ProxynetProxynet

O que é reputação de IP e por que proxies são bloqueados

Publicado:

19 min de leitura

Acar Diveroli
Autor: Acar Diveroli
Grade em perspectiva afundando em um poço sob um bloco de IP; sondagens ao lado: armadilha de spam e lista de proxies

Você se conecta pela primeira vez por um proxy, abre uma loja online e recebe um CAPTCHA antes de a página inicial carregar. Você troca para um segundo endereço do mesmo provedor e o mesmo site abre sem perguntar nada. Nada no seu navegador ou na sua requisição mudou entre as duas tentativas. O que mudou foi o endereço e, mais exatamente, o que a internet lembra dele.

Neste artigo explicamos o que é reputação de IP, quais sinais ela pontua, quem mantém a pontuação e por que um endereço de proxy chega com um histórico que você não escreveu. Comparamos o risco de reputação das faixas residenciais, ISP, de data center e móveis, mostramos como uma pontuação se recupera, separamos o que você controla do que não controla e listamos as verificações que valem a pena antes de confiar em um endereço.

O que é reputação de IP?

Reputação de IP é um julgamento sobre um endereço, não sobre uma pessoa. Ela responde a uma pergunta que todo servidor de e-mail, CDN e página de pagamento faz milhares de vezes por minuto: dado o que sabemos sobre este endereço, quanto devemos confiar na próxima requisição que vier dele?

Esse conhecimento é montado a partir de observações. Alguém viu spam sair do endereço. Alguém o viu testar um formulário de login quatrocentas vezes em um minuto. Alguém descobriu que ele repassava o tráfego de qualquer um como proxy aberto. Alguém notou que ele pertence a uma empresa de hospedagem, e não a uma linha de banda larga doméstica. Cada observação sozinha é fraca; juntas, elas colocam o endereço em algum ponto entre "linha de consumo comum" e "fonte de abuso conhecida". Os serviços comerciais reduzem isso a um único número, que desmontamos em O que é IP fraud score e como ler a pontuação de risco; a maioria dos sistemas de reputação, porém, é primeiro listas e regras, e só depois um número.

Quem mantém a pontuação?

Não existe uma autoridade central. Quatro tipos de organização mantêm dados de reputação, e cada um responde a uma pergunta diferente.

  1. Listas de bloqueio baseadas em DNS (DNSBL). Um servidor de e-mail pergunta a uma zona DNS especial se um endereço está listado. A RFC 5782 padroniza o mecanismo: os octetos do endereço são invertidos, o domínio da lista é acrescentado, e uma resposta 127.0.0.x é lida como "listado". A Spamhaus afirma que sua SBL lista endereços vistos enviando spam, hospedando conteúdo malicioso ou sequestrando espaço IP, e que a zona é reconstruída a cada cinco minutos.
  2. Listas de política. Elas não registram nenhum mau comportamento. A Policy Block List da Spamhaus contém faixas de usuário final, na maioria clientes de banda larga, das quais e-mail nunca deveria ser enviado diretamente; os operadores de rede adicionam as próprias faixas. Um endereço pode estar na PBL sem ter feito nada de errado. É uma declaração sobre o tipo do endereço.
  3. Inteligência de IP comercial. Scamalytics, IPQualityScore, MaxMind minFraud e AbuseIPDB coletam denúncias de abuso dos sites de seus clientes, acrescentam dados de tipo de rede e vendem o resultado como pontuação ou conjunto de sinalizadores para páginas de pagamento e cadastro.
  4. Plataformas de CDN e gestão de bots. A Cloudflare documenta seu bot score como um valor de 1 a 99, em que 1 significa que a requisição foi quase com certeza automatizada; ele é alimentado por heurísticas, aprendizado de máquina, detecções em JavaScript e uma lista de bots verificados. A reputação de IP é uma entrada entre muitas, e é por isso que um endereço limpo com um cliente suspeito ainda recebe um desafio.

As grandes plataformas mantêm versões privadas das quatro, e a única forma de conhecer o veredito delas é ser bloqueado.

O que os sistemas de reputação analisam?

