数据来源与事实等级
不同来源说的是不同性质的事实。n0.wiki 把它们分成五类,互不冒充:结果页上每个字段都标明它属于哪一类、出自哪里、置信度多少。
五类事实
| 类别 | 含义 | 例子 |
|---|---|---|
| 登记 | 区域互联网注册机构(RIR)、RDAP、IANA 的登记记录 | 分配给谁、注册国、分配日期 |
| 路由 | BGP 路由与 RPKI 观测 | 由哪个 AS 宣告、宣告的前缀 |
| 运营者自报 | 地址的运营者自己发布的声明 | 云厂商 IP 段、RFC 9632 geofeed、iCloud Private Relay 出口表 |
| 实测 | 我们自己发包测到的 | DNS 泄露、双栈出口、WebRTC 候选 |
| 推断 | 数据库或模型给出的判断 | 地理位置、网络类型、是否 VPN |
运营者自报有一个关键的不对称:命中是强证据,未命中不能反证。一个地址不在 AWS 的列表里,不能说明它不是机房。
主要数据源
登记与路由
RIR delegated stats、RDAP / IANA、RIPE NCC(RIPEstat)、Team Cymru、PeeringDB。
运营者自报
主要云厂商公开的 IP 段、RFC 9632 geofeed、Apple iCloud Private Relay 出口表、Tor Project 出口列表、Google Public DNS 前缀表(用于 DNS 泄露检测)。
地理与网络类型
DB-IP、MaxMind GeoLite2、IPinfo、IP2Location.io、ip-api.com、ipapi.is。它们彼此一致只能说明「各库一致」,不能说明「准确」,所以这个维度叫地理一致性。
黑名单与威胁情报
abuse.ch Feodo、FireHOL level1、IPsum、blocklist.de、CINS Army、GreenSnow、Emerging Threats、Pulsedive,以及 SpamCop、PSBL、DroneBL、UCEPROTECT、s5h、Mailspike 等 DNSBL。
滥用与欺诈
AbuseIPDB、StopForumSpam、SANS ISC DShield、Scamalytics、IP2Proxy(经 Scamalytics)。
匿名化与暴露面
proxycheck.io、X4BNet 的 VPN 与机房列表、Shodan InternetDB、GreyNoise。
隐私分档:什么时候会问第三方
- 基础检测(打开页面自动进行):只用本地数据库,以及 RIPEstat、RDAP、Team Cymru 这类注册与路由基础设施。
- 深度检测(你主动点击才进行):把你的 IP 提交给情报类第三方,例如 proxycheck、AbuseIPDB、ipapi.is、ip-api、StopForumSpam、DShield、多个 DNSBL 与 Shodan。点击前页面会列出本次会提交给哪些第三方。
- 在查询框里输入别人的 IP,属于你主动发起的查询,默认进行深度检测。
数据多新
- 本地黑名单、云厂商 IP 段、RIR 统计与 RDAP 引导表每 6 小时检查一次,各源按自己的更新周期拉取;拉取失败或数据量异常下降时保留旧数据。
- 超过有效期的列表在查询时直接剔除、不再计分,而不是继续用过期数据。
- 同一 IP 的查询结果在内存中缓存最长 24 小时;每次有数据更新时服务都会重启,缓存随之清空,所以结果不会跨过一次数据更新。有数据源查询失败的结果只缓存 90 秒。
这些数据怎样变成分数,见评分方法。