisseur.
  4. La durabilité de la session. Pour les comptes, ce qui importe n'est pas la « propreté », mais combien de minutes ou d'heures la session collante dure et à quelle fréquence l'adresse change de manière imprévue. Une interruption au milieu de l'autorisation coûte plus cher que n'importe quelle étiquette dans la base.
  5. La cohérence du géo et de l'ASN dans l'échantillon. Prenez non pas une adresse, mais une centaine, et comparez le déclaré avec l'observé — comme cela a été fait dans l'étude décomposée.
  6. Votre propre journal des refus par cible. Codes de réponse, types de défis, temps jusqu'au premier blocage. Après deux semaines, ce type de journal en dira plus sur le pool que toutes les six bases publiques réunies.

Ce que cela signifie lors du choix d'un proxy

La question « donnez-moi des IP propres » est mal posée : une adresse résidentielle est une ressource partagée, son histoire est écrite par tous ceux qui sont passés par elle, et la propreté d'hier ne dit rien sur celle de demain. Les questions significatives à poser au fournisseur sont formulées différemment : quel pourcentage de réponses réussies sur mon type de cible, quelle est la cohérence du géo et de l'ASN dans l'échantillon, combien de temps dure la session collante, que se passe-t-il avec l'adresse en cas d'interruption. Ces questions ont des réponses vérifiables, et il est possible de les tester en une journée d'essai.

C'est pourquoi nous proposons d'évaluer les proxies résidentiels non pas sur une capture d'écran du vérificateur, mais sur le résultat de votre tâche — avec paiement pour le trafic, sans frais d'abonnement et avec la possibilité de tester le pool sur un petit volume avant un achat sérieux.

En résumé

Huit adresses résidentielles sur dix sont marquées DNSBL — et c'est normal, car elles sont marquées par la politique de messagerie, et non par une menace. Zéro de Cloudflare signifie absence de données, et non sécurité. Une IP domestique ne peut physiquement pas avoir une réputation stable tant que le trafic familial et celui d'un botnet étranger passent simultanément par elle, et la partie défensive l'a déjà reconnu, en se déplaçant vers l'analyse comportementale. La seule métrique qui prédit réellement votre travail est le taux de réponses réussies sur votre cible, mesuré par vous. Tout le reste est de l'hygiène, et non une stratégie.