Nghi lễ này quen thuộc với bất kỳ ai làm việc với proxy: nhận địa chỉ — chạy qua MXToolbox, IPQualityScore, Scamalytics, Spamhaus. Những dấu tích màu xanh có nghĩa là "sạch, có thể làm việc", còn màu đỏ — "bẩn, cần thay thế từ nhà cung cấp". Vấn đề là những công cụ này hầu như không đo lường điều mà chúng được khởi chạy. Vào tháng 5 năm 2026, điều này cuối cùng đã được đo lường trên một mẫu lớn, và bức tranh trở nên thú vị hơn nhiều so với những gì chúng ta thường thấy.
Kiểm tra một nghìn địa chỉ cư trú đã cho thấy điều gì
Vào ngày 7 tháng 5 năm 2026, đội ngũ Databay đã công bố kết quả đo lường: 1000 quan sát về các tuyến đường từ 25 ASN cư trú đã được công bố, trong đó có 624 bản ghi IPv4 (ở cấp độ tiền tố /24) và 376 bản ghi IPv6 (/48), tổng cộng 981 tuyến đường duy nhất. Các địa chỉ đầy đủ không được công bố công khai. Mỗi bản ghi đã được chạy qua sáu nguồn uy tín miễn phí. Kết quả:
- 501 trong số 624 dòng IPv4 (80,3%) đã nhận được nhãn từ ít nhất một DNSBL: 494 — từ tập hợp Spamhaus ZEN, 7 — từ DroneBL;
- Spamhaus DROP — không có sự trùng khớp cho tất cả các dòng và tất cả các ASN đã công bố;
- danh sách nút ra của Tor — không có sự trùng khớp;
- cf.threat_score của Cloudflare — không có trên tất cả 1000 lần đo;
- cf_client_bot — false trên tất cả các dòng mà không có ngoại lệ;
- ASN đã công bố trùng với ASN quan sát được trong 968 trường hợp (96,8%), quốc gia đã công bố — trong 998 (99,8%);
- bốn cột làm giàu hoàn toàn trống rỗng: loại proxy theo ip2location, độ tin cậy AbuseIPDB, cờ hosting từ ipinfo và lớp GreyNoise.
Nếu đọc bảng này như một "đánh giá độ sạch", thì thật vô nghĩa. Tám địa chỉ trong mười dường như nằm trong danh sách đen — nhưng không có địa chỉ nào nằm trong danh sách cơ sở hạ tầng thực sự nguy hiểm, và nền tảng chống bot lớn nhất trên internet đánh giá mối đe dọa của chúng là bằng không. Không có mâu thuẫn ở đây. Con số đầu tiên và thứ hai chỉ đo lường những điều khác nhau, và không cái nào trong số đó trả lời câu hỏi "liệu tôi có thể vào trang web mục tiêu hay không".
Tại sao 80% trong danh sách đen không liên quan đến bạn
ZEN không phải là một danh sách riêng biệt, mà là một tập hợp: nó bao gồm SBL, SBLCSS, XBL và PBL. Viết tắt cuối cùng giải thích toàn bộ mảng nhãn. PBL được giải thích là Policy Block List, và Spamhaus mô tả nó như một tập hợp các dải địa chỉ người dùng cuối, từ đó email không nên được gửi trực tiếp đến máy chủ email cuối cùng. Cách diễn đạt trong tài liệu là rất rõ ràng: các địa chỉ trong tập hợp này không nhất thiết phải xấu — chỉ đơn giản là không nên gửi email trực tiếp từ chúng. Một phần lớn các dải này được các nhà cung cấp internet tự đưa vào thông qua các tài khoản ISP của riêng họ, và có các mã phản hồi riêng cho điều này: 127.0.0.10 cho các bản ghi được Spamhaus đưa vào và 127.0.0.11 cho các bản ghi được nhà cung cấp đưa vào.
