Torna al blog

Il mito dell'IP "pulito": cosa rivelano realmente i checker di reputazione dei proxy

Controllare mille indirizzi residenziali su sei database gratuiti ha mostrato: l'80,3% sono contrassegnati da DNSBL, ma nessuno è finito nelle liste di infrastrutture pericolose, e il threat_score di Cloudflare è zero ovunque. Analizziamo perché il contrassegno Spamhaus su un IP residenziale è una politica di posta e non una minaccia, e quali metriche prevedono realmente il funzionamento del pool.

📅6 settembre 2026
Il mito dell'IP "pulito": cosa rivelano realmente i checker di reputazione dei proxy

Il rituale è noto a chi lavora con i proxy: hai ottenuto l'indirizzo — l'hai passato attraverso MXToolbox, IPQualityScore, Scamalytics, Spamhaus. Le spunte verdi significano "pulito, si può lavorare", le rosse — "sporco, richiede sostituzione dal fornitore". Il problema è che questi strumenti misurano quasi nulla di ciò per cui vengono utilizzati. Nel maggio 2026, finalmente è stata effettuata una misurazione su un ampio campione, e il quadro si è rivelato molto più interessante del solito.

Cosa ha mostrato il controllo di mille indirizzi residenziali

Il 7 maggio 2026, il team di Databay ha pubblicato i risultati della misurazione: 1000 osservazioni di percorsi su 25 ASN residenziali dichiarati, di cui 624 registrazioni IPv4 (a livello di prefissi /24) e 376 registrazioni IPv6 (/48), per un totale di 981 percorsi unici. Gli indirizzi di uscita completi non sono stati divulgati intenzionalmente. Ogni registrazione è stata passata attraverso sei fonti gratuite di reputazione. Il risultato:

  • 501 delle 624 righe IPv4 (80,3%) hanno ricevuto un'etichetta da almeno un DNSBL: 494 — dall'aggregato Spamhaus ZEN, 7 — da DroneBL;
  • Spamhaus DROP — zero corrispondenze su tutte le righe e tutti gli ASN dichiarati;
  • liste di nodi di uscita Tor — zero corrispondenze;
  • cf.threat_score di Cloudflare — zero su tutte le 1000 misurazioni;
  • cf_client_bot — false su tutte le righe senza eccezioni;
  • l'ASN dichiarato corrispondeva a quello osservato in 968 casi (96,8%), il paese dichiarato — in 998 (99,8%);
  • quattro colonne di arricchimento sono rimaste completamente vuote: tipo di proxy da ip2location, confidence di AbuseIPDB, flag hosting da ipinfo e classe GreyNoise.

Se si legge questa tabella come "valutazione della pulizia", risulta insensata. Otto indirizzi su dieci sarebbero in blacklist — ma nessuno di essi è finito in un elenco di infrastrutture realmente pericolose, e la più grande piattaforma anti-bot di internet valuta la loro minaccia esattamente a zero. Non c'è contraddizione qui. Il primo numero e il secondo misurano semplicemente cose diverse, e nessuno dei due risponde alla domanda "il sito target mi lascerà passare".

Perché l'80% in blacklist non riguarda affatto te

ZEN non è un elenco separato, ma un aggregato: include SBL, SBLCSS, XBL e PBL. Quest'ultima abbreviazione spiega l'intero insieme di etichette. PBL sta per Policy Block List, e Spamhaus la descrive come un insieme di intervalli di utenti finali da cui la posta non dovrebbe essere inviata direttamente al server di posta finale. La formulazione nella documentazione è estremamente chiara: gli indirizzi in questo insieme non sono necessariamente cattivi — semplicemente non dovrebbe partire posta diretta da essi. Una parte significativa degli intervalli è inserita dai fornitori di servizi internet stessi attraverso i propri account ISP, e per questo sono previsti codici di risposta separati: 127.0.0.10 per le registrazioni inserite da Spamhaus e 127.0.0.11 per quelle inserite dal fornitore.

Internet domestico rientra in questa descrizione per definizione. Il tuo stesso indirizzo domestico è quasi sicuramente elencato nel PBL proprio ora — e questo è corretto, così è previsto. Un proxy residenziale è proprio internet domestico di un abbonato estraneo. Pertanto, la massiccia inclusione di tale pool in ZEN non è un segno di difetto, ma piuttosto una conferma indiretta che gli indirizzi sono davvero residenziali e non di data center con una bella firma.