Estes sinais aparecem, com nomes diferentes, na documentação de quase todo avaliador.

  1. Denúncias de abuso. Um site registra um chargeback, uma tentativa de credential stuffing ou uma execução de scraping que ignorou o robots.txt e denuncia o endereço de origem a um banco de dados compartilhado. As denúncias são a matéria-prima de toda pontuação comercial.
  2. Armadilhas de spam. Caixas de e-mail que nenhuma pessoa real usou, publicadas só onde coletores de endereços vão encontrá-las. Um único acerto pode listar um endereço no mesmo dia.
  3. Listas de comando e controle de botnets. Um endereço que algum dia foi controlador de máquinas infectadas continua suspeito muito depois de o malware sumir.
  4. Listas de proxies abertos e anonimizadores. Scanners testam se um endereço repassa tráfego arbitrário; saídas de VPN e Tor são sinalizadores à parte. Estar listado significa que o endereço não pode ser ligado a um único usuário, não que ele abusou de algo.
  5. ASN e tipo de rede. O registro diz se a rede proprietária é um ISP de consumo, uma operadora móvel, uma empresa de hospedagem ou uma corporação. Faixas de hospedagem começam em desvantagem porque pessoas reais não navegam a partir de servidores.
  6. Coerência da geolocalização. O país do endereço é comparado com o país de cobrança, o idioma e o fuso horário do navegador e o último login bem-sucedido. Uma divergência somada a um ASN de hospedagem é uma evidência forte.
  7. Velocidade. Quantas requisições, cadastros ou logins o endereço produziu no último minuto, na última hora e no último dia. É o único sinal que você mesmo gera, e o que com mais frequência transforma um endereço novo em ruim em uma única tarde.

Como um endereço de proxy herda um histórico

Nenhum desses sinais distingue a pessoa que usa um endereço hoje da pessoa que o usou na semana passada. Essa é toda a explicação de por que proxies são bloqueados.

Um endereço de data center é alugado e liberado o tempo todo; o cliente anterior a você pode ter rodado uma campanha de e-mail que caiu em armadilhas de spam, e a listagem sobrevive ao aluguel. Um endereço residencial gira entre assinantes por desenho; o modem que o tinha ontem pode ter feito parte de uma botnet. Um endereço móvel é compartilhado por centenas de aparelhos ao mesmo tempo por NAT de operadora, então um único celular infectado tinge a reputação de todos que estão atrás dele. Descrevemos esse compartilhamento em O que é CGNAT, como saber se você tem e como sair.

Os avaliadores ampliam o efeito de propósito: a Scamalytics afirma que aplica o que aprende sobre um endereço aos vizinhos dele na mesma sub-rede e ASN, de modo que um endereço limpo em um /24 sujo é culpado por associação até o bloco se acalmar. Quando você conecta um proxy, assume o passado dele. O que você faz a partir da primeira requisição é a outra entrada.

Por que faixas de data center pontuam pior que faixas de consumo

Clientes reais navegam da banda larga de casa, de redes de escritório e de celulares; quase ninguém lê uma página de produto a partir de uma máquina virtual. Então uma requisição vinda de um ASN de hospedagem já parte com baixa probabilidade de ter um humano atrás, antes de qualquer comportamento ser examinado. Faixas de hospedagem também são baratas e vendidas aos milhares, por isso a densidade de abuso denunciado nelas é de fato maior. Faixas de consumo estão presas a linhas físicas ou chips SIM e cheias de gente comum; um avaliador que as bloqueasse em massa deixaria os próprios clientes de fora. Dois mecanismos suavizam a reputação de consumo mesmo quando há abuso:

  • O histórico compartilhado é diluído. Atrás de um gateway CGNAT, um único mal-intencionado é diluído entre centenas de usuários normais. Um avaliador que vê compras comuns e uma rajada de abuso vindas do mesmo endereço costuma tratá-lo como conexão compartilhada; o IPQualityScore expõe esse julgamento como o sinalizador shared_connection.
  • Listas de política protegem em vez de punir. A PBL lista faixas de consumo porque são faixas de consumo. Um servidor de e-mail que recusa e-mail direto de um endereço da PBL está dizendo "envie pelo seu ISP", não "este endereço é ruim". Para tráfego web, a mesma classificação se lê como "usuário doméstico".

