Reputazione IP e Punteggio di Frode IPQualityScore: Guida Tecnica 2026

Una guida tecnica su come IPQualityScore costruisce il punteggio di frode 0-100, quali segnali rileva nei proxy, e perché i proxy residenziali superano i controlli dove i datacenter IP falliscono.

How IP Reputation and Fraud Scoring Work (IPQualityScore): Why Residential Proxies Pass Where Datacenter IPs Fail
In questo articolo

Hai mai lanciato uno scraper perfettamente costruito — header corretti, delay umani, rotazione IP — solo per vederti bloccare al primo tentativo? Il colpevole è quasi sempre la reputazione IP e il punteggio di frode IPQualityScore assegnato al tuo indirizzo di uscita. Capire come funzionano la reputazione IP e il punteggio di frode (IPQualityScore) è fondamentale per chi costruisce automazione legittima, monitoraggio SERP, ricerca di sicurezza autorizzata, o test di qualità su infrastrutture proxy proprie.

In questa guida analizziamo i segnali concreti che IPQS utilizza, dal classificatore ASN al fingerprinting TLS JA3/JA4, e spieghiamo perché un proxy residenziale con IP assegnato da un ISP domestico supera controlli dove un datacenter IP viene fermato in meno di 200 ms.

Come funzionano la reputazione IP e il punteggio di frode (IPQualityScore)

IPQualityScore è uno dei provider più diffusi di intelligence anti-frode e rilevamento proxy. Il suo API di proxy detection restituisce un punteggio di frode da 0 a 100 per ogni indirizzo IP, insieme a decine di segnali binari: proxy, vpn, tor, recent_abuse, bot_status, connection_type, e altri. Un punteggio di 0 significa "nessun rischio rilevato", 100 significa "frode quasi certa".

Il punteggio non è una singola metrica — è una combinazione ponderata di segnali che includono classificazione ASN, storico di abuso, honeypot e trappole, blacklist DNSBL, modelli di machine learning addestrati su pattern di traffico fraudolento, e live forensic checks in tempo reale. Ogni segnale contribuisce con un peso diverso, e i pesi cambiano dinamicamente in base al contesto (login, checkout, signup, API access).

Il contesto tecnico: perché esiste il problema

La frode online costa miliardi di dollari all'anno. Secondo i dati di DNSBL (Wikipedia), le blacklist DNS-based operano da decenni come prima linea di difesa, ma oggi non bastano più. I fraudster usano VPN, proxy datacenter, reti Tor, e sempre più spesso botnet residenziali per aggirare i controlli geografici e di rate limiting.

Le piattaforme rispondono con stack anti-frode multi-strato che combinano:

  • Reputazione IP: ASN, range, storico abuso, blacklist
  • Fingerprinting TLS: JA3/JA4 hash del ClientHello
  • Fingerprinting browser: canvas, WebGL, font, User-Agent consistency
  • Analisi comportamentale: velocità di compilazione form, pattern di navigazione, cadenza click
  • Device fingerprinting: cookie, localStorage, canvas hash persistenti

Il problema per chi fa automazione legittima è che molti di questi segnali sono correlati con l'uso di proxy, non causati da esso. Un IP datacenter ha un ASN di hosting — questo basta ad alzare il punteggio di frode anche se il traffico è perfettamente legittimo. Un IP residenziale assegnato da un ISP domestico non ha questo problema.

Come IPQS costruisce un punteggio di frode 0-100

Il punteggio IPQS è costruito su cinque categorie di segnali. Vediamole in dettaglio.

Honeypot e trappole

IPQS mantiene una rete di honeypot — indirizzi IP e endpoint che registrano ogni connessione in entrata. Se un IP contatta un honeypot, viene flaggato come potenzialmente compromesso o parte di una botnet. Questo è particolarmente efficace per rilevare botnet residenziali compromesse, dove dispositivi IoT o PC infetti fungono da proxy senza che il proprietario ne sia consapevole.