Nello studio stesso è onestamente menzionato un dettaglio importante: l'estrazione non pubblica né le risposte DNS grezze né i codici delle singole sottodomini di Spamhaus. Cioè, con questi dati non si può nemmeno stabilire se la politica ha funzionato o se si tratta comunque di una minaccia. La stessa cecità si riscontra in qualsiasi checker pubblico, che ti mostra l'unica riga rossa "Listed in Spamhaus" senza spiegazione del sottodominio. Gli autori formulano la conclusione chiaramente: l'etichetta DNSBL non è un punteggio di reputazione web generale, ZEN riflette le liste di posta e la logica della politica SMTP, e classificare gli ASN su tali campi significa costruire un ranking senza una variabile target difendibile.

Il criterio pratico è semplice. Se invii posta direttamente tramite SMTP — il PBL è assolutamente reale per te e deve essere considerato. Se estrai un catalogo, gestisci account, raccogli prezzi, lavori tramite browser — le liste di posta non hanno alcuna relazione con il tuo compito.

Zero da Cloudflare significa "nessun dato", non "sicuro"

Un'altra trappola è il campo cf.threat_score, che si incontra ancora in decine di "verifiche di anonimato". Nella misurazione ha restituito zero su tutte le registrazioni senza eccezioni, e gli autori notano chiaramente: il campo ora è sempre zero, non si possono classificare i percorsi su di esso. Questo non è una valutazione di "minaccia assente", è di fatto un indicatore obsoleto. Un widget che ti mostra uno zero verde mostra il vuoto.

Un secondo caso simile è cf_client_bot=false su tutte le righe. Il valore significa solo che il traffico non è stato identificato attraverso il campo dei bot noti, dove rientrano crawler verificati come quelli dei motori di ricerca. Questo non è una conferma dell'origine umana della richiesta. Sostituire "nessun segnale" con "segnale positivo" è l'errore di lettura più comune di tali rapporti, e proprio su di esso si basa la falsa sicurezza di fronte al primo blocco.

La decisione reale su di te viene presa non su una riga nel database, ma su un insieme di strati: TLS e HTTP fingerprint del client, coerenza degli header, comportamento all'interno della sessione, storia di un identificatore specifico. Come questi strati sono strutturati e come si differenziano tra i vari fornitori, lo abbiamo esaminato in dettaglio nel confronto tra Cloudflare, DataDome, Akamai e Kasada. L'IP lì è un ingresso tra molti, e di certo non il più significativo.

Un indirizzo residenziale non può avere una reputazione stabile

Esiste anche una ragione strutturale per cui l'idea stessa di "IP residenziale pulito" non funziona. Nella nota di ricerca della Cloud Security Alliance del 13 agosto 2026, è descritta come un punto cieco di attribuzione: lo stesso indirizzo domestico in una connessione porta traffico normale della famiglia, e nella successiva — un tentativo di accesso non autorizzato, instradato attraverso lo stesso dispositivo. Gli strumenti perimetrali che si basano sull'indirizzo non possono distinguere questi due casi in linea di principio.

La scala del fenomeno nella stessa nota è supportata da cifre: nel pool di NetNut sono stati coinvolti non meno di due milioni di dispositivi in tutto il mondo; il Google Threat Intelligence Group ha osservato, in una settimana di giugno 2026, 316 cluster di minacce diversi che operavano attraverso presunti nodi di uscita di NetNut; nella frode pubblicitaria Fengwo erano coinvolti circa 38.000 dispositivi unici con un rendimento di circa 1,25 dollari per dispositivo al giorno; il botnet JDY è cresciuto da circa 650 dispositivi infetti a gennaio 2024 a più di 1500 a giugno 2026.

Cosa sia successo al mercato è noto: il 2 luglio 2026, l'FBI insieme all'agenzia delle indagini penali del Servizio delle entrate degli Stati Uniti ha sequestrato centinaia di domini di NetNut, e il Google Threat Intelligence Group ha pubblicato una giustificazione tecnica, collegando parte del pool di nodi di uscita al botnet Popa. Il proprietario del servizio, la società pubblica Alarum Technologies, ha contestato le accuse. Non si trattava di un servizio marginale, ma di uno dei principali attori nel mercato residenziale.

La conclusione della CSA per la parte difensiva è di spostarsi dalla reputazione IP e dal geofencing verso il rilevamento comportamentale delle anomalie. Fai attenzione alla simmetria: coloro che ti bloccano riconoscono già apertamente l'indirizzo come un'unità di giudizio inaffidabile. È strano in questo stesso momento costruire su di esso la propria strategia di acquisto.

