Voltar ao blog

O Mito do "IP Limpo": O que os Verificadores de Reputação de Proxy Realmente Revelam

Verificação de mil endereços residenciais em seis bases gratuitas mostrou: 80,3% estão marcados como DNSBL, mas nenhum entrou nas listas de infraestrutura perigosa, e o threat_score do Cloudflare é zero em todos os casos. Vamos analisar por que a marca Spamhaus em um IP residencial é uma política de e-mail, e não uma ameaça, e quais métricas realmente preveem o desempenho do pool.

📅6 de setembro de 2026
O Mito do "IP Limpo": O que os Verificadores de Reputação de Proxy Realmente Revelam

O ritual é conhecido por todos que trabalham com proxies: recebeu o endereço — passou pelo MXToolbox, IPQualityScore, Scamalytics, Spamhaus. As marcações verdes significam "limpo, pode trabalhar", as vermelhas — "sujo, precisa de substituição pelo provedor". O problema é que essas ferramentas quase não medem o que realmente importa. Em maio de 2026, isso finalmente foi medido em uma grande amostra, e o quadro se mostrou muito mais interessante do que o habitual.

O que a verificação de mil endereços residenciais mostrou

No dia 7 de maio de 2026, a equipe da Databay publicou os resultados da medição: 1000 observações de rotas em 25 ASN residenciais declarados, dos quais 624 registros IPv4 (no nível de prefixos /24) e 376 registros IPv6 (/48), totalizando 981 rotas únicas. Os endereços completos de saída não foram divulgados intencionalmente. Cada registro foi verificado em seis fontes gratuitas de reputação. O resultado:

  • 501 dos 624 registros IPv4 (80,3%) receberam marcação de pelo menos um DNSBL: 494 — do agregado Spamhaus ZEN, 7 — do DroneBL;
  • Spamhaus DROP — zero correspondências em todos os registros e todos os ASN declarados;
  • listas de nós de saída do Tor — zero correspondências;
  • cf.threat_score do Cloudflare — zero em todas as 1000 medições;
  • cf_client_bot — false em todas as linhas sem exceção;
  • o ASN declarado coincidiu com o observado em 968 casos (96,8%), o país declarado — em 998 (99,8%);
  • quatro colunas de enriquecimento permaneceram completamente vazias: tipo de proxy por ip2location, confiança do AbuseIPDB, flag de hosting do ipinfo e classe do GreyNoise.

Se lermos essa tabela como uma "avaliação de limpeza", ela se torna sem sentido. Oito endereços em dez supostamente estão em listas negras — mas, ao mesmo tempo, nenhum deles entrou em qualquer lista de infraestrutura realmente perigosa, e a maior plataforma anti-bot da internet avalia sua ameaça como zero. Não há contradição aqui. O primeiro número e o segundo medem coisas diferentes, e nenhum deles responde à pergunta "o site alvo me deixará passar".

Por que 80% em listas negras não diz respeito a você

ZEN não é uma lista separada, mas um agregado: inclui SBL, SBLCSS, XBL e PBL. A última sigla explica todo o conjunto de marcações. PBL é a sigla para Policy Block List, e o Spamhaus a descreve como um conjunto de intervalos de usuários finais, dos quais o e-mail não deve ser enviado diretamente para o servidor de e-mail final. A formulação na documentação é extremamente clara: os endereços nesse conjunto não são necessariamente ruins — apenas não devem enviar e-mails diretos. Uma parte significativa dos intervalos é adicionada pelos próprios provedores de internet através de suas contas de ISP, e códigos de resposta separados são fornecidos para isso: 127.0.0.10 para registros adicionados pelo Spamhaus e 127.0.0.11 para registros adicionados pelo provedor.

A internet residencial se encaixa nessa descrição por definição. Seu próprio endereço residencial quase certamente está listado no PBL neste momento — e isso é correto, foi assim que foi planejado. Um proxy residencial é, na verdade, a internet residencial de um assinante diferente. Portanto, a inclusão em massa desse grupo no ZEN não é um sinal de defeito, mas, em vez disso, uma confirmação indireta de que os endereços são realmente residenciais, e não de datacenters com uma bela assinatura.

