Назад к блогу

Миф «чистого IP»: что на самом деле показывают чекеры репутации прокси

Проверка тысячи резидентных адресов по шести бесплатным базам показала: 80,3% помечены DNSBL, но ни один не попал в списки опасной инфраструктуры, а threat_score Cloudflare везде равен нулю. Разбираем, почему метка Spamhaus у резидентного IP — это почтовая политика, а не угроза, и какие метрики реально предсказывают работу пула.

📅6 сентября 2026 г.
Миф «чистого IP»: что на самом деле показывают чекеры репутации прокси

Ритуал знаком каждому, кто работает с прокси: получил адрес — прогнал через MXToolbox, IPQualityScore, Scamalytics, Spamhaus. Зелёные галочки означают «чистый, можно работать», красные — «грязный, требуем замену у провайдера». Проблема в том, что эти инструменты почти не измеряют то, ради чего их запускают. В мае 2026 года это наконец измерили на большой выборке, и картина оказалась куда интереснее привычной.

Что показала проверка тысячи резидентных адресов

7 мая 2026 года команда Databay опубликовала результаты замера: 1000 наблюдений маршрутов по 25 заявленным резидентным ASN, из них 624 записи IPv4 (на уровне префиксов /24) и 376 записей IPv6 (/48), суммарно 981 уникальный маршрут. Полные адреса выхода намеренно не раскрывались. Каждую запись прогнали по шести бесплатным источникам репутации. Результат:

  • 501 из 624 строк IPv4 (80,3%) получили метку хотя бы одного DNSBL: 494 — от агрегата Spamhaus ZEN, 7 — от DroneBL;
  • Spamhaus DROP — ноль совпадений по всем строкам и всем заявленным ASN;
  • списки выходных узлов Tor — ноль совпадений;
  • cf.threat_score у Cloudflare — ноль на всех 1000 замерах;
  • cf_client_bot — false на всех строках без исключения;
  • заявленный ASN совпал с наблюдаемым в 968 случаях (96,8%), заявленная страна — в 998 (99,8%);
  • четыре колонки обогащения остались полностью пустыми: тип прокси по ip2location, confidence AbuseIPDB, флаг hosting у ipinfo и класс GreyNoise.

Если читать эту таблицу как «оценку чистоты», получается бессмыслица. Восемь адресов из десяти якобы в чёрных списках — но при этом ни один не попал ни в один перечень реально опасной инфраструктуры, а крупнейшая антибот-платформа интернета оценивает их угрозу ровно в ноль. Противоречия здесь нет. Первая цифра и вторая просто измеряют разные вещи, и ни одна из них не отвечает на вопрос «пропустит ли меня целевой сайт».

Почему 80% в чёрных списках — это вообще не про вас

ZEN — не отдельный список, а агрегат: в него входят SBL, SBLCSS, XBL и PBL. Последняя аббревиатура и объясняет весь массив меток. PBL расшифровывается как Policy Block List, и Spamhaus описывает её как набор диапазонов конечных пользователей, с которых почта не должна отправляться напрямую на конечный почтовый сервер. Формулировка в документации предельно однозначная: адреса в этом наборе не обязательно плохие — просто с них не должна уходить прямая почта. Значительную часть диапазонов туда вносят сами интернет-провайдеры через собственные ISP-аккаунты, и для этого предусмотрены отдельные коды ответа: 127.0.0.10 для записей, внесённых Spamhaus, и 127.0.0.11 для записей, внесённых провайдером.

Домашний интернет попадает под это описание по определению. Ваш собственный домашний адрес почти наверняка числится в PBL прямо сейчас — и это корректно, так и задумано. Резидентный прокси — это и есть домашний интернет чужого абонента. Поэтому массовое попадание такого пула в ZEN не признак дефекта, а, скорее, косвенное подтверждение, что адреса действительно резидентные, а не датацентровые с красивой подписью.