Classificazione ASN e range IP

Ogni IP appartiene a un Autonomous System (AS). IPQS classifica ogni AS in categorie:

  • ISP: provider di servizi internet domestici (es. Comcast, AT&T, Telecom Italia) — basso rischio
  • Hosting/Datacenter: AWS, Google Cloud, Hetzner, OVH — alto rischio per automazione
  • Mobile: operatori mobili (Verizon Wireless, Vodafone) — rischio medio-basso
  • Education/Government: università, enti pubblici — rischio variabile

Un IP nel range 49.x.x.x di China Telecom ha un profilo completamente diverso da un IP 35.x.x.x di Google Cloud. La classificazione ASN è spesso il segnale con il peso maggiore nel punteggio finale.

Blacklist e DNSBL

IPQS aggrega dati da decine di blacklist pubbliche e private, incluse Spamhaus, Barracuda, e SORBS. Se un IP appare in una o più blacklist negli ultimi 30 giorni, il segnale recent_abuse viene impostato a true e il punteggio aumenta significativamente. Le blacklist DNSBL tradizionali si basano su query DNS reverse — per esempio, per verificare se 1.2.3.4 è in Spamhaus, si query 4.3.2.1.zen.spamhaus.org e si controlla il record A restituito.

Machine learning

IPQS utilizza modelli ML addestrati su milioni di eventi di frode confermati. I modelli analizzano pattern come:

  • Volume di richieste per IP in finestre temporali specifiche (es. > 1500 richieste/minuto)
  • Distribuzione geografica delle richieste (un IP a Milano che fa richieste da Tokyo in 5 minuti)
  • Co-occorrenza con altri IP flaggati (reti di IP che si muovono insieme)
  • Correlazione tra User-Agent, ora del giorno, e pattern di traffico

Live forensic checks

In tempo reale, IPQS può eseguire controlli attivi sull'IP:

  • Port scan mirato: verifica porte comuni proxy (3128, 8080, 1080, 8888)
  • rDNS lookup: reverse DNS per verificare se il hostname rivela un provider proxy
  • Geolocation cross-check: confronta GeoIP database con timing RTT
  • VPN/Tor detection: confronto con liste note di exit node Tor e endpoint VPN commerciali

Segnali di rilevamento proxy: cosa cerca IPQS

Il rilevamento proxy IPQualityScore si basa su segnali specifici. Ecco i più importanti.

Tipo ASN: hosting vs ISP

Questo è il segnale più potente. Se l'ASN è classificato come hosting o datacenter, il flag proxy viene spesso impostato a true anche senza altri segnali. Provider come AWS (AS16509), Google Cloud (AS15169), Hetzner (AS24940) sono immediatamente riconoscibili.

Al contrario, un IP assegnato a Comcast Cable (AS7922) o Telecom Italia (AS3269) viene classificato come connection_type: "Residential" e riceve un punteggio base molto basso.

Porte aperte e rDNS

Se l'IP ha porte proxy standard aperte (3128, 8080, 1080, 8888) o se il rDNS restituisce hostname come proxy.provider.com o vpn-server01.datacenter.net, il punteggio sale. Un IP residenziale domestico tipicamente non ha porte pubbliche aperte e ha un rDNS generico come cpe-192-168-1-50.isp.com.

Geolocation mismatch

Se il GeoIP database colloca l'IP a Francoforte ma il RTT misurato suggerisce 200 ms da un target in Asia, IPQS può flaggare un mismatch. Questo è particolarmente rilevante per VPN commerciali dove l'IP di uscita è geograficamente diverso dall'utente reale.

JA3/JA4 e fingerprinting TLS

Il fingerprinting TLS è uno dei segnali più sofisticati. RFC 8446 (TLS 1.3) definisce il ClientHello, che contiene l'elenco delle cipher suite, estensioni, e curve ellittiche supportate. L'ordine e la combinazione di questi elementi creano un hash (JA3) o un formato strutturato (JA4) che identifica il client TLS.

Per esempio:

  • Chrome 120 su Windows produce un JA3 con cipher suites in ordine specifico: TLS_AES_256_GCM_SHA384, TLS_AES_128_GCM_SHA256, TLS_CHACHA20_POLY1305_SHA256
  • Python requests con urllib3 produce un JA3 diverso — cipher order di OpenSSL, che non matcha alcun browser reale
  • curl ha un JA3 ancora diverso, basato su GnuTLS o OpenSSL

I sistemi anti-bot confrontano il JA3 del client con il User-Agent dichiarato. Se il UA dice "Chrome" ma il JA3 corrisponde a Python urllib3, il punteggio di frode sale. Strumenti come curl-impersonate o librerie come tls-client tentano di replicare il JA3 dei browser, ma è una corsa agli armamenti continua.