Endereços de data center não têm nenhuma das duas proteções: são de um único inquilino, então o abuso é atribuído exatamente àquele endereço, e nenhuma lista de política responde por eles como espaço de usuário final.

Risco de reputação por tipo de proxy

Aqui, risco significa a probabilidade de um endereço novo daquele tipo receber um desafio de um site que consulta reputação antes de você ter feito qualquer coisa.

ResidencialISP (residencial estático)Data centerMóvel
Tipo de ASN visto pelos avaliadoresISP de consumoISP de consumo, servidor em data centerHospedagem / nuvemOperadora móvel
Usuários atrás de um endereçoVários ao longo do tempoUmUmCentenas ao mesmo tempo (CGNAT)
Histórico herdadoPossível, diluído pela rotaçãoBaixo se o bloco é novoComum; aluguéis trocam de mãos rápidoDiluído pelo compartilhamento
Efeito de vizinhançaBaixoMédioAlto; /24 de hospedagem são pontuados juntosMuito baixo
Risco inicial típicoBaixoBaixo a médioMédio a altoO mais baixo
Indicado quandoRotação entre muitas sessõesUma identidade estável por contaAlto volume sem gestão de botsPlataformas com as verificações mais rígidas

A rede de Proxies residenciais da Proxynet é construída com endereços de ISPs de consumo; o Proxies ISP dá a você um endereço registrado como de consumo que fica com você; e o Proxies móveis sai por redes de operadora, incluindo operadoras da Türkiye, com sessões fixas de 1 a 60 minutos.

Como a reputação se recupera com o tempo

A reputação não é permanente, mas cada sistema esquece no próprio ritmo, e o calendário é definido pela lista, não por você.

  • Listas de política nunca expiram sozinhas. Uma entrada na PBL descreve a faixa e fica até o operador mudar a classificação. Você também não quer sair dela.
  • Listas baseadas em abuso decaem com o silêncio. A maioria das DNSBL remove um endereço automaticamente após um período sem novas denúncias, de um dia a algumas semanas dependendo da lista. A Spamhaus observa que só o operador de rede responsável pode pedir a remoção de uma entrada da SBL, que a remoção é sempre gratuita e que qualquer oferta de remoção mediante pagamento é golpe. A ordem de um pedido de remoção está em O que é uma lista negra de IP e como sair dela.
  • Pontuações comerciais são médias ponderadas. Uma rajada de abuso eleva a pontuação em horas; são necessárias semanas de tráfego limpo para as denúncias antigas envelhecerem.
  • Plataformas de gestão de bots têm memória curta para o IP e longa para o fingerprint. Um endereço deixa de receber desafios pouco depois de o tráfego automatizado parar; o fingerprint do cliente e os cookies que o marcaram ficam na memória por mais tempo.

Um endereço residencial ou móvel que se comportou mal se recupera sozinho quando gira para um usuário normal. Um endereço de data center que você mantém por meses só se recupera se você parar o comportamento que o listou. Um endereço ISP estático merece ser tratado como uma conta bancária: uma identidade, um ritmo, nenhum experimento.

O que você controla e o que não controla

Metade dos sinais foi decidida antes de você se conectar. A outra metade é sua a partir da primeira requisição.

Você não controla: o ASN e o tipo de rede do endereço; o histórico herdado do endereço e dos vizinhos do /24; quais listas um alvo consulta e onde define seus limites; por quanto tempo cada lista guarda um registro.