No próprio estudo, uma importante detalhe é mencionado: a extração não publica nem as respostas DNS brutas, nem os códigos de subzonas individuais do Spamhaus. Ou seja, com esses dados não é possível nem mesmo determinar se a política funcionou ou se a ameaça realmente existiu. A mesma cegueira se aplica a qualquer verificador público que lhe mostra apenas uma única linha vermelha "Listada no Spamhaus" sem a explicação da subzona. Os autores formulam a conclusão de forma direta: a marcação DNSBL não é uma pontuação geral de reputação na web, ZEN reflete listas de e-mail e a lógica da política SMTP, e classificar ASN por esses campos significa construir uma classificação sem uma variável alvo defensável.

O critério prático é simples. Se você envia e-mails diretamente via SMTP — o PBL é absolutamente real para você e deve ser considerado. Se você faz parsing de diretórios, mantém contas, coleta preços, trabalha através de um navegador — listas de e-mail não têm relação com sua tarefa.

Zero do Cloudflare significa "sem dados", e não "seguro"

Uma armadilha separada é o campo cf.threat_score, que ainda aparece em dezenas de "verificações de anonimato". Na medição, ele retornou zero em todos os registros sem exceção, e os autores observam claramente: o campo agora é sempre zero, não é possível classificar rotas com base nele. Isso não é uma avaliação de "a ameaça está ausente", é, na verdade, um indicador que foi efetivamente desativado. O widget que lhe mostra um zero verde, na verdade, mostra um vazio.

Outro caso semelhante é cf_client_bot=false em todas as linhas. O valor significa apenas que o tráfego não foi identificado através do campo de bots conhecidos, onde estão incluídos crawlers verificados, como os de busca. Isso não confirma a origem humana da solicitação. Substituir "sinal ausente" por "sinal positivo" é o erro de leitura mais comum de tais relatórios, e é sobre isso que se constrói a falsa confiança antes do primeiro bloqueio.

A decisão real sobre você é tomada pelo moderno sistema anti-bot não com base em uma linha na base de dados, mas por uma combinação de camadas: o fingerprint TLS e HTTP do cliente, a consistência dos cabeçalhos, o comportamento dentro da sessão, o histórico de um identificador específico. Como essas camadas são estruturadas e como diferem entre diferentes fornecedores, discutimos detalhadamente na comparação entre Cloudflare, DataDome, Akamai e Kasada. O IP lá é uma das muitas entradas, e não a mais significativa.

Um endereço residencial não pode ter uma reputação estável

Há também uma razão estrutural pela qual a própria ideia de "IP residencial limpo" não funciona. No relatório da Cloud Security Alliance de 13 de agosto de 2026, isso é descrito como um ponto cego de atribuição: o mesmo endereço residencial em uma conexão carrega o tráfego normal da família, e na seguinte — uma tentativa de captura de conta de outra pessoa, roteada através do mesmo dispositivo. Ferramentas de perímetro que se baseiam no endereço não conseguem distinguir esses dois casos em princípio.

A escala do fenômeno no mesmo relatório é apoiada por números: no pool da NetNut, estavam envolvidos pelo menos dois milhões de dispositivos em todo o mundo; o Google Threat Intelligence Group observou, em uma semana de junho de 2026, 316 clusters de ameaças diferentes operando através de nós de saída presumidos da NetNut; na fraude publicitária Fengwo, havia cerca de 38.000 dispositivos únicos com uma rentabilidade de cerca de 1,25 dólares por dispositivo por dia; o botnet JDY cresceu de cerca de 650 dispositivos infectados em janeiro de 2024 para mais de 1500 em junho de 2026.

O que isso significou para o mercado é conhecido: em 2 de julho de 2026, o FBI, junto com a divisão de investigações criminais do Serviço de Receita Federal dos EUA, apreendeu centenas de domínios da NetNut, e o Google Threat Intelligence Group publicou uma justificativa técnica, ligando parte do pool de nós de saída ao botnet Popa. O proprietário do serviço, a empresa pública Alarum Technologies, contestou as acusações. Não se tratava de um serviço marginal, mas de um dos jogadores notáveis do mercado residencial.

A conclusão da CSA para a parte defensora é mudar de reputação de IP e geofencing para detecção de anomalias comportamentais. Note a simetria: aqueles que o bloqueiam já reconhecem abertamente que o endereço é uma unidade de julgamento não confiável. É estranho, nesse mesmo momento, construir sua própria estratégia de compras sobre ele.