Canvas fingerprinting e segnali JavaScript

Oltre al TLS, i sistemi anti-frode usano JavaScript per fingerprinting del browser:

  • Canvas fingerprint: rendering di un'immagine su canvas produce hash univoco per combinazione GPU+driver+browser
  • WebGL renderer: stringa come ANGLE (NVIDIA, NVIDIA GeForce RTX 3060) — se manca o è generica, sospetto
  • navigator.webdriver: true in Selenium/Puppeteer non patchato — flag immediato
  • Font enumeration: lista font installati — headless browser hanno font di sistema minimale
  • Screen resolution + colorDepth: valori non standard o mancanti

Questi segnali sono complementari alla reputazione IP: anche con un IP residenziale perfetto, un fingerprint browser incoerente può far alzare il punteggio.

Perché le soglie matter: score >= 90 = blocco

IPQS raccomanda di bloccare o sfidare gli IP con punteggio >= 90. Ma la soglia dipende dal contesto:

EndpointSoglia consigliataAzione
Signup/registrazione>= 75Block o CAPTCHA challenge
Login>= 85Step-up authentication (2FA, email verify)
Checkout/pagamento>= 90Block + manual review
API access>= 70Rate limit aggressivo o block

Le piattaforme wire questo nei loro flow così:

  1. L'utente invia credenziali o inizia checkout
  2. Il backend query l'API IPQS con l'IP del client
  3. Se fraud_score >= threshold, l'azione viene bloccata o richiede verifica aggiuntiva
  4. Se fraud_score < threshold ma proxy == true, può essere richiesto step-up auth
  5. Tutti i risultati vengono loggati per analisi forense

Questo significa che un IP con score 85 può passare un login ma venire bloccato al checkout. Per chi fa scraping o automazione, è cruciale conoscere quale soglia il target applica — ma anche con score 0, fingerprint browser incoerenti possono comunque triggerare blocchi.

Perché i proxy residenziali passano

Il rilevamento proxy residenziali è il problema più difficile per i sistemi anti-frode. Ecco perché un proxy residenziale genuino supera i controlli:

SegnaleDatacenter IPResidential IPMobile IP
ASN typeHosting (alto rischio)ISP (basso rischio)Mobile carrier (basso-medio)
connection_type"Corporate"/"Hosting""Residential""Mobile"
rDNS patterncloud-provider.netcpe-xxx.isp.commobile-carrier.net
Porte aperteSpesso 22, 80, 443Nessuna pubblicaNessuna pubblica
GeolocationDatacenter locationCittà residenziale realeCell tower location
Fraud score tipico65-950-155-25
recent_abuseSpesso trueRaramente trueOccasionalmente true

Un IP residenziale assegnato da un ISP domestico ha:

  • ASN pulito: classificato come ISP, non hosting
  • Geolocation residenziale: città reale, non location datacenter
  • rDNS generico: hostname ISP standard, non proxy-related
  • Nessuna porta proxy aperta: il router domestico NAT-ta tutto
  • Storico abuso basso: l'IP non è stato usato per spam/frode massiva

Il punteggio di frode per un IP residenziale genuino è tipicamente 0-15. Questo è l'intero vantaggio: non c'è segnale che distingue il traffico del proxy residenziale dal traffico di un utente domestico reale, perché l'IP è lo stesso tipo di IP che un utente domestico userebbe.

I proxy mobili offrono vantaggi simili, con l'aggiunta che il carrier NAT può condividere lo stesso IP tra migliaia di dispositivi, rendendo il rate limiting per-IP quasi impossibile per il target.

Esempio pratico: query IPQS per un proxy residenziale ProxyHat vs datacenter

Vediamo un esempio concreto. Query l'API IPQS per due IP: uno di uscita da un proxy residenziale ProxyHat con geo-targeting US, e uno da un datacenter (es. AWS).

