IP-репутация и fraud-скоринг (IPQualityScore): как это работает в 2026 году
Если вы запускаете автоматизацию — скрапинг SERP, мониторинг цен, сбор данных для ИИ — вас встречает невидимый барьер: IP-репутация и fraud-скоринг. Сервисы вроде IPQualityScore (IPQS) присваивают каждому IP-адресу оценку от 0 до 100, и антифрод-системы по всему интернету используют эту оценку, чтобы решить, пустить вас или заблокировать. Дата-центральные прокси почти всегда получают высокий fraud-скор и блокируются. Резидентные прокси, назначенные настоящим ISP, — проходят. В этой статье мы разберём, почему это происходит, как именно строится fraud-скор, и покажем рабочий Python-код для проверки вашего собственного трафика.
Это руководство предназначено для инженеров антифрода, скрапинга и автоматизации, которые оценивают качество прокси. Мы не обсуждаем обход защиты для мошенничества — только легитимную автоматизацию, авторизованное тестирование и исследование безопасности.
Как строится fraud-скор 0–100
IPQualityScore и аналогичные сервисы (MaxMind, Spur, Scamalytics) строят оценку мошенничества из нескольких слоёв сигналов. Каждый слой добавляет вес к итоговому числу от 0 (чистый) до 100 (почти наверняка мошеннический). Вот как эти слои работают:
Honeypots и ловушки
Антифрод-провайдеры разворачивают тысячи honeypot-форм: поддельные страницы входа, фейковые чекауты, приманочные API-эндпоинты. Когда бот или мошенник атакует honeypot, его IP попадает в базу «недавних злоупотреблений». IPQS конкретно отслеживает recent abuse — атаки за последние 60 дней. Если ваш IP появился в honeypot-логах, fraud-скор автоматически возрастает.
Классификация ASN и диапазонов
Каждый IP принадлежит автономной системе (ASN). IPQS классифицирует ASN по типу владельца:
- ISP — обычные провайдеры (Comcast, AT&T, Deutsche Telekom). IP из этих диапазонов получают низкий базовый скор.
- Hosting / Datacenter — AWS, Google Cloud, DigitalOcean, OVH, Hetzner. IP из этих ASN автоматически получают повышенный скор.
- Mobile — T-Mobile, Vodafone, мобильные операторы. Обычно низкий скор, но с учётом эфемерности.
Это самый мощный одиночный сигнал. Если ваш IP принадлежит ASN, зарегистрированному как hosting provider, fraud-скор подскакивает на 30–50 пунктов ещё до любых других проверок. Подробнее о классификации ASN см. в RFC 1918 и связанной документации по приватным и специализированным диапазонам.
Чёрные списки
IPQS агрегирует данные из десятков публичных и приватных чёрных списков: Spamhaus, SURBL, собственные списки атак. Если IP присутствует в одном списке — это флаг. В трёх и более — почти автоматический скор 80+. Списки обновляются в реальном времени, поэтому IP, который был чистым вчера, может получить флаг сегодня.
Машинное обучение
Поверх правил и списков работает ML-модель, обученная на миллионах размеченных транзакций. Модель учитывает:
- Паттерны скорости запросов (scalable abuse detection).
- Корреляцию IP с известными ботнетами.
- Историческую активность в диапазоне /24.
- Вероятность того, что IP — часть пул прокси-провайдера.
ML-слой особенно эффективен для обнаружения «scalable abuse» — паттернов, где один IP или диапазон генерирует аномальное количество регистраций, входов или покупок за короткий период.
Живые forensic-проверки
IPQS выполняет активные проверки в реальном времени:
- Порт-сканирование: проверка открытых портов 80, 443, 1080, 3128, 8080 — типичных прокси-портов.
- rDNS (reverse DNS): PTR-запись, указывающая на «proxy», «vpn», «hosting», «server».
- Геолокация: сравнение заявленной страны с фактическим местоположением IP.
- Проверка Tor exit-нодов: сверка с актуальным списком Tor network.