Internet gia đình rơi vào mô tả này theo định nghĩa. Địa chỉ nhà của bạn gần như chắc chắn nằm trong PBL ngay bây giờ — và điều này là chính xác, đó là điều đã được lên kế hoạch. Proxy cư trú chính là internet gia đình của một thuê bao khác. Do đó, việc một khối lượng lớn như vậy lọt vào ZEN không phải là dấu hiệu của một khiếm khuyết, mà, đúng hơn, là sự xác nhận gián tiếp rằng các địa chỉ thực sự là cư trú, chứ không phải là từ các trung tâm dữ liệu với chữ ký đẹp.
Trong nghiên cứu, một chi tiết quan trọng đã được đề cập một cách trung thực: việc xuất dữ liệu không công bố bất kỳ phản hồi DNS thô nào, cũng như mã của các vùng con riêng lẻ của Spamhaus. Điều này có nghĩa là không thể xác định được chính sách có hoạt động hay không. Cũng giống như sự mù lòa của bất kỳ công cụ kiểm tra công khai nào, mà chỉ cho bạn một dòng đỏ duy nhất "Listed in Spamhaus" mà không có giải thích về vùng con. Các tác giả đưa ra kết luận một cách rõ ràng: nhãn DNSBL không phải là một điểm số uy tín web chung, ZEN phản ánh các danh sách email và logic của chính sách SMTP, và việc xếp hạng ASN theo các trường như vậy có nghĩa là xây dựng một bảng xếp hạng mà không có biến mục tiêu có thể bảo vệ.
Tiêu chí thực tiễn rất đơn giản. Nếu bạn gửi email trực tiếp qua SMTP — PBL là hoàn toàn có thật đối với bạn và bạn cần phải xem xét. Nếu bạn phân tích danh bạ, quản lý tài khoản, thu thập giá cả, làm việc qua trình duyệt — các danh sách email không liên quan gì đến nhiệm vụ của bạn.
Không có dữ liệu từ Cloudflare — đó là "không có dữ liệu", không phải "an toàn"
Một cạm bẫy riêng biệt là trường cf.threat_score, mà vẫn xuất hiện trong hàng chục "kiểm tra ẩn danh". Trong đo lường, nó đã trả về số không cho tất cả các bản ghi mà không có ngoại lệ, và các tác giả đã chỉ ra rõ ràng: trường này giờ đây luôn là số không, không thể xếp hạng các tuyến đường theo nó. Đây không phải là đánh giá "mối đe dọa không tồn tại", mà thực tế là một chỉ số đã bị loại bỏ khỏi hoạt động. Widget, mà cho bạn số không màu xanh, thực sự cho thấy sự trống rỗng.
Trường hợp tương tự thứ hai — cf_client_bot=false trên tất cả các dòng. Giá trị này chỉ có nghĩa là lưu lượng không được nhận diện qua trường của các bot đã biết, nơi mà các crawler đã được xác minh như của các công cụ tìm kiếm sẽ rơi vào. Đây không phải là xác nhận về nguồn gốc con người của yêu cầu. Việc thay thế "không có tín hiệu" bằng "tín hiệu tích cực" là lỗi đọc báo cáo phổ biến nhất, và chính trên điều này mà sự tự tin sai lầm được xây dựng trước khi bị chặn lần đầu tiên.
Quyết định thực tế về bạn mà các nền tảng chống bot hiện đại đưa ra không dựa trên một dòng trong cơ sở dữ liệu, mà dựa trên sự kết hợp của các lớp: dấu vân tay TLS và HTTP của khách hàng, tính nhất quán của các tiêu đề, hành vi trong phiên, lịch sử của một định danh cụ thể. Cách mà các lớp này được cấu trúc và khác nhau giữa các nhà cung cấp khác nhau, chúng tôi đã phân tích chi tiết trong so sánh Cloudflare, DataDome, Akamai và Kasada. IP ở đó — chỉ là một lối vào trong nhiều lối vào, và không phải là lối vào quan trọng nhất.
Địa chỉ cư trú về nguyên tắc không thể có uy tín ổn định
Có một lý do cấu trúc mà chính ý tưởng "IP cư trú sạch" không hoạt động. Trong ghi chú nghiên cứu của Cloud Security Alliance từ ngày 13 tháng 8 năm 2026, nó được mô tả như một điểm mù về phân bổ: cùng một địa chỉ nhà trong một kết nối mang lưu lượng thông thường của gia đình, và trong kết nối tiếp theo — một nỗ lực xâm nhập tài khoản của người khác, được định tuyến qua cùng một thiết bị. Các công cụ biên giới, dựa vào địa chỉ, không thể phân biệt hai trường hợp này về nguyên tắc.