Step 1: ottenere l'IP di uscita ProxyHat

Prima facciamo una richiesta tramite ProxyHat per vedere quale IP di uscita ci viene assegnato:

import requests

# ProxyHat residential proxy - HTTP on port 8080
proxy_url = "http://user-country-US:PASSWORD@gate.proxyhat.com:8080"

# Get exit IP
resp = requests.get("https://api.ipify.org?format=json", proxies={"http": proxy_url, "https": proxy_url}, timeout=30)
exit_ip = resp.json()["ip"]
print(f"ProxyHat residential exit IP: {exit_ip}")

Step 2: query IPQS proxy detection API

Ora query l'API IPQS per entrambi gli IP e confrontiamo i risultati:

import requests
import json

IPQS_API_KEY = "YOUR_IPQS_KEY"

def check_ip_quality(ip: str) -> dict:
    """Query IPQS proxy detection API for a given IP."""
    url = f"https://www.ipqualityscore.com/api/json/ip/{IPQS_API_KEY}/{ip}"
    params = {
        "strictness": 1,
        "allow_public_access_points": "true",
        "fast": "true",
    }
    resp = requests.get(url, params=params, timeout=15)
    return resp.json()

# Get ProxyHat residential exit IP
proxy_url = "http://user-country-US:PASSWORD@gate.proxyhat.com:8080"
resp = requests.get("https://api.ipify.org?format=json",
                    proxies={"http": proxy_url, "https": proxy_url},
                    timeout=30)
residential_ip = resp.json()["ip"]

# A known datacenter IP for comparison (AWS us-east-1)
datacenter_ip = "54.144.1.10"

print("=== Residential Proxy (ProxyHat) ===")
res_result = check_ip_quality(residential_ip)
print(json.dumps(res_result, indent=2))

print("\n=== Datacenter IP (AWS) ===")
dc_result = check_ip_quality(datacenter_ip)
print(json.dumps(dc_result, indent=2))

# Summary comparison
print("\n=== Comparison ===")
print(f"Residential fraud_score: {res_result.get('fraud_score')}")
print(f"Residential proxy flag:  {res_result.get('proxy')}")
print(f"Residential connection:  {res_result.get('connection_type')}")
print(f"Residential ASN:         {res_result.get('ASN')}")
print()
print(f"Datacenter fraud_score:  {dc_result.get('fraud_score')}")
print(f"Datacenter proxy flag:   {dc_result.get('proxy')}")
print(f"Datacenter connection:   {dc_result.get('connection_type')}")
print(f"Datacenter ASN:          {dc_result.get('ASN')}")

Risultati attesi

Per il proxy residenziale ProxyHat, ci aspettiamo:

  • fraud_score: 0-20 (basso)
  • proxy: false o occasionalmente true con strictness alta
  • connection_type: "Residential"
  • recent_abuse: false
  • bot_status: false

Per l'IP datacenter AWS:

  • fraud_score: 65-95 (alto)
  • proxy: true
  • connection_type: "Corporate" o "Hosting"
  • recent_abuse: spesso true
  • bot_status: spesso true

Nota pratica: anche con un IP residenziale perfetto, se il tuo JA3 non matcha il browser dichiarato o se navigator.webdriver è true, il sistema anti-bot del target può comunque bloccarti. La reputazione IP è necessaria ma non sufficiente.

Errori comuni e casi limite

1. Confondere proxy VPN commerciali con proxy residenziali

Le VPN commerciali (NordVPN, ExpressVPN) usano IP datacenter. Anche se l'utente è "residenziale", l'IP di uscita è classificato come hosting. IPQS rileva questi IP come proxy/VPN con alta precisione.

2. Ignorare il parametro strictness

L'API IPQS accetta un parametro strictness da 0 a 3. Con strictness 0, anche un IP datacenter può ottenere score 50. Con strictness 3, lo stesso IP può ottenere score 90+. Conosci la strictness del tuo target prima di valutare la qualità del proxy.

3. Non ruotare sessioni sticky

Se usi rotazione per-request su un sito che applica rate limiting per IP, puoi ottenere 100 IP diversi in 10 secondi — ma ogni IP fa 1 richiesta. Se il target ha fingerprinting comportamentale, questo pattern (100 IP, 1 richiesta ciascuno, stesso UA, stesso JA3) è altamente sospetto. Per scraping SERP o monitoraggio prezzi, usa sessioni sticky di 10-30 minuti per simulare un utente reale.