Сигналы прокси-детекции: что именно видит IPQS
Когда вы запрашиваете Proxy Detection API от IPQualityScore, вы получаете JSON с десятками полей. Вот ключевые сигналы, которые определяют, будет ли ваш IP помечен как прокси/VPN/Tor:
| Сигнал | Что проверяется | Резидентный прокси | Дата-центральный прокси |
|---|---|---|---|
| ASN Type | Hosting vs ISP | ISP (чистый) | Hosting (флаг) |
| Proxy | Известный прокси-IP | false | true |
| VPN | Известный VPN-сервис | false | Зависит |
| Tor | Tor exit node | false | false |
| rDNS | PTR-запись | ISP-домен | Hosting-домен |
| Connection type | Residential / Corporate / Cellular / Datacenter | Residential | Datacenter |
| Recent abuse | Атаки за 60 дней | Обычно false | Часто true |
| Fraud score | Итоговая оценка 0–100 | 0–30 | 60–100 |
Тип ASN: главный сигнал
ASN-классификация — это сигнал с наибольшим весом. IPQS определяет, зарегистрирован ли ASN как интернет-провайдер (ISP) или как хостинг-провайдер. Это не тривиальная проверка: провайдеры вроде AWS, Google Cloud и Azure зарегистрированы в базах как hosting providers, и любой IP из их диапазонов получает флаг datacenter автоматически.
Открытые порты
IPQS сканирует порты 1080 (SOCKS5), 3128 (Squid), 8080 (HTTP proxy), 8443, 10000. Если на IP открыты прокси-порты — это сильный сигнал. Резидентные IP от настоящих ISP обычно не имеют открытых прокси-портов.
rDNS и геолокация
PTR-запись резидентного IP обычно содержит имя ISP: cpe-72-178-xx-xx.tx.res.rr.com (Charter Communications, Texas). PTR-запись дата-центрального IP: ec2-54-xxx-xx-xx.compute-1.amazonaws.com (AWS). Разница очевидна для любой антифрод-системы.
Геолокационное несоответствие — когда заявленная страна не совпадает с фактической — тоже учитывается. Если вы указываете username country-US, но IP фактически резолвится в другой стране, IPQS поднимет скор.
Тип соединения
IPQS возвращает поле connection_type со значениями: Residential, Corporate, Education, Mobile, Datacenter. Это отдельный сигнал от ASN — он определяется по комбинации rDNS, WHOIS и поведенческих паттернов.
История недавних злоупотреблений
Поле recent_abuse — булевый флаг, указывающий, был ли IP замечен в атаках за последние 60 дней. Дата-центральные IP часто разделяются между пользователями, поэтому один злоупотребляющий клиент может «отравить» весь диапазон для всех остальных.
Почему пороги критичны: как сайты используют fraud-скор
IPQS рекомендует блокировать IP с fraud-скором ≥ 75 для регистрации, ≥ 85 для входа и ≥ 90 для чекаута. Эти пороги настраиваются клиентами IPQS — но большинство использует дефолтные значения.
Практическое правило IPQS: fraud-скор ≥ 90 — почти гарантированный блок. Скор 75–89 — триггер для CAPTCHA или дополнительной проверки. Скор ниже 25 — считается чистым.
Типичная интеграция в e-commerce выглядит так:
- Регистрация: скор ≥ 75 → CAPTCHA, ≥ 90 → блок.
- Вход в аккаунт: скор ≥ 80 → step-up аутентификация (SMS/OTP).
- Чекаут: скор ≥ 85 → ручная проверка заказа, ≥ 95 → автоблок.
- API-доступ: скор ≥ 50 → rate limiting, ≥ 75 → блок токена.
Это означает, что для легитимной автоматизации вам нужен IP с fraud-скором ниже 25, желательно ниже 10. Дата-центральные IP редко опускаются ниже 50. Резидентные IP от качественных провайдеров стабильно показывают 0–15.
Почему резидентные прокси проходят детекцию
Резидентный прокси — это IP, назначенный настоящему домохозяйству настоящим ISP. Это не виртуальный сервер в дата-центре. Когда вы используете резидентный прокси через ProxyHat, ваш трафик выходит через IP, который:
- Принадлежит ISP-ASN — Comcast, AT&T, Deutsche Telekom, Vodafone. Не AWS, не Google Cloud.
- Имеет residential geolocation — город и штат совпадают с реальным адресом домохозяйства.
- Имеет чистую PTR-запись — домен ISP, а не хостинг-провайдера.
- Не имеет открытых прокси-портов — порты 1080, 3128, 8080 закрыты.
- Не имеет recent abuse — IP не был замечен в honeypot-атаках.
Результат: fraud-скор 0–15, connection_type = «Residential», proxy = false, VPN = false. Антифрод-система видит обычного пользователя домашнего интернета. Это и есть вся суть детекции: отличить «настоящего пользователя» от «автоматизированного трафика». Резидентный прокси выглядит как настоящий пользователь, потому что технически он им и является — IP назначен ISP, а не облачному провайдеру.