Quy mô của hiện tượng trong ghi chú đó được củng cố bởi các con số: trong nhóm NetNut đã có ít nhất hai triệu thiết bị trên toàn thế giới; Nhóm Tình báo Đe dọa của Google trong một tuần vào tháng 6 năm 2026 đã quan sát thấy 316 cụm mối đe dọa khác nhau, hoạt động qua các nút ra được cho là của NetNut; trong gian lận quảng cáo Fengwo có khoảng 38.000 thiết bị độc nhất với doanh thu khoảng 1,25 đô la mỗi thiết bị mỗi ngày; botnet JDY đã tăng từ khoảng 650 thiết bị bị nhiễm vào tháng 1 năm 2024 lên hơn 1500 vào tháng 6 năm 2026.
Điều này đã kết thúc như thế nào cho thị trường, thì đã rõ: vào ngày 2 tháng 7 năm 2026, FBI cùng với Cục Điều tra Hình sự của Sở Thuế vụ Hoa Kỳ đã thu giữ hàng trăm miền của NetNut, và Nhóm Tình báo Đe dọa của Google đã công bố lý do kỹ thuật, liên kết một phần của khối nút ra với botnet Popa. Chủ sở hữu dịch vụ, công ty công khai Alarum Technologies, đã phản đối các cáo buộc. Điều này không phải là về một dịch vụ bên lề, mà là một trong những người chơi nổi bật trên thị trường cư trú.
Kết luận của CSA cho bên bảo vệ là — chuyển từ uy tín IP và địa lý sang phát hiện hành vi bất thường. Hãy chú ý đến sự đối xứng: những người chặn bạn đã công khai thừa nhận địa chỉ là một đơn vị không đáng tin cậy. Thật kỳ lạ khi vào lúc này lại xây dựng chiến lược mua sắm của riêng bạn dựa trên nó.
Những gì mà các công cụ kiểm tra vẫn đo lường một cách có ý nghĩa
Không cần phải loại bỏ chúng — cần phải hiểu vùng áp dụng:
- Loại ASN và cờ hosting. Tín hiệu có ý nghĩa nhất: nguồn gốc từ trung tâm dữ liệu thực sự có thể thấy và thực sự ảnh hưởng đến quyết định của trang web. Lưu ý rằng trong tập hợp đã phân tích, các cột ipinfo_hosting và ip2location_proxy_type đã hoàn toàn trống, nghĩa là ngay cả phần này cũng không phải lúc nào miễn phí cũng cung cấp.
- Sự phù hợp giữa địa lý và ASN đã công bố và thực tế. Đây là một giá trị hoàn toàn có thể kiểm tra: trong đo lường, ASN đã trùng khớp trong 96,8% trường hợp, quốc gia — trong 99,8%. Nếu khối của bạn có sự khác biệt rõ rệt hơn, đó là một cuộc trò chuyện cụ thể với nhà cung cấp, chứ không phải là "bẩn" trừu tượng.
- DNSBL cho email. Chỉ dành cho các nhiệm vụ email và chỉ với giải thích về vùng con.
- DROP và ASN-DROP. Danh sách hẹp thực sự của cơ sở hạ tầng nguy hiểm. Không có sự trùng khớp nào trên ASN cư trú ở đây — là một tiêu chuẩn mong đợi, chứ không phải là công lao của nhà cung cấp.
Cơ chế kiểm tra và phân tích các trường hợp mà địa chỉ đã thực sự lọt vào nơi không nên, được mô tả trong một tài liệu riêng về kiểm tra IP theo danh sách đen. Điều quan trọng hơn ở đây — là thay thế quy trình này bằng một tiêu chí chính.
