블로그로 돌아가기

"순수 IP에 대한 신화: 프록시 평판 체크기가 실제로 보여주는 것"

천 개의 거주지 주소를 여섯 개의 무료 데이터베이스로 확인한 결과: 80.3%가 DNSBL로 표시되었지만, 위험한 인프라 목록에는 하나도 포함되지 않았고, Cloudflare의 threat_score는 모두 0입니다. 거주지 IP에 대한 Spamhaus 레이블이 위협이 아닌 메일 정책인 이유와 실제로 풀의 작업을 예측하는 메트릭에 대해 알아보겠습니다.

📅2026년 9월 6일
"순수 IP에 대한 신화: 프록시 평판 체크기가 실제로 보여주는 것"

프록시와 작업하는 모든 사람에게 익숙한 의식: 주소를 받으면 MXToolbox, IPQualityScore, Scamalytics, Spamhaus를 통해 확인합니다. 녹색 체크표시는 "깨끗함, 작업 가능"을 의미하고, 빨간색은 "더럽다, 공급자에게 교체 요청 필요"를 의미합니다. 문제는 이러한 도구들이 그들이 실행되는 목적을 거의 측정하지 않는다는 것입니다. 2026년 5월, 이는 대규모 샘플에서 마침내 측정되었고, 결과는 익숙한 것보다 훨씬 흥미로웠습니다.

천 개의 레지던스 주소 검사가 보여준 것

2026년 5월 7일, Databay 팀은 측정 결과를 발표했습니다: 25개의 신고된 레지던트 ASN에 대한 1000개의 경로 관찰 결과, 그 중 624개의 IPv4 기록(프리픽스 /24 수준)과 376개의 IPv6 기록(/48), 총 981개의 고유한 경로가 포함되었습니다. 전체 출구 주소는 의도적으로 공개되지 않았습니다. 각 기록은 여섯 개의 무료 평판 소스를 통해 확인되었습니다. 결과는 다음과 같습니다:

  • 624개의 IPv4 행 중 501개(80.3%)가 적어도 하나의 DNSBL에서 레이블을 받았습니다: 494개는 Spamhaus ZEN에서, 7개는 DroneBL에서;
  • Spamhaus DROP — 모든 행과 모든 신고된 ASN에서 일치 없음;
  • Tor 출구 노드 목록 — 일치 없음;
  • Cloudflare의 cf.threat_score — 1000개의 측정 모두에서 제로;
  • cf_client_bot — 모든 행에서 예외 없이 false;
  • 신고된 ASN은 968건에서 관찰된 것과 일치했습니다(96.8%), 신고된 국가는 998건에서 일치했습니다(99.8%);
  • 네 개의 보강 열은 완전히 비어 있었습니다: ip2location의 프록시 유형, AbuseIPDB의 신뢰도, ipinfo의 호스팅 플래그 및 GreyNoise의 클래스.

이 표를 "청결 평가"로 읽으면 의미가 없습니다. 10개 주소 중 8개가 검은 목록에 있다고 하지만, 실제로는 어떤 위험한 인프라 목록에도 포함되지 않았고, 인터넷에서 가장 큰 안티봇 플랫폼은 그들의 위협을 정확히 제로로 평가합니다. 여기에는 모순이 없습니다. 첫 번째 숫자와 두 번째 숫자는 서로 다른 것을 측정하고 있으며, 둘 다 "목표 사이트가 나를 통과시킬 것인가"라는 질문에 답하지 않습니다.

왜 80%가 검은 목록에 올라간다고 해서 당신과는 무관한가

ZEN은 별도의 목록이 아니라 집합체입니다: SBL, SBLCSS, XBL 및 PBL이 포함됩니다. 마지막 약어는 모든 레이블 집합을 설명합니다. PBL은 Policy Block List의 약자로, Spamhaus는 이를 최종 사용자 범위의 집합으로 설명하며, 이 범위에서 직접 최종 메일 서버로 메일을 보내서는 안 됩니다. 문서의 설명은 매우 명확합니다: 이 집합의 주소가 반드시 나쁜 것은 아니며, 단순히 직접 메일이 발송되어서는 안 됩니다. 상당 부분의 범위는 인터넷 서비스 제공업체가 자체 ISP 계정을 통해 추가하며, 이를 위해 별도의 응답 코드가 마련되어 있습니다: Spamhaus에 의해 추가된 기록은 127.0.0.10, 공급자에 의해 추가된 기록은 127.0.0.11입니다.

