Reputação de IP: de onde ela vem e por que é fácil barrar pessoas reais com ela

A reputação de IP é a avaliação de quanto um endereço merece confiança com base no passado dele: o que já veio dali, a quem pertence, em que rede está. É um sinal forte para a filtragem de tráfego, mas tem pontos cegos, e vale conhecê-los antes de bloquear.

Bots e fraude11 min de leitura
Reputação de IP: de onde ela vem e por que é fácil barrar pessoas reais com ela
Conteúdo
  1. O que é a reputação de um endereço IP
  2. De onde vêm as listas de IPs ruins
  3. ASN e sub-redes: a reputação não é só do endereço
  4. IPs compartilhados: por que um endereço não é uma pessoa
  5. O risco de barrar pessoas reais: onde a reputação erra
  6. Como a reputação de IP funciona no ArtisanClo
  7. Três visitas: como a reputação influencia a decisão
  8. Recomendações práticas
  9. Resumo

Toda visita chega com um endereço IP, e dá para saber muito sobre ele antes mesmo de o navegador executar uma linha de script: quem é o dono, em que país está registrado, de que rede vem e o que já chegou dali antes. O conjunto dessas informações é o que se chama reputação de IP. A seguir, do que ela é feita, de onde vêm as listas de endereços ruins e em que ponto o uso delas deixa de ser proteção e vira perda de compradores.

Estamos falando da reputação dos endereços dos visitantes dos seus anúncios, ou seja, de como o filtro avalia o tráfego que chega.

O que é a reputação de um endereço IP

A reputação de IP é a avaliação de quanto se pode confiar em uma visita de um endereço específico, com base no histórico e na propriedade dele. Ela tem várias camadas:

Camada Pergunta Exemplo de conclusão
Propriedade A quem pertence o endereço e que tipo de rede é? Provedor de hospedagem, provedor residencial, operadora móvel
Histórico O que já foi visto vindo desse endereço? Spam, varredura, bots, verificações de anúncios
Vizinhança Como se comportam os endereços vizinhos na sub-rede e na rede? A sub-rede inteira é alugada como proxy
Atualidade Quando foi o último evento? Ontem é relevante; há um ano, quase nada

Reputação não é um bom ou ruim binário, é um grau de confiança. Funciona bem como um dos sinais e mal como o único.

De onde vêm as listas de IPs ruins

As fontes de dados sobre reputação de endereços variam muito em precisão e finalidade.

Listas públicas de abuso

As mais antigas são as listas antispam (muitas vezes chamadas DNSBL): servidores de e-mail checam o remetente nelas. Há listas de endereços vistos em ataques, varredura de portas, tentativas de adivinhar senhas. São públicas, mas foram feitas para outros fins: um endereço que mandou spam não é necessariamente um bot em anúncios, e vice-versa.

Armadilhas e sensores

Servidores-isca que nenhuma pessoa deveria acessar. Tudo o que chega ali é automação. Esses dados são precisos sobre scanners e bots, mas dizem pouco sobre fraude em anúncios.

Bases comerciais de inteligência de IP

Serviços que reúnem informações sobre cada endereço: dono, tipo de rede, sinais de VPN, proxy, hospedagem, Tor e às vezes uma pontuação de risco. É a principal fonte do antifraude. Como esses dados identificam VPN e proxy está no artigo sobre VPN, proxy e IPs de data center.

Observações do próprio serviço de proteção

A camada mais valiosa para anúncios: endereços em que o serviço de filtragem pegou por conta própria um bot, um navegador automatizado, um verificador da plataforma de anúncios ou uma spy tool. Esses dados são criados exatamente para a tarefa: separar verificação e automação de um visitante real.

A sua própria lista negra

Endereços que você mesmo cadastrou: um concorrente, os seus aparelhos de teste, um bot insistente. Como mantê-la está no artigo lista negra de IP no marketing de afiliados.

ASN e sub-redes: a reputação não é só do endereço

Um endereço é uma unidade pequena. Muitas vezes é mais útil olhar para o grupo a que ele pertence.

ASN (número de sistema autônomo) é o identificador de uma rede administrada por uma organização: provedor, hospedagem, nuvem, grande empresa. Pelo ASN se vê a quem pertence o endereço, e esse é um dos sinais mais confiáveis: a rede de uma hospedagem em nuvem continua sendo rede de hospedagem, seja qual for o endereço que vier dela.

Sub-rede é uma faixa de endereços vizinhos, geralmente escrita no formato CIDR, por exemplo 203.0.113.0/24, que são 256 endereços. Os provedores distribuem endereços em blocos, e endereços vizinhos muitas vezes pertencem ao mesmo cliente, por exemplo um serviço de proxy que alugou o bloco inteiro.

A reputação no nível de rede e sub-rede é útil para:

  • endereços de data center: um leitor real de notícias não navega a partir de um servidor em nuvem;
  • endereços de serviços de proxy: são alugados em blocos, e a parte do bloco já flagrada diz algo sobre os vizinhos;
  • verificadores das plataformas, que vêm de certas redes.