Você controla:

  • Método de autenticação. A autenticação com usuário e senha permite fixar uma sessão em uma saída com um parâmetro -session-…-ttl-…; a lista de permissão de IP (até 10 endereços no painel da Proxynet) prende o proxy a uma máquina cliente, então uma credencial vazada não consegue queimar sua reputação a partir de outro lugar.
  • Duração da sessão. Um fluxo de login ou um checkout espera o mesmo endereço do começo ao fim. Se você gira no meio da sessão, o site vê uma conta que pulou de país entre dois cliques.
  • Ritmo de requisições. Requisições espaçadas como as de uma pessoa lendo uma página mantêm limpo um endereço limpo; uma rajada de algumas centenas de requisições por minuto faz um endereço residencial receber desafio com a mesma certeza que um de data center.
  • Coerência de cabeçalhos e TLS. Uma requisição cujo User-Agent diz Chrome enquanto o handshake TLS parece o de uma biblioteca Python se contradiz, e os mecanismos pontuam a contradição, não o endereço. O lado do handshake está em O que é fingerprint TLS e como funciona o JA3?, e as verificações mais amplas do cliente em Como funciona a detecção de bots: a lógica anti-bot.
  • Respeitar as regras do alvo. O robots.txt, os limites de taxa publicados e as APIs oficiais existem para que o acesso automatizado não pareça abuso. Um crawler que os lê não gera as denúncias que alimentam as listas.

Como verificar um endereço antes de usar

  1. Resolva o ASN. Um whois no endereço, ou qualquer site de consulta de IP, mostra o proprietário e se o registro o marca como hospedagem, ISP ou móvel. Se um endereço "residencial" resolve para um provedor de nuvem, pare aí.
  2. Consulte as listas de bloqueio de e-mail. Um verificador multi-DNSBL, ou uma consulta DNS direta conforme a RFC 5782, mostra de uma vez o status em SBL, CSS e PBL. Uma entrada na PBL em um endereço residencial é normal; uma entrada na SBL não é.
  3. Leia uma pontuação comercial e depois os motivos. Os sinalizadores ao lado do número (proxy, VPN, hospedagem, abuso recente, conexão compartilhada) dizem qual sinal está disparando.
  4. Confira a geolocalização com o plano. Confirme que o endereço resolve para o país e a cidade que você escolheu e que o fuso horário do seu cliente bate.
  5. Envie uma requisição comum a um alvo neutro. Carregue uma página que use gestão de bots e veja se recebe conteúdo, um desafio em JavaScript ou uma página de bloqueio. Essa é a reputação inicial do endereço.
  6. Registre o resultado. Quando um alvo começar a desafiar você uma semana depois, a linha de base dirá se o endereço chegou ruim ou se você o deixou ruim.

Onde a reputação de IP decide o resultado

  • Extrair dados públicos em ritmo educado. A reputação decide se sua primeira requisição é atendida; o ritmo decide se a centésima é. O método completo está em Como fazer web scraping sem ser bloqueado.
  • Verificação de anúncios. Conferir se uma campanha aparece corretamente em uma cidade só funciona a partir de endereços que a plataforma de anúncios classifica ali como tráfego de consumo; um endereço de hospedagem recebe outra página ou nenhuma.
  • Gerenciar várias contas com permissão. Agências que operam contas de clientes precisam de um endereço estável e classificado como de consumo por conta: um endereço ISP estático, não um pool rotativo.
  • Testes de segurança dos seus próprios serviços. Ver sua página de login como um endereço de hospedagem, um de consumo e um móvel a veem mostra o que as suas próprias regras fazem com clientes reais; veja segurança de dados.

Erros comuns

  • Julgar um endereço por uma única pontuação. Uma pontuação alta sem motivos listados é ruído; dois serviços concordando em "abuso recente" é sinal.
  • Girar dentro de uma sessão. Toda troca de endereço durante um login ou checkout parece conta compartilhada ou roubada.
  • Queimar um endereço limpo com velocidade. Um endereço residencial novo está no melhor momento no primeiro dia. Quatrocentas requisições por minuto acabam com isso antes do almoço.
  • Cliente e endereço que não batem. Uma saída móvel da Türkiye com um navegador em en-US e fuso horário do Pacífico se contradiz em três lugares.
  • Pagar para sair de uma lista. Nenhuma lista séria cobra pela remoção; a Spamhaus diz isso explicitamente. Um endereço que precisa de remoção paga é um endereço para devolver.