가정용 인터넷은 정의상 이 설명에 해당합니다. 당신의 개인 가정 주소는 거의 확실히 지금 PBL에 포함되어 있으며, 이는 올바르며 의도된 것입니다. 레지던트 프록시는 다른 가입자의 가정용 인터넷입니다. 따라서 이러한 풀의 대량 포함이 ZEN에서 결함의 징후가 아니라, 오히려 주소가 실제로 레지던트임을 간접적으로 확인하는 것입니다.

연구에서는 중요한 세부 사항이 정직하게 언급되었습니다: 덤프는 원시 DNS 응답이나 Spamhaus의 개별 서브존 코드를 공개하지 않습니다. 즉, 이 데이터로는 정책이 작동했는지 아니면 위협이었는지를 확인할 수 없습니다. 공공 체크기에서의 동일한 맹점이 있습니다. 이들은 "Spamhaus에 나열됨"이라는 단 하나의 빨간 행만 보여주며 서브존 해석 없이 표시합니다. 저자들은 결론을 명확히 제시합니다: DNSBL 레이블은 일반 웹 평판 점수가 아니며, ZEN은 메일 목록과 SMTP 정책의 논리를 반영하며, 이러한 필드에 따라 ASN을 순위 매기는 것은 보호 가능한 목표 변수를 갖지 않고 순위를 매기는 것입니다.

실용적인 기준은 간단합니다. SMTP를 통해 직접 메일을 보내는 경우 — PBL은 당신에게 절대적으로 현실적이며 고려해야 합니다. 카탈로그를 파싱하고, 계정을 관리하고, 가격을 수집하고, 브라우저를 통해 작업하는 경우 — 메일 목록은 당신의 작업과 전혀 관련이 없습니다.

Cloudflare의 제로는 "데이터 없음"이지 "안전함"이 아니다

별도의 함정은 cf.threat_score 필드로, 이는 여전히 수십 개의 "익명성 검사"에서 발견됩니다. 측정에서 모든 기록에서 제로를 반환했으며, 저자들은 이를 명확히 언급합니다: 이 필드는 이제 항상 제로이며, 이를 기준으로 경로를 순위 매길 수 없습니다. 이는 "위협이 없음"의 평가가 아니라, 사실상 폐기된 지표입니다. 당신에게 녹색 제로를 보여주는 위젯은 공허함을 보여줍니다.

두 번째 유사한 경우는 모든 행에서 cf_client_bot=false입니다. 이 값은 단지 트래픽이 알려진 봇 필드를 통해 식별되지 않았음을 의미하며, 여기에는 검색 엔진과 같은 검증된 크롤러가 포함됩니다. 이는 요청의 인간 출처를 확인하는 것이 아닙니다. "신호 없음"을 "신호 긍정적"으로 바꾸는 것은 이러한 보고서를 읽을 때 가장 흔한 오류이며, 바로 이 오류가 첫 번째 블록 앞에서 잘못된 확신을 형성합니다.

현대의 안티봇은 당신에 대한 실제 결정을 데이터베이스의 행이 아니라 여러 층의 조합에 따라 내립니다: 클라이언트의 TLS 및 HTTP 핑거프린트, 헤더의 일관성, 세션 내 행동, 특정 식별자의 이력. 이러한 층이 어떻게 구성되어 있으며 서로 다른 공급자에서 어떻게 다른지에 대해서는 Cloudflare, DataDome, Akamai 및 Kasada의 비교에서 자세히 다루었습니다. IP는 많은 입구 중 하나일 뿐이며, 가장 중요한 것은 아닙니다.