E é prejudicial quando a rede é um provedor para pessoas: bloquear o ASN de uma grande operadora móvel é bloquear milhões de assinantes.

IPs compartilhados: por que um endereço não é uma pessoa

A maior armadilha da reputação é supor que atrás de cada endereço há um visitante. Muitas vezes não é assim.

Operadoras móveis e CGNAT

Faltam endereços IPv4, por isso os provedores usam CGNAT (Carrier-Grade NAT): muitos assinantes saem para a internet por um único endereço externo. Nas operadoras móveis, isso é praticamente padrão. Resultado:

  • atrás de um IP há, ao mesmo tempo, centenas e milhares de pessoas;
  • o endereço do assinante muda ao reconectar, ao trocar de torre, ao ligar o modo avião;
  • se um único assinante atrás desse endereço está infectado ou roda um bot, o endereço fica sujo para todos.

Endereços residenciais dinâmicos

Muitos provedores residenciais atribuem endereços temporários. Hoje ele está com um assinante, em uma semana com outro. Um registro dizendo que desse endereço veio um bot perde o sentido rápido.

Redes compartilhadas

Escritórios, universidades, hotéis e cafés com Wi-Fi colocam as pessoas na internet por um ou poucos endereços. Dezenas de cliques do mesmo IP num lugar assim são normais.

Serviços de privacidade

Recursos dos navegadores e sistemas operacionais que ocultam o endereço passam o tráfego por nós compartilhados. O usuário é uma pessoa comum, mas o endereço parece o de um serviço.

Dica. Antes de bloquear um endereço ou sub-rede, veja de quem é a rede. Se for uma operadora móvel ou um grande provedor residencial, o bloqueio quase certamente vai atingir pessoas aleatórias, e o bot vai sair por outro endereço em um minuto.

O risco de barrar pessoas reais: onde a reputação erra

O filtro por reputação erra de forma previsível. Casos típicos:

  1. Reputação herdada. O endereço entrou na lista por causa do dono anterior ou de um vizinho no CGNAT.
  2. Registros desatualizados. Listas sem prazo de validade acumulam endereços por anos, e a parcela de falsos positivos cresce.
  3. Contexto errado. Uma lista feita para spam de e-mail é aplicada a tráfego de anúncios, onde a precisão dela é outra.
  4. Blocos amplos demais. Bloquear uma sub-rede inteira barra todos os clientes dela, não só o culpado.
  5. Bloqueio rígido em vez de avaliação. Um sinal fraco, e a visita é barrada, embora todo o resto aponte para uma pessoa real.

Daí as regras práticas:

  • separe as redes por tipo: para data centers, a reputação pode durar muito; para endereços residenciais e móveis, pouco;
  • coloque nas listas gerais só o que foi comprovado: um bot ou verificador pego com certeza, não apenas uma rede duvidosa;
  • use a reputação dentro da pontuação de confiança: um sinal fraco acrescenta penalidade, e a decisão sai da soma dos sinais;
  • acompanhe a taxa de passagem não como nota, e sim como sinal de defeito. Passagem alta em tráfego com click id verificado é normal. Preocupante é quando quase ninguém chega à oferta: significa que as regras estão cortando pessoas reais.

Como reconhecer automação por outros sinais além do endereço está nos artigos tráfego de bots: sinais e navegadores headless e fingerprint do navegador.

Como a reputação de IP funciona no ArtisanClo

No ArtisanClo, a reputação do endereço é considerada em vários níveis, cada um com o seu rigor.

  • Lista geral de bots. Se um serviço de verificação de anúncios, o robô de pré-visualização de uma plataforma, um programa no lugar de navegador ou um navegador-robô com sinais comprovados são identificados com certeza em qualquer cliente, o endereço é memorizado para todo o serviço. A próxima visita dele em qualquer fluxo recebe a White Page na hora; no log, o motivo é Endereço de bot conhecido. Visitantes reais com rede duvidosa, VPN ou sem JavaScript não entram nessa lista.
  • Validade conforme o tipo de rede. Endereços de data center e hospedagem ficam na lista geral praticamente sem prazo; residenciais e móveis, 14 dias, porque esse endereço passa rápido para outro assinante.
  • Lista negra geral de IPs. Um endereço pego em automação em vários clientes ao mesmo tempo entra na lista negra geral em até uma hora.
  • A sua lista negra. Endereços e sub-redes IPv4 e IPv6 em notação CIDR; sub-redes maiores que /8 em IPv4 e /16 em IPv6 não são aceitas, porque um bloco tão amplo quase sempre atinge pessoas. A lista vale só para a sua conta.
  • A rede na pontuação de confiança. VPN, proxy, data center, IPv6, visita sem provedor não significam recusa imediata: os sinais somam na pontuação de confiança, e a visita só vai para a White Page se o suspeito acumulado for grande demais. O nível Rigoroso pesa mais esses sinais; o Suave deixa só as listas negras e os bots evidentes.
  • Redes e provedores no Público (a partir do plano Professional): dá para permitir ou bloquear ASNs e provedores específicos em um fluxo.
  • Whitelist de IPs do fluxo. Os seus endereços e sub-redes de teste passam sem verificação, inclusive pela lista geral de bots.
  • Cartão do clique. No log de cliques, cada visita mostra a rede (provedor, sinais de VPN, proxy, data center) e o motivo da decisão.