Cosa misurano comunque i checker in modo sensato

Non è necessario scartarli — è necessario comprendere l'area di applicabilità:

  • Tipo di ASN e flag di hosting. Il segnale più significativo: l'origine da data center è davvero visibile e influisce sulla decisione del sito. La precisazione è la stessa — nel set analizzato, le colonne ipinfo_hosting e ip2location_proxy_type sono risultate vuote, cioè anche questa parte le fonti gratuite non la forniscono sempre.
  • Corrispondenza tra geo dichiarato e reale e ASN. Grandezza completamente verificabile: nella misurazione l'ASN è coinciso nel 96,8% dei casi, il paese — nel 99,8%. Se il tuo pool presenta una discrepanza notevolmente maggiore, è un argomento concreto da discutere con il fornitore, non una astratta "sporcizia".
  • DNSBL di posta. Solo per compiti di posta e solo con spiegazione del sottodominio.
  • DROP e ASN-DROP. Un elenco ristretto di infrastrutture realmente pericolose. Zero corrispondenze su ASN residenziali qui è la norma attesa, non un merito del fornitore.

La meccanica stessa della verifica e l'analisi dei casi in cui l'indirizzo è finito dove non doveva sono descritti in un materiale separato su come controllare l'IP nelle blacklist. Qui è più importante altro — cosa sostituire questa procedura con come criterio principale.

Cosa misurare invece della reputazione

  1. Quota di risposte riuscite sul tuo target specifico. Non la "pulizia" in un vuoto, ma il risultato: 100–200 richieste a quel dominio per il quale acquisti proxy, con il tuo cliente reale e i tuoi header. Lo stesso pool può facilmente dare il 98% su un sito e il 40% su un altro.
  2. Costo della registrazione riuscita, non prezzo per gigabyte. Un pool con "cattiva reputazione" e alto tasso di successo è più economico di un ideale secondo i checker, che si scontra con le sfide. Come calcolare questa metrica, è stato trattato nel materiale su perché il prezzo per gigabyte è fuorviante.
  3. Separazione degli strati nell'analisi del blocco. Cambi IP mantenendo invariato il cliente — se il comportamento non è cambiato, il problema non è nell'indirizzo. Cambi cliente o profilo del browser con lo stesso IP — se il blocco è scomparso, il colpevole era il fingerprint. Questa è una verifica di cinque minuti che risparmia settimane di discussioni con il fornitore.
  4. Durata della sessione. Per gli account è più importante non la "pulizia", ma quanti minuti o ore dura una sessione sticky e quanto spesso l'indirizzo cambia inaspettatamente. Un'interruzione a metà autorizzazione costa più di qualsiasi etichetta nel database.
  5. Coerenza di geo e ASN nel campione. Prendi non un solo indirizzo, ma cento, e confronta il dichiarato con l'osservato — come fatto nello studio analizzato.
  6. Il tuo registro di rifiuti sul target. Codici di risposta, tipi di sfide, tempo fino al primo blocco. Dopo due settimane, un tale log dirà di più sul pool rispetto a tutti e sei i database pubblici messi insieme.

Cosa significa questo nella scelta del proxy

La domanda "dammi IP puliti" è formulata in modo errato: un indirizzo residenziale è una risorsa comune, la sua storia è scritta da tutti coloro che l'hanno attraversata, e la pulizia di ieri non dice nulla su quella di domani. Le domande sensate da porre al fornitore suonano diversamente: quale percentuale di risposte riuscite sul mio tipo di target, quanto sono coerenti geo e ASN nel campione, quanto dura una sessione sticky, cosa succede all'indirizzo in caso di interruzione. Queste domande hanno risposte verificabili, e possono essere verificate in un solo giorno di test.

È per questo che offriamo di valutare i proxy residenziali non in base a uno screenshot del checker, ma in base al risultato sul tuo compito — con pagamento per traffico, senza canone mensile e con la possibilità di testare il pool su un piccolo volume prima di un acquisto serio.

In breve

Otto indirizzi residenziali su dieci sono contrassegnati da DNSBL — e questo è normale, perché sono contrassegnati dalla politica di posta, non da una minaccia. Zero da Cloudflare significa assenza di dati, non sicurezza. Un IP domestico non può fisicamente avere una reputazione stabile, finché attraverso di esso passa contemporaneamente il traffico della famiglia e quello di un botnet estraneo, e la parte difensiva lo ha già riconosciuto, spostandosi verso l'analisi comportamentale. L'unica metrica che predice davvero il tuo lavoro è la quota di risposte riuscite sul tuo target, misurata da te. Tutto il resto è igiene, non strategia.