5 августа 2026 года сенатский комитет по торговле США провёл разметку сразу пяти «детских» интернет-законопроектов. Четыре прошли: Kids Online Safety Act, CHATBOT Act, Youth AI Privacy Act сенатора Эдварда Марки и Children's Artificial Intelligence Toy Safety Act сенатора Тэмми Дакворт. Пятый — SCREEN Act — набрал 15 голосов против 13, но не вышел из комитета: к моменту подсчёта в зале не было кворума.
Для индустрии прокси это не проходная новость. SCREEN Act — первый федеральный законопроект США, который прямо вписывает в текст закона категорию «известные VPN-адреса» и требует применять к ним проверку возраста. И пока федеральный уровень буксует на процедуре, на уровне штата аналогичная норма уже действует: закон Юты SB 73 вступил в силу 6 мая 2026 года.
Что именно SCREEN Act требует от IP-адресов
SCREEN Act — это S. 737 в 119-м Конгрессе, полное название Shielding Children's Retinas from Egregious Exposure on the Net Act. Автор — сенатор Майк Ли, среди со-спонсоров Джон Кёртис, Джим Бэнкс и Джеймс Лэнкфорд. Законопроект внесён 26 февраля 2025 года и до августа 2026-го лежал без движения.
Механика такая. Сервис обязан применять «технологические меры верификации» к пользователям, определяя их местоположение по IP-адресу, — если только он не может установить, что пользователь находится за пределами США. И отдельным пунктом закон требует прогонять через верификацию трафик с известных VPN-адресов. Простого чекбокса «мне есть 18» недостаточно: закон явно указывает, что самодекларации не хватает, нужны методы, привязанные к реальной личности.
Electronic Frontier Foundation в разборе от 31 июля 2026 года указывает на два побочных эффекта. Первый — охват: формулировки написаны так, что под них попадает практически любой сервис, где есть хотя бы один фрагмент откровенного контента, а это Netflix, Reddit, Discord, Bluesky. Второй — хранение данных: защитные требования к собранным документам сформулированы слабо, компании вправе хранить их сколь угодно долго, если сочтут это разумным.
Юта: закон, который уже работает
Федеральный законопроект — это пока намерение. А вот SB 73 «Online Age Verification Amendments» губернатор Юты Спенсер Кокс подписал 19 марта 2026 года, и VPN-часть заработала 6 мая.
Юта зашла с неожиданной стороны — не через запрет VPN для пользователей, а через ответственность сайтов. По SB 73 пользователь считается заходящим из Юты, если он физически там находится, — независимо от того, каким прокси или VPN замаскирован его IP. Ответственность за проверку остаётся на сайте даже тогда, когда посетитель подменил геолокацию. Плюс отдельный запрет: площадки с существенной долей материалов, вредных для несовершеннолетних, не имеют права публиковать инструкции по обходу проверок через VPN.
NordVPN назвал конструкцию «ловушкой ответственности» и «неразрешимым парадоксом комплаенса». Логика простая: если сайт не может достоверно определить реальную локацию человека за VPN, а закон требует это сделать, у него остаются два выхода — либо блокировать все IP, помеченные как VPN и прокси, либо требовать верификацию у всех посетителей планеты. Оба варианта бьют далеко за пределы исходной задачи.
Юта стала первым штатом, где это оформлено законом. Висконсин пытался пойти дальше и прописать прямой запрет VPN в SB 130 / AB 105, но после публичной критики сенатор Ван Ванггаард в феврале 2026-го снял этот пункт, и билль ушёл к губернатору уже без него. По данным Free Speech Coalition, законы о возрастной верификации приняты в 25 штатах, ещё примерно в 15 они находятся на рассмотрении.
Как устроены списки «известных VPN-адресов»
Самое интересное в этих законах — то, что они опираются на технологию, которую сами не описывают. «Известный VPN-адрес» — это не юридический факт, а строка в коммерческой базе IP-репутации. Сервисы вроде IPQualityScore, IPinfo и ipgeolocation.io продают такие списки, и собираются они из нескольких слоёв.
- ASN-маппинг. Диапазоны сопоставляются с данными региональных интернет-регистраторов: чей это адрес — хостера или домашнего провайдера.
- Опубликованные диапазоны облаков. AWS, DigitalOcean, OVH и остальные публикуют свои сети. Коммерческие VPN-серверы почти всегда стоят именно там, а не на домашних линиях, — поэтому весь датацентровый пул подозрителен по умолчанию.
- Обратный DNS и паттерны имён. Типовые PTR-записи хостинга выдают инфраструктуру не хуже ASN.
- Поведенческие сигналы. Аномальная плотность разных пользователей на одном адресе, несовпадение геолокации IP с часовым поясом и языком клиента.
По заявлениям вендоров, против известных коммерческих VPN-эндпоинтов такие системы дают более 95% верных срабатываний при доле ложных ниже 1% на резидентных сетях. Звучит хорошо ровно до момента, когда этот 1% умножается на весь трафик страны.
Где списки промахиваются
Ложные срабатывания в IP-репутации — не редкость, а структурная особенность. Типичные источники ошибок:
- Переиспользование адресов. IP, на котором в прошлом месяце стоял VPN-эндпоинт, в этом уже отдан обычному бизнесу. В устаревших чёрных списках он остаётся помеченным.