Guia de decisão

NecessidadeRecomendação
Muitas sessões curtas em muitos alvos, só dados públicosProxies residenciais com rotação por requisição ou sessões fixas curtas
Uma conta que precisa parecer sempre a mesma pessoaProxies ISP, um endereço por conta, sem outro tráfego nele
Plataforma com as verificações de cadastro e login mais rígidasProxies móveis com uma sessão fixa cobrindo o fluxo inteiro
Leituras em alto volume em um alvo sem gestão de botsEndereços de data center, com limites de ritmo tirados das regras publicadas do alvo
O endereço continua recebendo desafios mesmo com pontuação limpaCorrija primeiro o fingerprint do cliente e os cabeçalhos; a saída raramente é a causa
O endereço está em uma lista de abusoPare o tráfego; peça a remoção pelo operador se ele for seu, senão devolva-o

Perguntas frequentes

Reputação de IP é a mesma coisa que IP fraud score?

Não. Um fraud score é um produto construído sobre dados de reputação: um serviço comercial reduz denúncias de abuso, tipo de rede e sinalizadores de anonimizador a um único número para páginas de pagamento e cadastro. Reputação de IP é a ideia mais ampla e inclui listas que nunca produzem um número, como as listas de bloqueio DNS e as listas de política, e os julgamentos privados de CDNs e plataformas.

Por que um endereço de proxy novinho já tem reputação ruim?

Porque o endereço não é novo; só o seu aluguel é. O comportamento do titular anterior, os endereços vizinhos no bloco e o tipo de rede foram registrados antes de você se conectar. Endereços de data center herdam mais, porque são de um único inquilino; endereços residenciais e móveis herdam menos, porque o compartilhamento e a rotação diluem o histórico de qualquer usuário.

Quanto tempo leva para a reputação de um IP se recuperar?

Depende da lista. Entradas automáticas de DNSBL costumam expirar após um período sem novas denúncias, de cerca de um dia a algumas semanas. Pontuações comerciais caem ao longo de semanas de tráfego limpo. Sistemas de gestão de bots param de desafiar um endereço pouco depois de o tráfego automatizado parar. Entradas de listas de política não expiram, mas não são uma punição.

Posso melhorar a reputação de um endereço que alugo?

Você pode parar de piorá-la, o que com o tempo dá no mesmo: ritmo humano, sessões coerentes, um fingerprint de cliente que combine com o endereço, nenhuma tarefa alheia pela mesma saída. Se o endereço está listado por causa de um titular anterior, só o operador de rede pode pedir a remoção, então peça outro endereço ao seu provedor.

Proxies residenciais chegam a ser bloqueados?

Sim. Um endereço residencial protege você da desvantagem do tipo de rede, não do seu próprio comportamento. Velocidade alta, rotação no meio da sessão e um fingerprint de cliente contraditório fazem com que ele receba desafios como qualquer outro endereço. O que o residencial dá a você é um ponto de partida limpo e uma recuperação mais rápida quando o comportamento para.

Um proxy com boa reputação serve para escapar da detecção?

Não. Sistemas de reputação existem para manter o abuso fora das redes, e um proxy não muda as regras do site que você visita. Usos legítimos, como ler dados públicos em ritmo educado, verificar anúncios a partir da localização de um usuário real ou operar contas de clientes com a permissão deles, funcionam com um endereço de boa reputação porque parecem o que são: tráfego comum. Qualquer coisa que precise se esconder das regras de um site está fora do que um provedor de proxies pode ou deve ajudar a fazer.

Em resumo

Reputação de IP é a memória que a internet guarda de um endereço: as denúncias de abuso, os acertos em armadilhas, as entradas em listas e os registros de tipo de rede que chegaram antes de você, mais os sinais de velocidade e coerência que você acrescenta a partir da primeira requisição. Faixas de data center começam atrás porque são espaço de hospedagem de um único inquilino; faixas residenciais, ISP e móveis começam na frente porque são espaço de consumo. Você não pode mudar o passado de um endereço; pode mudar o futuro dele com autenticação, duração de sessão, ritmo de requisições e um cliente coerente consigo mesmo. Verifique um endereço antes de depender dele e escolha o tipo de rede que combina com a tarefa na visão geral de produtos da Proxynet.