Однако важно понимать: residential proxy detection — это не только IP-репутация. Современные антифрод-системы также проверяют:
- JA3/JA4 TLS-фингерпринты — порядок шифров в ClientHello. Браузер Chrome отправляет один набор шифров, Python requests — другой. Если IP выглядит как «residential», но TLS-фингерпринт говорит «headless browser» — это подозрительно.
- Canvas / WebGL fingerprinting — рендеринг уникален для каждой видеокарты. Headless-браузеры без GPU дают предсказуемые паттерны.
- Поведенческая аналитика — скорость кликов, движения мыши, интервалы между запросами. Бот, делающий 1500 запросов/сек с идеальными интервалами, обнаруживается независимо от IP.
Поэтому качественный резидентный прокси — необходимое, но не достаточное условие. Нужно также использовать реальный браузерный профиль (или stealth-браузер) и соблюдать человекоподобные интервалы.
Практическая проверка: Python-пример с IPQS и ProxyHat
Давайте проверим это на практике. Мы сделаем запрос через резидентный прокси ProxyHat, получим exit IP, затем запросим IPQS Proxy Detection API для этого IP. Потом повторим для дата-центрального IP и сравним результаты.
Шаг 1: Получение exit IP через резидентный прокси ProxyHat
import requests
import json
# ProxyHat residential proxy — US exit
proxyhat_residential = {
"http": "http://user-country-US:YOUR_PASSWORD@gate.proxyhat.com:8080",
"https": "http://user-country-US:YOUR_PASSWORD@gate.proxyhat.com:8080"
}
# Получаем exit IP через ProxyHat
resp = requests.get(
"https://api.ipify.org?format=json",
proxies=proxyhat_residential,
timeout=15
)
residential_ip = resp.json()["ip"]
print(f"ProxyHat residential exit IP: {residential_ip}")
Шаг 2: Запрос к IPQS Proxy Detection API
# Запрос к IPQS для residential IP
IPQS_KEY = "your_ipqs_api_key"
ipqs_url = f"https://www.ipqualityscore.com/api/json/ip/{IPQS_KEY}/{residential_ip}"
result = requests.get(ipqs_url, timeout=15).json()
print("--- IPQS Results for ProxyHat Residential IP ---")
print(f"Fraud score: {result.get('fraud_score')}")
print(f"Proxy: {result.get('proxy')}")
print(f"VPN: {result.get('vpn')}")
print(f"Tor: {result.get('tor')}")
print(f"Recent abuse: {result.get('recent_abuse')}")
print(f"ASN: {result.get('ASN')}")
print(f"ISP: {result.get('ISP')}")
print(f"Connection type: {result.get('connection_type')}")
print(f"Country: {result.get('country_code')}")
print(f"City: {result.get('city')}")
Шаг 3: Сравнение с дата-центральным IP
# Для сравнения — запросим IPQS для известного дата-центрального IP
# (например, публичный AWS IP)
datacenter_ip = "54.144.250.0" # пример AWS IP
dc_url = f"https://www.ipqualityscore.com/api/json/ip/{IPQS_KEY}/{datacenter_ip}"
dc_result = requests.get(dc_url, timeout=15).json()
print("--- IPQS Results for Datacenter IP ---")
print(f"Fraud score: {dc_result.get('fraud_score')}")
print(f"Proxy: {dc_result.get('proxy')}")
print(f"VPN: {dc_result.get('vpn')}")
print(f"Recent abuse: {dc_result.get('recent_abuse')}")
print(f"ASN: {dc_result.get('ASN')}")
print(f"ISP: {dc_result.get('ISP')}")
print(f"Connection type: {dc_result.get('connection_type')}")
Ожидаемые результаты
| Параметр | ProxyHat Residential | Datacenter (AWS) |
|---|---|---|
| fraud_score | 0–15 | 75–100 |
| proxy | false | true |
| vpn | false | false |
| recent_abuse | false | true (часто) |
| connection_type | Residential | Datacenter |
| ASN | ISP (напр. AS7922 Comcast) | Hosting (напр. AS14618 AWS) |
Использование SOCKS5 для повышенной надёжности
Если вам нужен SOCKS5 (например, для обхода HTTP-инспекции на стороне целевого сайта), ProxyHat поддерживает SOCKS5 на порту 1080:
proxyhat_socks5 = {
"http": "socks5://user-country-US:YOUR_PASSWORD@gate.proxyhat.com:1080",
"https": "socks5://user-country-US:YOUR_PASSWORD@gate.proxyhat.com:1080"
}
resp = requests.get(
"https://api.ipify.org?format=json",
proxies=proxyhat_socks5,
timeout=15
)
print(f"SOCKS5 exit IP: {resp.json()['ip']}")
Больше деталей о настройке прокси см. в документации ProxyHat.