A conexão é a de sempre: tag JS ou arquivo PHP no seu servidor. Mais na página de recursos do ArtisanClo.

Três visitas: como a reputação influencia a decisão

Para ficar mais claro, vejamos três visitas hipotéticas ao mesmo fluxo.

Visita 1. Endereço de hospedagem em nuvem. A rede pertence a um provedor de servidores em nuvem, e o navegador se declara um celular comum. Um leitor real não navega assim: o celular não se conecta pela rede de um data center. A verificação de rede barra a visita no primeiro passo, antes da verificação do navegador; é o filtro mais barato e mais preciso.

Visita 2. Operadora móvel, endereço em lista de spam de terceiros. O endereço pertence a uma grande operadora móvel e está atrás de CGNAT. Há uma semana, algum assinante atrás desse endereço mandava spam. Bloquear de forma rígida por essa lista corta uma pessoa aleatória no celular. O certo é considerar o registro como sinal fraco e olhar o resto: navegador, JavaScript, identificador de clique do anúncio. Se tudo estiver em ordem, a visita deve passar.

Visita 3. Provedor residencial, endereço pego em automação ontem. Ontem veio desse endereço um navegador sem janela com rastros claros de controle por programa. Hoje, outra visita. Aqui o histórico pesa: passou um dia, e o endereço provavelmente ainda é do mesmo dono. Mas em algumas semanas esse registro precisa expirar, porque o endereço pode ter ido para outro assinante.

Nos três casos, quem decide não é um IP ruim isolado, e sim o tipo de rede, a atualidade e a comprovação do registro, junto com os outros sinais da visita.

Recomendações práticas

  1. Bloqueie pelo tipo de rede, não por listas de terceiros às cegas. Data center é sinal forte; endereço residencial ou móvel, fraco.
  2. Não bloqueie sub-redes de operadoras móveis. Mesmo que um bot tenha vindo de lá, o próximo clique desses endereços provavelmente será de uma pessoa.
  3. Deixe os registros expirarem. A reputação de um endereço residencial de uma semana atrás quase não significa nada.
  4. Confira as consequências. Antes de apertar as regras, veja quantas conversões vieram de endereços que a nova regra barraria.
  5. Analise os cliques contestados. Se um comprador reclamou que não vê a oferta, encontre a visita dele no log e veja o motivo; é mais rápido do que adivinhar.

Resumo

A reputação de IP é um sinal forte, mas grosseiro. Endereços de data center e de bots pegos com certeza podem ser barrados sem medo; endereços residenciais e móveis, principalmente atrás de CGNAT, exigem cuidado: atrás de um IP podem estar milhares de pessoas, e o endereço troca de dono em horas. Use a reputação como parte da pontuação de confiança, guarde os registros conforme o tipo de rede e deixe-os expirar; assim o filtro corta a automação sem atingir compradores. A abordagem geral de proteção do tráfego está no artigo como filtrar bots.

Perguntas frequentes

01

O que é a reputação de um endereço IP?

É a avaliação de confiabilidade do endereço, montada a partir do histórico e da propriedade dele: se já foram vistos spam, ataques, bots ou verificações vindos dali, se ele pertence a um data center, a uma operadora móvel ou a um provedor residencial. Quanto mais registros negativos e mais recentes, menor a confiança na visita desse endereço.

02

Como verificar a reputação de um IP?

Veja o dono do endereço e o número da rede (ASN), o tipo de rede (hospedagem, provedor residencial, operadora móvel) e se o endereço está em listas públicas de abuso. Para filtrar tráfego de anúncios, é mais prático quando o serviço de proteção faz isso automaticamente a cada visita e mostra a conclusão no cartão do clique.

03

Uma pessoa real pode ter um IP com má reputação?

Sim, e com frequência. Operadoras móveis e muitos provedores residenciais colocam centenas e milhares de assinantes na internet por endereços compartilhados. Se um deles está infectado ou usa um bot, a má reputação recai sobre todos os outros, que não tiveram nada a ver com isso.

04

O que é CGNAT?

Carrier-Grade NAT é a tecnologia em que o provedor coloca muitos assinantes na internet por um único endereço externo. Assim os provedores economizam os escassos endereços IPv4. Para a filtragem, isso significa que um IP não é uma pessoa, e um bloqueio por endereço pode atingir muita gente de uma vez.

05

Quanto tempo dura a má reputação de um endereço?

Depende da rede. Um endereço de hospedagem pertence ao mesmo dono por anos, e a reputação muda devagar. Um endereço residencial ou móvel passa de assinante para assinante em horas ou dias, por isso um registro antigo sobre ele perde o sentido rápido e precisa expirar.

Leia também

Veja o seu tráfego na prática

Conecte o ArtisanClo ao seu site, veja quem realmente chega pelos anúncios e por que cada clique recebeu a sua decisão.