O que os verificadores realmente medem de forma significativa

Não é necessário descartá-los — é preciso entender a área de aplicabilidade:

  • Tipo de ASN e flag de hosting. O sinal mais significativo: a origem de datacenter realmente é visível e realmente influencia a decisão do site. A ressalva é a mesma — no conjunto analisado, as colunas ipinfo_hosting e ip2location_proxy_type estavam vazias, ou seja, mesmo essa parte as fontes gratuitas nem sempre fornecem.
  • Conformidade entre o geolocalizado declarado e o real e o ASN. Uma quantidade completamente verificável: na medição, o ASN coincidiu em 96,8% dos casos, o país — em 99,8%. Se a discrepância no seu pool for significativamente maior, isso é um assunto para discutir com o provedor, e não uma "sujeira" abstrata.
  • DNSBL de e-mail. Apenas para tarefas de e-mail e somente com a explicação da subzona.
  • DROP e ASN-DROP. Um conjunto restrito de infraestrutura realmente perigosa. Zero correspondências em ASN residenciais aqui é uma norma esperada, e não um mérito do provedor.

A própria mecânica de verificação e a análise de casos em que o endereço realmente foi para onde não deveria estão descritas em um material separado sobre verificação de IP em listas negras. Aqui, o mais importante é o que substituir essa procedimento como critério principal.

O que medir em vez de reputação

  1. A proporção de respostas bem-sucedidas no seu alvo específico. Não "limpeza" em um vácuo, mas o resultado: 100–200 solicitações para o domínio pelo qual você compra proxies, com seu cliente real e seus cabeçalhos. O mesmo pool pode facilmente dar 98% em um site e 40% em outro.
  2. Custo de uma gravação bem-sucedida, e não preço por gigabyte. Um pool com "má reputação" e alta taxa de sucesso é mais barato do que o ideal em verificadores de pool, que enfrenta desafios. Como calcular essa métrica, discutimos no material sobre por que o preço por gigabyte é enganoso.
  3. Separação de camadas ao analisar bloqueios. Você muda o IP mantendo o cliente — se o comportamento não mudou, o problema não está no endereço. Você muda o cliente ou o perfil do navegador com o mesmo IP — se o bloqueio desapareceu, a culpa era do fingerprint. Essa é uma verificação de cinco minutos que economiza semanas de discussões com o provedor.
  4. Durabilidade da sessão. Para contas, o que importa não é "limpeza", mas quantos minutos ou horas a sessão persistente dura e com que frequência o endereço muda inesperadamente. Uma interrupção no meio da autorização custa mais do que qualquer marcação na base.
  5. Consistência de geolocalização e ASN na amostra. Pegue não um endereço, mas cem, e compare o declarado com o observado — como foi feito no estudo analisado.
  6. Seu próprio registro de falhas no alvo. Códigos de resposta, tipos de desafios, tempo até o primeiro bloqueio. Após duas semanas, esse log dirá mais sobre o pool do que todas as seis bases públicas juntas.

O que isso significa ao escolher proxies

A pergunta "me dê IPs limpos" é formulada incorretamente: um endereço residencial é um recurso compartilhado, sua história é escrita por todos que passaram por ele, e a limpeza de ontem não diz nada sobre a de amanhã. Perguntas significativas para o provedor soam de outra forma: qual a porcentagem de respostas bem-sucedidas no meu tipo de alvo, quão consistentes são a geolocalização e o ASN na amostra, quanto tempo dura a sessão persistente, o que acontece com o endereço em caso de interrupção. Essas perguntas têm respostas verificáveis, e podem ser testadas em um único dia de teste.

É por isso que recomendamos avaliar proxies residenciais não por uma captura de tela do verificador, mas pelos resultados na sua tarefa — com pagamento por tráfego, sem taxa de assinatura e com a possibilidade de testar o pool em um pequeno volume antes de uma compra séria.

Resumindo

Oito em cada dez endereços residenciais estão marcados como DNSBL — e isso é normal, porque estão marcados pela política de e-mail, e não por ameaça. Zero do Cloudflare significa ausência de dados, e não segurança. Um IP residencial fisicamente não pode ter uma reputação estável, enquanto o tráfego familiar e o de um botnet desconhecido fluem simultaneamente por ele, e a parte defensora já reconheceu isso, mudando-se para a análise comportamental. A única métrica que realmente prevê seu desempenho é a proporção de respostas bem-sucedidas no seu alvo, medida por você. Todo o resto é higiene, e não estratégia.