Типичные ошибки и edge cases
Ошибка 1: Sticky session с «грязным» IP
Если вы используете sticky session (user-session-abc123:pass@gate.proxyhat.com:8080) и этот IP ранее использовался агрессивно, fraud-скор может быть выше ожидаемого. Решение: ротация сессий каждые 50–100 запросов.
Ошибка 2: Игнорирование TLS-фингерпринта
Даже с идеальным резидентным IP, если ваш TLS ClientHello выдаёт Python requests (JA3: 773902cd5e555b9c6f7b1d8a......), продвинутые системы заметят несоответствие. Используйте stealth-браузеры (Playwright с stealth-плагином, undetected-chromedriver) для критичных целей.
Ошибка 3: Геолокационное несоответствие
Если вы указываете country-US, но целевой сайт определяет, что ваш timezone — Europe/Berlin (из JavaScript API), это несоответствие поднимет скор. Убедитесь, что timezone и locale браузера совпадают с заявленной геолокацией.
Ошибка 4: Слишком высокая частота запросов
Резидентный IP с fraud-скором 0 всё равно может быть заблокирован, если вы делаете 500 запросов/сек. Антифрод-системы отслеживают паттерны скорости. Держите частоту ниже 5–10 запросов/сек на один IP для скрапинга.
Этические рамки и правовые ограничения
Эта статья предназначена для легитимных задач: тестирование собственного IP-качества, авторизованный скрапинг публичных данных, исследования безопасности с письменным разрешением, мониторинг конкурентных цен. Использование прокси для платёжного мошенничества, обхода аутентификации чужих аккаунтов или DDoS — незаконно и нарушает условия обслуживания практически любого сервиса.
Правовой контекст:
- GDPR (ЕС): сбор персональных данных через скрапинг может требовать правового основания. IP-адреса считаются персональными данными в ЕС.
- CFAA (США): несанкционированный доступ к защищённым системам может быть уголовно наказуем, даже если защита «слабая».
- robots.txt
- ToS целевого сайта: нарушение условий обслуживания может привести к бану или гражданскому иску, даже если сам доступ технически «публичный».
Если вы сомневаетесь — проконсультируйтесь с юристом. Технические возможности ≠ правовые права.
Настройка ProxyHat для оптимальной IP-репутации
Для задач, где критична IP-репутация и низкий fraud-скор, настройте ProxyHat следующим образом:
- Тип прокси: резидентные (residential). Дата-центральные — только для некритичных задач.
- Гео-таргетинг:
user-country-USдля США,user-country-DEдля Германии. Точное гео снижает риск несоответствия. - Ротация: per-request для широкого скрапинга, sticky session для многошаговых сессий (логин → навигация → чекаут).
- Порт: 8080 для HTTP, 1080 для SOCKS5. SOCKS5 предпочтительнее, если целевой сайт инспектирует HTTP-заголовки.
Сравните тарифы на странице цен ProxyHat или изучите use-cases для веб-скрапинга и SERP-трекинга.
Key Takeaways
- Fraud-скор 0–100 строится из ASN-классификации, чёрных списков, honeypot-данных, ML-моделей и живых forensic-проверок. Тип ASN — самый мощный одиночный сигнал.
- Дата-центральные IP почти всегда получают скор 60–100 из-за hosting-ASN, открытых прокси-портов и истории злоупотреблений в разделяемых диапазонах.
- Резидентные прокси от ProxyHat проходят детекцию, потому что используют ISP-назначенные IP с чистой PTR, residential geolocation и отсутствием recent abuse.
- Порог блокировки IPQS — ≥ 75 для регистрации, ≥ 90 для критичных действий. Для автоматизации нужен скор ниже 25.
- IP — необходимое, но не достаточное. TLS-фингерпринты (JA3/JA4), canvas и поведенческая аналитика тоже проверяются. Используйте stealth-браузеры и человекоподобные интервалы.
- Этика и закон: тестируйте свой собственный трафик, соблюдайте ToS и robots.txt. GDPR и CFAA применяются к скрапингу.