# Sticky session con ProxyHat - stesso IP per 30 min
proxy_url = "http://user-country-US-session-mytask01:PASSWORD@gate.proxyhat.com:8080"

4. Dimenticare il fingerprinting browser

Un IP residenziale con score 0 non serve a nulla se usi Selenium non patchato con navigator.webdriver = true. Usa librerie come Playwright con stealth plugin, o browser patchati come undetected-chromedriver.

5. Non testare la qualità del proxy prima del deploy

Testa sempre i tuoi IP di uscita contro IPQS o servizi simili prima di lanciare automazione in produzione. Un pool proxy può degradarsi nel tempo se alcuni IP vengono flaggati per abuso.

Inquadramento etico e legale

La reputazione IP e il fraud scoring sono strumenti di difesa. Usarli per:

  • Testare la qualità della propria infrastruttura proxy — legittimo
  • Automazione autorizzata (scraping di dati pubblici, monitoraggio prezzi, SERP tracking) — legittimo con rispetto di robots.txt e ToS
  • Ricerca di sicurezza autorizzata (pentest con scope firmato) — legittimo
  • Payment fraud, account takeover, credential stuffing — illegale, mai

GDPR (UE): se raccogli dati personali via scraping, devi avere base legale e rispettare i diritti degli interessati. CFAA (USA): l'accesso non autorizzato a sistemi protetti è un reato federale. Anche se un sito è "pubblico", aggirare misure tecniche di accesso (come blocchi IP) può essere interpretato come violazione del CFAA in alcune giurisdizioni. Consulta un legale prima di deploy su larga scala.

Configurazione ProxyHat per score di frode minimi

Per mantenere il punteggio di frode più basso possibile con ProxyHat:

  1. Usa proxy residenziali per target con anti-fraud attivo (es. e-commerce, social media)
  2. Geo-targeta al paese del target per evitare mismatch di geolocalizzazione
  3. Usa sessioni sticky per simulare comportamento utente reale
  4. Limita la concorrenza per IP a 1-5 richieste simultanee
  5. Matcha il JA3 usando browser reali o librerie TLS-impersonate

Configurazione HTTP:

# HTTP residential - US exit
http://user-country-US:PASSWORD@gate.proxyhat.com:8080

# HTTP residential - German exit, Berlin
http://user-country-DE-city-berlin:PASSWORD@gate.proxyhat.com:8080

# HTTP residential - sticky session
http://user-country-US-session-abc123:PASSWORD@gate.proxyhat.com:8080

Configurazione SOCKS5:

# SOCKS5 residential - US exit
socks5://user-country-US:PASSWORD@gate.proxyhat.com:1080

Puoi esplorare le locazioni disponibili o consultare la documentazione ProxyHat per dettagli su geo-targeting e sessioni.

Per use case specifici come web scraping o SERP tracking, i proxy residenziali offrono il miglior rapporto tra score di frode e costo. Controlla i prezzi per confrontare piani residenziali, mobile e datacenter.

Punti chiave (Key Takeaways)

  • Il punteggio IPQS 0-100 è una combinazione ponderata di ASN, blacklist, honeypot, ML e live forensic checks. L'ASN type è il segnale con il peso maggiore.
  • La soglia di blocco raccomandata è score >= 90, ma signup e API usano soglie più basse (70-75). Conosci la soglia del tuo target.
  • I proxy residenziali passano perché hanno ASN ISP, connection_type "Residential", rDNS generico e nessuna porta proxy aperta — lo stesso profilo di un utente domestico reale.
  • I datacenter IP falliscono perché l'ASN hosting è immediatamente flaggato, con score tipici 65-95.
  • La reputazione IP è necessaria ma non sufficiente: JA3/JA4, canvas fingerprint e navigator.webdriver possono bloccarti anche con score 0.
  • Testa sempre i tuoi IP di uscita contro IPQS prima del deploy in produzione.
  • Usa l'automazione eticamente: testing autorizzato, scraping di dati pubblici con rispetto di ToS, mai payment fraud o CFAA violations.

FAQ

Cos'è il punteggio di frode IPQualityScore?

Il punteggio di frode IPQS è un valore da 0 a 100 che indica il livello di rischio di un indirizzo IP. È costruito combinando segnali come classificazione ASN, storico abuso, blacklist DNSBL, honeypot, machine learning e live forensic checks. Un punteggio di 0 significa nessun rischio, 90+ indica frode quasi certa. IPQS raccomanda di bloccare IP con score >= 90.

