指南

住宅代理:你的 IP 黑名单为什么不再管用

这项已经白菜化的服务,把攻击者的流量变成了普通家庭流量——这些地址从哪来,为什么封禁它们是个陷阱,以及该改为评估什么。

变了什么,在什么时候

在互联网的绝大部分历史里,敌意自动化很容易定位。它来自数据中心。地址属于主机商,自治系统一查就有,封掉整个段也不会有任何代价,因为那里不住客户。

这个经验法则已经死了,而它死于商业,不是死于技术。住宅代理网络如今按流量计费出售数百万个普通家庭和移动宽带地址的接入权,配自助面板,每个请求都能换一个出口。

结果是,攻击者的流量现在来自与你的客户完全相同的地址空间。不是相似的空间——是同一个空间,常常是同一家运营商,有时甚至是同一座城市。

任何建立在「这个地址本身是否可疑」之上的控制手段,现在都有了一个漏报问题,而它不是靠改进名单能修好的。

这些地址从哪来

这一点很重要,因为它决定了你能安全地做什么。

有些是同意过的。用户装了一个免费 VPN、一个浏览器扩展或一款手游,其条款里某处写明闲置带宽会被转售。他同意了——在律师使用这个词的意义上。

有些勉强算同意。SDK 被打包进用户确实想要的应用里,披露文字写得在形式上存在、在实际上无人阅读。

有些根本没有同意。被入侵的路由器、物联网设备和被恶意软件拉进代理网络的手机,其机主完全不知道自己的宽带正在被转售。

所以住宅代理地址背后通常是一个并没有攻击你的真人,而且往往并不知道自己的线路正在被使用。这正是封禁地址属于错误做法的全部理由。

为什么买一份代理名单解决不了

显而易见的答案是买一份已知住宅代理地址的数据源并封禁它们。它会因为四个相互叠加的原因而失败。

池子轮换得比名单更新更快。一个地址在池中只存在一次会话的时间,之后就不在了。等数据源把它收录进去时,它可能已经重新变回某个家庭的普通宽带。

名单朝着伤人的方向过期。对一个回收地址的误判会拦下真实客户,而你不会知道:结不了账的人不会提交缺陷报告,他们只会离开。

覆盖率只是一小部分。对池子规模的估计动辄数千万个地址。没有哪个数据源囊括全部,而它囊括的那些,恰恰是最容易找到的那些。

而且你回答的仍然不是那个问题。「这个地址在不在代理池里」与「这次会话是否自动化」并不相同,而你真正想知道的只有后者。用隐私 VPN 的记者和用住宅代理的爬虫可以共用一个地址;其中一个应该被放行。

在这场变化中幸存下来的是什么

一切描述会话而非地址的东西。

传输层指纹。代理转发的是字节,它不会重写 TLS 握手。是哪个客户端建立的连接,它就仍然宣告自己那套有序的密码套件、扩展和曲线——即 JA3 或 JA3N 哈希。住宅地址背后的爬虫库看起来仍然是爬虫库,而要在这里冒充真实浏览器,意味着复刻一整套加密栈,而不是改一个请求头。

行为。一个会话在填表时没有敲键盘的节奏,焦点的移动不是人手会产生的样子,或者提交得比人可能读完页面还快,那么无论它借用了谁家的宽带,它都是自动化的。

按账号而非按地址的频率。撞库的信号从来不是「一个地址发来很多次尝试」——自从轮换变便宜那天起,这就不再成立了。信号是「对四百个账号各试一次」,而只有当某个东西在为行为体评分、而不是在按地址数请求时,它才可见。

自洽性。一个自称 iOS 上的 Safari、却出示了任何 iOS 版本都不会产生的 TLS 指纹的客户端,已经自相矛盾,而代理在这件事上帮不了它。

值得保留的信誉机制

这场变化并没有让地址信誉变得无用——只是必须正确地加权。

按地址的共享程度加权。解析到住宅运营商或移动网络的地址很可能是共享的,一次糟糕的会话对它信誉的影响,应当远小于同样的会话来自独享数据中心主机时的影响。在这里搞错,正是「因为某人网络里的一个人跑了爬虫就封掉整家公司」的由来。

让它衰减。轮换池上的信誉必须快速老化,否则你是在为上个月的租客惩罚这个地址下个月的主人。

首次接触时优先使用跨站点信号。一个地址第一次出现在你这里时,你没有任何历史。如果它昨夜在别人的登录页上跑过一份凭据清单,那是值得知道的——而且这是在最初那一个请求上唯一能帮上忙的东西。

保留人工否决权。无论评分怎么说,你都需要一份能压过它的放行名单,而且需要真的去维护它。

Karma 处在什么位置

Karma 评估的是会话——行为信号与 TLS/HTTP2 指纹——并把地址信誉当作加权输入,而不是答案本身。看起来像共享的地址就按共享处理,信誉也会衰减。

可选加入的共享池覆盖首次接触的情形:一个在别的账号站点上表现得像机器人的地址,在抵达你这里之前就已经是已知的——而那正是站点自有黑名单无话可说的时刻。

免费的 Detect 套餐在关闭拦截的状态下运行这一切,让你在改动任何东西之前,先看清有多少流量来自住宅地址空间,以及判定对它们怎么说。

FAQ

什么是住宅代理?
一种通过普通家庭或移动宽带地址、而非数据中心来转发流量的服务。地址来自安装了免费 VPN 或内置 SDK 应用的用户,也来自被恶意软件在机主不知情的情况下拉入网络的设备。它们按流量出售,每个请求都会轮换。
住宅代理能封禁吗?
封禁这些地址在技术上可行,通常却是个错误。其背后一般是一个并没有攻击你的真人,而移动 CGNAT 可以把数万名用户放在单个地址后面。代理地址数据源还既不完整又已过期,于是你会在回收地址上误伤,同时依然漏掉池子的大部分。
怎样识别住宅 IP 上的机器人?
评估会话,而不是地址。代理只转发字节而不重写 TLS 握手,所以 JA3/JA3N 指纹仍会暴露是哪个库或哪个浏览器版本建立了连接。行为信号——填表节奏、焦点移动、提交速度——同样不受代理影响;而同一个行为体打向众多不同账号这件事,即便每个请求都来自新地址也依然可见。
我的 IP 黑名单为什么不再管用了?
因为敌意流量不再来自你可以安全封禁的地址空间。住宅代理池把它挪到了你客户所用的同一批运营商那里,于是建立在「这个段属于主机商」之上的名单已经无法区分二者。解决办法不是更好的名单,而是评估会话做了什么,只把地址当作加权输入。