IP 欺詐分數怎麼看?IPQS、Scamalytics 評分與風險欄位詳解

2026.08.17 06:38 BitBrowser
IP 欺詐分數怎麼看?IPQS、Scamalytics 評分與風險欄位詳解

查詢代理 IP 時,最容易踩坑的就是只盯著 Fraud Score 看。看到 20 分覺得不錯,看到 80 分就想立即更換 IP,但這個數值脫離了檢測工具其實並沒有統一含義。IPQS 與 Scamalytics 雖然都採用 0—100 分制,卻不是同一把尺:IPQS 目前將 75+ 視為可疑信號,而在 Scamalytics 的公開檢測結果中,20 分也可能被標記為 Medium Risk。

實際評估時,應先按照當前工具本身的定義解讀分數,再查看 Proxy、Recent Abuse、Bot Status、Abuse Velocity、Connection Type 等欄位;當兩個工具的結果出現衝突時,應尋找具體的信號差異,而非單純比較數值大小。因此,「多少分才算正常」並不存在脫離具體檢測工具的統一標準答案。

一、IP 欺詐分數不是統一的「IP 純淨度分數」

Fraud Score 是風險檢測服務根據自身數據與評分機制,對當前 IP 或連線給出的風險評估。不少工具恰好都使用 0—100 分制,看似是一套通用的考試分數,但實際上各自代表的意義,必須回歸到對應服務本身的定義來解讀。

因此網上常見的「0—30 純淨、30—70 普通、70 以上極差」這類說法,不能直接套用到所有檢測網站。至少要明確討論的是 IPQS、Scamalytics,還是其他資料庫,否則單純看區間並沒有太大的參考價值。

Fraud Score 也不應與黑名單、網絡類型混為一談。黑名單反映的是該 IP 是否被特定名單收錄;Connection Type 是判斷其屬性更接近 Residential(住宅)、Mobile(流動網絡)、Corporate(企業)還是 Data Center(資料中心);Recent Abuse 記錄的則是近期是否存在經確認的濫用行為。這些信號雖然可能互相關聯,但屬於完全不同的評估指標。

第三方 Fraud Score 更不能直接換算成特定平台的「帳號安全率」、「註冊成功率」或「信任評級」。它僅反映當前風險資料庫如何評估該條連線,並不代表目標網站最終一定會做出相同的判斷。

如果實際出口 IP、網絡類型、黑名單以及瀏覽器端洩漏情況都尚未核對,可以先參考代理 IP 純淨度完整檢測流程完成基礎檢查。已經取得 IPQS 或 Scamalytics 檢測結果後,再來深入分析分數與欄位會更具效率。

二、IPQS Fraud Score 怎麼看?75、85、90 別當作三條硬性門檻

IPQualityScore 的 Fraud Score 範圍為 0—100,數值越高,代表其識別出的風險越明顯。

01-ipqs-fraud-score-result.webp

IPQS 目前在 Proxy Detection API 欄位說明中明確指出:Fraud Score ≥75 屬於 suspicious(可疑),但未必代表直接存在欺詐;≥90 則屬於 high risk(高風險),並建議對此類流量進行標記或攔截。與此同時,其 Best Practices 又將 85+ 描述為存在 suspicious activity(可疑活動),將 90+ 描述為 abusive and malicious behavior(濫用與惡意行為)。

這幾處官方說明更適合用來理解風險等級是如何遞增的,而非自行拼湊出一張「0—74、75—84、85—89、90+」的絕對分級表。

檢測到 75 分左右,代表該 IP 已經值得進一步確認風險來源;到了 85 分附近,更應仔細檢查代理屬性、近期濫用情況或自動化活動是否異常;90 分以上則已進入 IPQS 明確建議審慎處理的區間。但切勿武斷認定「74 分能用、75 分不能用」,IPQS 官方同樣表示,實際的門檻值可依據業務的風險承受度進行彈性調整。

總分之外,更要看是什麼推高了風險

在 IPQS 當前的官方欄位中,除了 Fraud Score 之外,值得重點關注的還包括 recent_abuseabuse_velocitybot_statusfrequent_abuserproxy 以及 connection_type。官方亦明確建議將這些資訊結合起來進行更細緻的風險評估。