В самом исследовании честно оговорена важная деталь: выгрузка не публикует ни сырые DNS-ответы, ни коды отдельных подзон Spamhaus. То есть по этим данным нельзя даже установить, сработала политика или всё-таки угроза. Ровно та же слепота у любого публичного чекера, который рисует вам единственную красную строку «Listed in Spamhaus» без расшифровки подзоны. Авторы формулируют вывод прямо: метка DNSBL не является общим веб-репутационным скором, ZEN отражает почтовые списки и логику SMTP-политики, а ранжировать ASN по таким полям — значит строить рейтинг без защитимой целевой переменной.

Практический критерий простой. Рассылаете почту напрямую по SMTP — PBL для вас абсолютно реален и его надо учитывать. Парсите каталог, ведёте аккаунты, собираете цены, работаете через браузер — почтовые списки к вашей задаче не имеют отношения вообще.

Ноль от Cloudflare — это «нет данных», а не «безопасно»

Отдельная ловушка — поле cf.threat_score, которое до сих пор встречается в десятках «проверок анонимности». В замере оно вернуло ноль по всем без исключения записям, и авторы прямо отмечают: поле теперь всегда ноль, ранжировать по нему маршруты нельзя. Это не оценка «угроза отсутствует», это фактически выведенный из эксплуатации показатель. Виджет, который показывает вам зелёный ноль, показывает пустоту.

Второй похожий случай — cf_client_bot=false на всех строках. Значение означает лишь то, что трафик не опознан через поле известных ботов, куда попадают верифицированные краулеры вроде поисковых. Это не подтверждение человеческого происхождения запроса. Подмена «сигнала нет» на «сигнал положительный» — самая частая ошибка чтения подобных отчётов, и именно на ней строится ложная уверенность перед первым же блоком.

Реальное решение о вас современный антибот принимает не по строке в базе, а по связке слоёв: TLS- и HTTP-фингерпринт клиента, консистентность заголовков, поведение внутри сессии, история конкретного идентификатора. Как эти слои устроены и чем отличаются у разных вендоров, мы подробно разбирали в сравнении Cloudflare, DataDome, Akamai и Kasada. IP там — один вход из многих, и далеко не самый весомый.

У резидентного адреса в принципе не может быть устойчивой репутации

Есть и структурная причина, по которой сама идея «чистого резидентного IP» не работает. В исследовательской заметке Cloud Security Alliance от 13 августа 2026 года она описана как слепое пятно атрибуции: один и тот же домашний адрес в одном соединении несёт обычный трафик семьи, а в следующем — чужую попытку захвата аккаунта, маршрутизированную через то же устройство. Периметровые инструменты, опирающиеся на адрес, различить эти два случая не могут в принципе.

Масштаб явления в той же заметке подкреплён цифрами: в пул NetNut было вовлечено не менее двух миллионов устройств по всему миру; Google Threat Intelligence Group за одну неделю июня 2026 года наблюдала 316 различных кластеров угроз, работавших через предполагаемые выходные узлы NetNut; в рекламном фроде Fengwo фигурировало около 38 000 уникальных устройств с доходностью порядка 1,25 доллара с устройства в сутки; ботнет JDY вырос примерно с 650 заражённых устройств в январе 2024 года до более чем 1500 к июню 2026-го.

Чем это закончилось для рынка, известно: 2 июля 2026 года ФБР совместно с управлением уголовных расследований Налоговой службы США изъяли сотни доменов NetNut, а Google Threat Intelligence Group опубликовала техническое обоснование, связав часть пула выходных узлов с ботнетом Popa. Владелец сервиса, публичная компания Alarum Technologies, обвинения оспорила. Речь при этом шла не о маргинальном сервисе, а об одном из заметных игроков резидентного рынка.

Вывод CSA для защищающейся стороны — смещаться от IP-репутации и геофенсинга к поведенческому детекту аномалий. Обратите внимание на симметрию: те, кто вас блокирует, уже открыто признают адрес ненадёжной единицей суждения. Странно в этот же момент строить на нём собственную закупочную стратегию.