- CGNAT у провайдеров. Операторы прячут тысячи абонентов за одним адресом, и нетипичные ASN-паттерны заставляют классификаторы принимать домашних пользователей за прокси.
- Мобильные операторы. Часть сотового трафика маршрутизируется через инфраструктуру, соседствующую с датацентровой, — и попадает под подозрение.
- Корпоративные VPN. Технически они неотличимы от потребительских: тот же туннель, тот же хостинговый выходной адрес.
Пока такой список — инструмент антифрода, ошибка стоит одной лишней капчи. Когда он становится инструментом комплаенса, ошибка стоит отказа в доступе — и у сайта нет мотивации разбираться, потому что штраф грозит за пропуск, а не за перестраховку. Именно поэтому регуляторное давление всегда сдвигает пороги в сторону более агрессивной блокировки. Подробный разбор того, как площадки классифицируют адреса и по каким признакам отличают домашний трафик от инфраструктурного, мы делали в материале об IP-intelligence и детекте резидентных прокси.
Кого это зацепит, кроме целевой аудитории закона
Формально SCREEN Act и SB 73 написаны про взрослый контент. Практически они меняют экономику блокировок для всего интернета сразу — потому что сайт не строит отдельный слой детекта «для законопослушности» и отдельный «для всего остального». Он покупает одну базу IP-репутации и включает её на весь трафик.
Дальше по цепочке страдает всё, что живёт на инфраструктурных адресах:
- Сбор данных и мониторинг. Парсинг цен, проверка выдачи по регионам, отслеживание ассортимента — задачи, где датацентровый пул исторически был самым дешёвым решением.
- Проверка локальной выдачи и рекламы. Агентствам нужно видеть страницу глазами пользователя из конкретного штата или страны; агрессивный VPN-фильтр ломает именно это.
- Мультиаккаунтинг и SMM. Платформы и без новых законов трактуют признак «прокси» как рисковый сигнал при регистрации и входе.
- Обычные пользователи корпоративных туннелей. Сотрудник, сидящий в рабочем VPN, для сайта выглядит так же, как человек, скрывающий локацию.
Что это значит для выбора типа прокси
Главный практический вывод: разрыв между инфраструктурными и абонентскими адресами будет только расти, и определяется он не качеством трафика, а происхождением IP.
Датацентровые прокси попадают в списки первыми и почти автоматически: их ASN публично известен, диапазоны опубликованы самими хостерами. Это по-прежнему самый быстрый и дешёвый вариант для площадок, которым безразличен тип адреса, — внутренние API, парсинг лояльных источников, нагрузочные тесты. Но использовать их там, где на входе стоит проверка на VPN, становится всё бессмысленнее.
Резидентные прокси идут через реальные абонентские линии домашних провайдеров: по ASN они принадлежат обычным ISP, и в категорию «известный VPN-адрес» такой трафик не попадает. Это делает их рабочим вариантом там, где ужесточается проверка происхождения IP.
Мобильные прокси опираются на пулы сотовых операторов, где за одним адресом естественным образом сидят десятки и сотни абонентов. Именно поэтому блокировать такие адреса площадкам дороже всего: цена ложного срабатывания измеряется не одним посетителем, а всем пулом.
При этом ни один тип адреса не отменяет остальных сигналов детекта — TLS-отпечаток, поведение браузера, согласованность заголовков и часового пояса. Смена IP решает ровно одну часть задачи; о том, как выглядит остальная, мы писали в разборе британских инициатив по ограничению VPN.
Куда движется картина за пределами США
Американская история — часть общего сдвига. Австралия запустила запрет соцсетей для детей до 16 лет 10 декабря 2025 года, Малайзия последовала 1 июня 2026-го, бразильская норма заработала в марте 2026-го, Турция в апреле 2026-го ограничила доступ для пользователей младше 15 лет. Европейская парламентская исследовательская служба зафиксировала заметный рост использования VPN для обхода возрастных проверок, и в Великобритании обсуждается идея ограничить доступ к самим VPN-сервисам возрастным цензом.
Общий вектор виден: сначала регуляторы требуют проверять возраст, затем обнаруживают, что проверку обходят сменой IP, и следующим шагом пытаются закрыть саму возможность смены IP. Юридический язык при этом всегда отстаёт от техники — «известный VPN-адрес» остаётся отсылкой к коммерческой базе данных, которую никто не обязан ни публиковать, ни оспаривать.
Вывод
Провал SCREEN Act 5 августа — это отсрочка по процедуре, а не отмена курса: билль набрал большинство голосов и не прошёл только из-за неявки. Реальный прецедент уже создан в Юте, где ответственность за пользователя за VPN лежит на сайте с 6 мая 2026 года, и логика этого закона толкает площадки к тотальной блокировке помеченных адресов.
Для тех, кто использует прокси в работе, вывод прикладной: инфраструктурные адреса дешевеют в цене и дорожают в рисках, а надёжность доступа всё сильнее зависит от того, откуда физически взят IP. Проверять стоит не заявленную скорость пула, а его происхождение и то, как он выглядит в базах IP-репутации, — потому что именно на них теперь ссылается закон.