레지던트 주소는 기본적으로 안정적인 평판을 가질 수 없다

레지던트 IP의 "청결함"이라는 아이디어가 작동하지 않는 구조적 이유도 있습니다. 2026년 8월 13일 Cloud Security Alliance의 연구 노트에서 이는 귀속의 맹점으로 설명됩니다: 동일한 가정 주소는 하나의 연결에서 가족의 일반 트래픽을 운반하고, 다음 연결에서는 동일한 장치를 통해 라우팅된 타인의 계정 탈취 시도를 운반합니다. 주소에 의존하는 경계 도구는 이 두 경우를 원칙적으로 구별할 수 없습니다.

현상 규모는 동일한 노트에서 숫자로 뒷받침됩니다: NetNut 풀에는 전 세계적으로 최소 200만 개의 장치가 포함되었습니다; Google Threat Intelligence Group은 2026년 6월 한 주 동안 NetNut의 추정된 출구 노드를 통해 작동하는 316개의 다양한 위협 클러스터를 관찰했습니다; 광고 사기 Fengwo에는 하루에 장치당 약 1.25달러의 수익을 올리는 약 38,000개의 고유한 장치가 포함되었습니다; 봇넷 JDY는 2024년 1월 650개의 감염된 장치에서 2026년 6월 1500개 이상으로 증가했습니다.

이로 인해 시장에서 어떤 일이 발생했는지는 잘 알려져 있습니다: 2026년 7월 2일, FBI는 미국 국세청의 범죄 수사국과 함께 NetNut의 수백 개 도메인을 압수했으며, Google Threat Intelligence Group은 일부 출구 노드 풀을 Popa 봇넷과 연결하는 기술적 근거를 발표했습니다. 서비스의 소유자인 공개 회사 Alarum Technologies는 이러한 혐의에 대해 반박했습니다. 이는 주변 서비스가 아닌 레지던트 시장의 주요 플레이어 중 하나에 대한 것이었습니다.

CSA의 방어 측 결론은 IP 평판 및 지리적 제한에서 행동적 이상 탐지로 이동하는 것입니다. 대칭성에 주목하십시오: 당신을 차단하는 사람들은 이미 주소를 신뢰할 수 없는 판단 단위로 공개적으로 인정하고 있습니다. 동시에 이를 기반으로 자신의 구매 전략을 세우는 것은 이상합니다.

체커가 여전히 의미 있게 측정하는 것

그들을 버릴 필요는 없습니다 — 적용 범위를 이해해야 합니다:

  • ASN 유형 및 호스팅 플래그. 가장 의미 있는 신호: 데이터 센터 출처는 실제로 보이며 사이트의 결정에 실제로 영향을 미칩니다. 단서도 동일합니다 — 분석된 집합에서 ipinfo_hosting 및 ip2location_proxy_type 열은 비어 있었으므로, 무료 소스가 항상 이 부분을 제공하는 것은 아닙니다.
  • 신고된 것과 실제 지리 및 ASN의 일치. 완전히 검증 가능한 양: 측정에서 ASN은 96.8%의 경우에 일치했으며, 국가는 99.8%의 경우에 일치했습니다. 당신의 풀에서 차이가 눈에 띄게 더 크다면, 이는 공급자와의 구체적인 대화 주제이며, 추상적인 "더러움"이 아닙니다.
  • 메일 DNSBL. 오직 메일 작업을 위한 것이며, 서브존 해석과 함께 제공되어야 합니다.
  • DROP 및 ASN-DROP. 실제로 위험한 인프라의 좁은 목록. 레지던트 ASN에서의 일치 없음은 예상된 기준이며, 공급자의 공로가 아닙니다.

검사 메커니즘과 주소가 잘못된 곳에 포함된 경우에 대한 분석은 IP 검사를 통한 블랙리스트에 대한 별도의 자료에 설명되어 있습니다. 여기서 더 중요한 것은 이 절차를 주요 기준으로 대체할 방법입니다.

