IP 纯净度评分方法
一个 0–100 的总分,越高越好。本页描述的是当前的评分模型 2.3;任何规则改动都会提升版本号,结果页会显示所用的版本。
两条基本原则
- 没有数据不等于干净。缺少证据只会降低置信度,绝不会提高分数。
- 不够就不出分。我们不会用剩下的维度归一化出一个虚高的分数。
五个维度与权重
| 维度 | 权重 | 看什么 |
|---|---|---|
| IP 信誉 | 32% | 黑名单与威胁情报、邮件信誉 |
| 滥用历史 | 27% | 欺诈、滥用举报 |
| 匿名化透明度 | 23% | 是否为 VPN、代理、Tor、机房出口 |
| 地理一致性 | 10% | 各地理库之间是否一致(一致性,不是准确性) |
| 端口暴露 | 8% | 是否开放代理、远程管理、数据库等端口 |
出分门槛
满足以下全部条件才给出总分,否则显示「未出分」并说明原因:
- IP 信誉维度必须有结果;
- 按权重计算的覆盖率不低于 60%;
- 三个安全类维度(信誉、滥用、匿名化)至少有两个有结果。
打开首页时默认只做基础检测,不把你的 IP 发给第三方情报源,因此可能不出分;点「继续深度检测」后会补齐。
封顶
以下情况会给总分设上限。同时触发多个时取最低的一个,全部列出:
| 情况 | 最高分 |
|---|---|
| 硬情报命中(已知犯罪控制网段、活跃 C2 等) | 19 |
| Tor 出口 | 0 |
| 住宅代理 | 54 |
| VPN | 54 |
| 机房网络(网络类型判定置信度 ≥ 0.5) | 54 |
Tor 出口在模型 2.3 中从 30 改为 0:它的用途就是隐藏来源,探测到即判 0 分,落入「严重风险」。机房和 VPN 在模型 2.2 中从 69 下调到 54,与住宅代理同档。原因是多数平台对机房出口的风控和审核明显更严,这不代表这些地址有恶意。IP 类型(住宅、机房……)只通过封顶体现,不在任何维度里重复扣分:同一个事实只用一次。
硬情报与软信号
- 硬情报取最坏。确定性的断言(这段地址被犯罪控制、正在做 C2)取最严重的一条命中,并触发封顶。
- 软信号逐渐累积。举报、DNSBL、欺诈分这类弱信号按 noisy-OR 合成:
风险 = 1 − Π(1 − rᵢ × 置信度ᵢ × 时效ᵢ)。单个弱信号不能一票否决。 - 时效衰减。30 天内按 1.0 计,180 天内按 0.6,更久按 0.3;不知道时间按 0.6,不当作最新。
- 去重。评分的单位是证据族而不是数据源:聚合源不能与它的上游重复计票,同族只留一条,跨族命中的置信度乘 0.4。
端口暴露
只按扣分最多的一类计算:代理端口(1080、3128、8080 等)扣 40,远程管理(23、3389、5900)扣 25,数据库(3306、5432、6379 等)扣 15,其他端口扣 10;每多一类再加 5,总扣分不超过 60。CVE 不计分,否则自建服务的人会被系统性误伤。
评级区间
| 分数 | 评级 |
|---|---|
| 85–100 | 高纯净 |
| 70–84 | 较纯净 |
| 55–69 | 需核对 |
| 40–54 | 风险较高 |
| 20–39 | 高风险 |
| 0–19 | 严重风险 |
不计分的项目
WebRTC 泄露、DNS 泄露、身份一致性与双栈出口只有 IP 持有者自己能测,描述的是设备配置而不是 IP 本身,所以作为选测单独展示,不进总分。路由、登记信息与部分影子数据源同样只做展示。
数据从哪里来,见数据来源。