Perché il rilevamento proxy IPQualityScore importa per gli utenti di proxy?

Perché determina se il tuo traffico viene bloccato o meno. Se il tuo IP di uscita ha un punteggio alto, i siti possono bloccare login, checkout o signup. I proxy datacenter hanno tipicamente score 65-95 perché il loro ASN è classificato come hosting. I proxy residenziali hanno score 0-15 perché usano IP assegnati da ISP domestici, indistinguibili da utenti reali.

Quale tipo di proxy funziona meglio per superare il punteggio di frode IP?

I proxy residenziali sono i migliori per superare il fraud scoring, perché hanno ASN classificato come ISP, connection_type "Residential", rDNS generico e nessuna porta proxy aperta. I proxy mobili sono la seconda scelta, con carrier NAT che condivide IP tra migliaia di dispositivi. I proxy datacenter sono i peggiori per anti-fraud, con score tipici 65-95.

Come evitare blocchi quando si implementa automazione con proxy?

Usa proxy residenziali con geo-targeting al paese del target, sessioni sticky di 10-30 minuti per simulare utenti reali, e matcha il JA3 del browser dichiarato. Evita navigator.webdriver=true con stealth plugin, limita la concorrenza a 1-5 richieste per IP, e testa sempre i tuoi IP contro IPQS prima del deploy. Rispetta robots.txt e i ToS del target.

IPQS può rilevare i proxy residenziali?

IPQS può rilevare alcuni proxy residenziali compromessi (botnet IoT) tramite honeypot e pattern di traffico, ma non può distinguere un proxy residenziale genuino da un utente domestico reale basandosi solo sull'IP. L'ASN, il rDNS e il connection_type sono identici. La detection deve basarsi su segnali complementari come fingerprint browser, JA3 e analisi comportamentale.

Domande frequenti

Cos'è il punteggio di frode IPQualityScore?

Il punteggio di frode IPQS è un valore da 0 a 100 che indica il livello di rischio di un indirizzo IP. È costruito combinando segnali come classificazione ASN, storico abuso, blacklist DNSBL, honeypot, machine learning e live forensic checks. Un punteggio di 0 significa nessun rischio, 90+ indica frode quasi certa. IPQS raccomanda di bloccare IP con score >= 90.

Perché il rilevamento proxy IPQualityScore importa per gli utenti di proxy?

Perché determina se il tuo traffico viene bloccato o meno. Se il tuo IP di uscita ha un punteggio alto, i siti possono bloccare login, checkout o signup. I proxy datacenter hanno tipicamente score 65-95 perché il loro ASN è classificato come hosting. I proxy residenziali hanno score 0-15 perché usano IP assegnati da ISP domestici, indistinguibili da utenti reali.

Quale tipo di proxy funziona meglio per superare il punteggio di frode IP?

I proxy residenziali sono i migliori per superare il fraud scoring, perché hanno ASN classificato come ISP, connection_type 'Residential', rDNS generico e nessuna porta proxy aperta. I proxy mobili sono la seconda scelta, con carrier NAT che condivide IP tra migliaia di dispositivi. I proxy datacenter sono i peggiori per anti-fraud, con score tipici 65-95.

Come evitare blocchi quando si implementa automazione con proxy?

Usa proxy residenziali con geo-targeting al paese del target, sessioni sticky di 10-30 minuti per simulare utenti reali, e matcha il JA3 del browser dichiarato. Evita navigator.webdriver=true con stealth plugin, limita la concorrenza a 1-5 richieste per IP, e testa sempre i tuoi IP contro IPQS prima del deploy. Rispetta robots.txt e i ToS del target.

IPQS può rilevare i proxy residenziali?

IPQS può rilevare alcuni proxy residenziali compromessi (botnet IoT) tramite honeypot e pattern di traffico, ma non può distinguere un proxy residenziale genuino da un utente domestico reale basandosi solo sull'IP. L'ASN, il rDNS e il connection_type sono identici. La detection deve basarsi su segnali complementari come fingerprint browser, JA3 e analisi comportamentale.

Metti alla prova i tuoi proxy contro vere difese anti-bot

Verificatore di proxy gratuito — latenza, anonimato e segnali di blocco in un clic.

Fai un test gratuito
← Torna al Blog