평판 대신 무엇을 측정할 것인가

  1. 특정 대상에 대한 성공적인 응답 비율. "청결함"이 아닌 결과: 프록시를 구매하는 도메인에 대해 실제 고객과 당신의 헤더로 100-200개의 요청을 보냅니다. 동일한 풀은 한 사이트에서 98%를 쉽게 제공하고 다른 사이트에서는 40%를 제공합니다.
  2. 성공적인 기록의 비용, 기가바이트당 가격이 아닌. "나쁜 평판"을 가진 풀과 높은 성공률을 가진 풀은 체크기에서 이상적인 풀보다 저렴합니다. 이 메트릭을 계산하는 방법은 기가바이트당 가격이 오해를 불러일으키는 이유에 대한 자료에서 다루었습니다.
  3. 차단 분석 시 층 분리. 클라이언트를 변경하지 않고 IP를 변경하면 — 행동이 변하지 않았다면, 문제는 주소가 아닙니다. 동일한 IP에서 클라이언트나 브라우저 프로필을 변경하면 — 차단이 사라지면, 문제는 핑거프린트였습니다. 이는 공급자와의 논쟁을 몇 주 절약하는 5분짜리 검사입니다.
  4. 세션의 지속성. 계정에 대해 "청결함"보다 더 중요한 것은 점착 세션이 얼마나 오랫동안 유지되는지와 주소가 얼마나 자주 예기치 않게 변경되는지입니다. 인증 중간에 연결이 끊어지는 것은 데이터베이스의 어떤 레이블보다 더 비쌉니다.
  5. 샘플에서 지리 및 ASN의 일관성. 하나의 주소가 아닌 백 개를 가져와서 신고된 것과 관찰된 것을 비교하십시오 — 이는 분석된 연구에서 수행된 방법입니다.
  6. 대상에 대한 자체 실패 로그. 응답 코드, 챌린지 유형, 첫 번째 차단까지의 시간. 두 주 후, 이러한 로그는 풀에 대해 여섯 개의 공공 데이터베이스를 합친 것보다 더 많은 정보를 제공합니다.

프록시 선택 시 이것은 무엇을 의미하는가

"깨끗한 IP를 주세요"라는 질문은 부정확하게 제기되었습니다: 레지던트 주소는 공통 자원이며, 그 이력을 작성하는 것은 이를 통해 지나간 모든 사람입니다. 어제의 청결함은 내일에 대해 아무것도 말하지 않습니다. 공급자에게 의미 있는 질문은 다르게 제기됩니다: 내 유형의 대상에 대한 성공적인 응답 비율은 얼마인가, 샘플에서 지리 및 ASN은 얼마나 일관성이 있는가, 점착 세션은 얼마나 지속되는가, 연결이 끊어질 때 주소에 무슨 일이 발생하는가. 이러한 질문에 대한 검증 가능한 답변이 있으며, 테스트 하루 만에 확인할 수 있습니다.

그래서 우리는 레지던트 프록시를 체크기의 스크린샷이 아닌, 당신의 작업 결과에 따라 평가할 것을 제안합니다 — 트래픽에 대한 비용으로, 월 사용료 없이, 심각한 구매 전에 소량으로 풀을 테스트할 수 있는 기회를 제공합니다.

간단히 말해

10개의 레지던트 주소 중 8개가 DNSBL에 표시되어 있으며 — 이는 정상입니다. 왜냐하면 이들은 위협이 아닌 메일 정책에 의해 표시되기 때문입니다. Cloudflare의 제로는 데이터 없음, 안전함이 아닙니다. 가정용 IP는 물리적으로 안정적인 평판을 가질 수 없으며, 가족과 타인의 봇넷 트래픽이 동시에 흐르고 있기 때문에, 방어 측은 이미 이를 인정하고 행동 분석으로 이동했습니다. 당신의 작업을 실제로 예측하는 유일한 메트릭은 당신의 대상에 대한 성공적인 응답 비율이며, 이는 당신이 측정한 것입니다. 나머지는 위생일 뿐 전략이 아닙니다.