Что чекеры всё-таки меряют осмысленно

Выбрасывать их не нужно — нужно понимать зону применимости:

  • Тип ASN и флаг хостинга. Самый осмысленный сигнал: датацентровое происхождение действительно видно и действительно влияет на решение сайта. Оговорка та же — в разобранном наборе колонки ipinfo_hosting и ip2location_proxy_type оказались пустыми, то есть даже эту часть бесплатные источники отдают не всегда.
  • Соответствие заявленного и фактического гео и ASN. Полностью проверяемая величина: в замере ASN сошёлся в 96,8% случаев, страна — в 99,8%. Если у вашего пула расхождение заметно больше, это предметный разговор с провайдером, а не абстрактная «грязь».
  • Почтовые DNSBL. Только для почтовых задач и только с расшифровкой подзоны.
  • DROP и ASN-DROP. Узкий перечень действительно опасной инфраструктуры. Ноль совпадений на резидентных ASN здесь — ожидаемая норма, а не заслуга провайдера.

Сама механика проверки и разбор случаев, когда адрес всё-таки попал куда не надо, описаны в отдельном материале о проверке IP по чёрным спискам. Здесь важнее другое — чем заменить эту процедуру в роли основного критерия.

Что мерить вместо репутации

  1. Долю успешных ответов на вашем конкретном таргете. Не «чистоту» в вакууме, а результат: 100–200 запросов к тому домену, ради которого вы покупаете прокси, с вашим реальным клиентом и вашими заголовками. Один и тот же пул легко даёт 98% на одном сайте и 40% на другом.
  2. Стоимость успешной записи, а не цену за гигабайт. Пул с «плохой репутацией» и высоким success rate дешевле идеального по чекерам пула, который упирается в челленджи. Как считать эту метрику, разбирали в материале о том, почему цена за гигабайт вводит в заблуждение.
  3. Разделение слоёв при разборе блокировки. Меняете IP при неизменном клиенте — если поведение не изменилось, дело не в адресе. Меняете клиент или профиль браузера при том же IP — если блок ушёл, виноват был фингерпринт. Это пятиминутная проверка, которая экономит недели споров с провайдером.
  4. Живучесть сессии. Для аккаунтов важнее не «чистота», а сколько минут или часов держится липкая сессия и как часто адрес меняется незапланированно. Обрыв посреди авторизации стоит дороже любой метки в базе.
  5. Консистентность гео и ASN на выборке. Берите не один адрес, а сотню, и сравнивайте заявленное с наблюдаемым — как это сделано в разобранном исследовании.
  6. Собственный журнал отказов по таргету. Коды ответов, типы челленджей, время до первого блока. Через две недели такой лог скажет о пуле больше, чем все шесть публичных баз вместе взятые.

Что это значит при выборе прокси

Вопрос «дайте мне чистые IP» поставлен некорректно: резидентный адрес — общий ресурс, его историю пишут все, кто через него прошёл, и вчерашняя чистота ничего не говорит о завтрашней. Осмысленные вопросы к провайдеру звучат иначе: какой процент успешных ответов на моём типе таргета, насколько консистентны гео и ASN на выборке, сколько держится липкая сессия, что происходит с адресом при обрыве. На эти вопросы есть проверяемые ответы, и проверить их можно за один тестовый день.

Именно поэтому мы предлагаем оценивать резидентные прокси не по скриншоту из чекера, а по результату на вашей задаче — с оплатой за трафик, без абонентской платы и с возможностью протестировать пул на небольшом объёме до серьёзной закупки.

Коротко

Восемь из десяти резидентных адресов помечены DNSBL — и это нормально, потому что помечены они почтовой политикой, а не угрозой. Ноль от Cloudflare означает отсутствие данных, а не безопасность. Домашний IP физически не может иметь устойчивой репутации, пока через него одновременно идёт трафик семьи и чужого ботнета, и защищающаяся сторона это уже признала, сместившись к поведенческому анализу. Единственная метрика, которая действительно предсказывает вашу работу, — доля успешных ответов на вашем таргете, измеренная вами. Всё остальное — гигиена, а не стратегия.