Những gì cần đo lường thay vì uy tín
- Tỷ lệ phản hồi thành công trên mục tiêu cụ thể của bạn. Không phải "độ sạch" trong chân không, mà là kết quả: 100–200 yêu cầu đến miền mà bạn đang mua proxy, với khách hàng thực tế của bạn và các tiêu đề của bạn. Cùng một khối có thể dễ dàng cho 98% trên một trang web và 40% trên một trang khác.
- Chi phí cho một bản ghi thành công, không phải giá cho một gigabyte. Khối với "uy tín kém" và tỷ lệ thành công cao rẻ hơn so với khối lý tưởng theo các công cụ kiểm tra, mà gặp phải các thách thức. Cách tính chỉ số này đã được phân tích trong tài liệu về tại sao giá cho một gigabyte gây nhầm lẫn.
- Phân tách các lớp khi phân tích việc bị chặn. Thay đổi IP khi khách hàng không thay đổi — nếu hành vi không thay đổi, vấn đề không phải ở địa chỉ. Thay đổi khách hàng hoặc hồ sơ trình duyệt khi cùng một IP — nếu việc chặn biến mất, thì dấu vân tay là nguyên nhân. Đây là một kiểm tra năm phút, tiết kiệm hàng tuần tranh cãi với nhà cung cấp.
- Thời gian sống của phiên. Đối với các tài khoản, điều quan trọng không phải là "độ sạch", mà là bao nhiêu phút hoặc giờ phiên dính giữ được và tần suất địa chỉ thay đổi không theo kế hoạch. Việc ngắt giữa chừng trong quá trình xác thực có giá trị hơn bất kỳ nhãn nào trong cơ sở dữ liệu.
- Tính nhất quán của địa lý và ASN trong mẫu. Lấy không chỉ một địa chỉ, mà là hàng trăm, và so sánh những gì đã công bố với những gì quan sát được — như đã được thực hiện trong nghiên cứu đã phân tích.
- Nhật ký từ chối của riêng bạn theo mục tiêu. Mã phản hồi, loại thách thức, thời gian đến lần chặn đầu tiên. Sau hai tuần, nhật ký như vậy sẽ cho biết nhiều hơn về khối hơn tất cả sáu cơ sở dữ liệu công khai cộng lại.
Điều này có nghĩa là gì khi chọn proxy
Câu hỏi "hãy cho tôi các IP sạch" được đặt ra không chính xác: địa chỉ cư trú là một tài nguyên chung, lịch sử của nó được viết bởi tất cả những ai đã đi qua nó, và độ sạch của ngày hôm qua không nói lên điều gì về ngày mai. Những câu hỏi có ý nghĩa đối với nhà cung cấp sẽ nghe như sau: tỷ lệ phản hồi thành công trên loại mục tiêu của tôi là bao nhiêu, tính nhất quán của địa lý và ASN trong mẫu là như thế nào, phiên dính giữ được bao lâu, điều gì xảy ra với địa chỉ khi bị ngắt. Có những câu trả lời có thể kiểm tra cho những câu hỏi này, và có thể kiểm tra chúng trong một ngày thử nghiệm.
Đó là lý do tại sao chúng tôi đề xuất đánh giá proxy cư trú không chỉ dựa trên ảnh chụp màn hình từ công cụ kiểm tra, mà dựa trên kết quả cho nhiệm vụ của bạn — với việc thanh toán theo lưu lượng, không có phí thuê bao và có khả năng thử nghiệm khối lượng nhỏ trước khi mua sắm nghiêm túc.
Tóm tắt
Tám trong số mười địa chỉ cư trú được đánh dấu DNSBL — và điều này là bình thường, vì chúng được đánh dấu bởi chính sách email, không phải là mối đe dọa. Số không từ Cloudflare có nghĩa là không có dữ liệu, không phải là an toàn. IP gia đình về mặt vật lý không thể có uy tín ổn định, khi lưu lượng của gia đình và botnet của người khác cùng đi qua nó, và bên bảo vệ đã thừa nhận điều này, chuyển sang phân tích hành vi. Chỉ số duy nhất thực sự dự đoán công việc của bạn là tỷ lệ phản hồi thành công trên mục tiêu của bạn, được bạn đo lường. Tất cả những điều khác chỉ là vệ sinh, không phải là chiến lược.