這比單純記住一個數字要實用得多。兩條 IP 即使 Fraud Score 接近,其風險來源也可能完全不同:一條可能主要表現為代理特徵,而另一條卻是近期剛發生過明確的濫用行為。

為什麼同一條 IP 在 IPQS 中也可能測出不同分數

IPQS 的 Fraud Score 評分並不一定僅基於 IP 位址。官方欄位說明指出,它還可以結合 User-Agent、語系及其他可選變數;在 IPQS Advanced Options 中,亦可調整 strictnesslighter_penaltiesallow_public_access_points 等設定。

strictness 的範圍為 0—3,級別越高檢查越嚴格,但 IPQS 明確提醒 2 以上更容易產生誤報。開啟 lighter_penalties 後,部分 mixed-quality IP 的 Fraud Score 與代理檢測扣分也可能相應降低。因此,同一個 IP 在網頁查詢與不同 API 設定下得出不完全一致的結果實屬正常,在進行對比前最好先確認檢測條件是否一致。

看到 Risk Score 時,切勿與 Fraud Score 混淆

部分 IPQS API 在傳入交易或使用者資料後,還會回傳 transaction_details.risk_score。該指標同樣採用 0—100 分制,但官方定義是對「使用者或交易是否表現出惡意行為」的信賴度評估,且相較於整體的 Fraud Score,Risk Score 對 IP reputation(IP 信譽)的權重較低。只有在傳入相關交易資料時,該欄位組才會被賦值。

因此,將其簡化為「Fraud Score 看歷史、Risk Score 看當下」雖然便於記憶,但並不夠精準。更合適的理解是:兩者所處理的資料範疇與權重分配不同,一般的單純 IP 查詢通常也不會回傳 Risk Score。

三、Scamalytics Fraud Score 怎麼看?切忌用 IPQS 的標準來衡量

Scamalytics 同樣會給出 0—100 的 Fraud Score,但其解讀分數的方式與 IPQS 截然不同。

當 Scamalytics 能夠直接監測到相關 Web 流量時,公開查詢頁面會將該分數解釋為:在其可監測到的 Web traffic 中,有多大比例被懷疑屬於欺詐流量。同時它亦明確提示,該結論僅針對其可見資料,non-web traffic 可能呈現完全不同的風險特徵。

02-scamalytics-fraud-risk-result.webp

若某條 IP 缺乏足夠的直接監測資料,Scamalytics 還可能參考該 IP 所屬電訊商或網絡在其可見流量中的整體表現。官方公開頁面中就常見「未直接監測到該 IP 的 Web 流量,因此根據營運商整體風險評級給分」的情況。

因此,Scamalytics 的 60 分並不適合直接理解為「該 IP 有 60% 的機率是惡意 IP」。更準確的定義是:它在其所能監測的資料範疇內,對相關 Web 流量風險所做出的估算。

Scamalytics 多少分算正常?

與其自行制定一套區間表,不如直接參考當前查詢頁面同時顯示的 Fraud Score 與 Risk 標籤。在公開查詢結果中,常可看到 Fraud Score 20 對應 Medium Risk、Fraud Score 64 對應 High Risk,以及 Fraud Score 93 對應 Very high Risk 的情形。

這些實例充分說明,Scamalytics 絕不能直接套用 IPQS 的 75、85、90 門檻。查詢完畢後,將 Fraud Score、頁面標註的 Risk 級別,以及 Operator、ISP、Proxy 等資訊綜合研判,遠比盲目套用第三方的「通用風險區間」可靠得多。

四、IPQS 很低、Scamalytics 很高,到底該信哪一個?

例如某條 IP 在 IPQS 只有十幾分,而在 Scamalytics 上卻顯示為 High Risk,此時無須急於判定哪個工具更為「準確」。兩家機構所能涵蓋的資料範疇不同,評分機制亦有差異;IPQS 能夠將 User-Agent、語系設定、strictness 等變數納入檢測,而 Scamalytics 的網頁檢測結果可能源自 IP 本身,亦可能在資料不足時參考其所屬的整體網絡。

因此,IPQS 的 50 分與 Scamalytics 的 50 分不存在直接換算關係,更不應將兩個分數相加或計算平均值。

當遇到明顯的分數衝突時,直接對照兩個檢測結果頁面進行交叉比對:是否其中一方偵測到了 Recent Abuse?Proxy 標記是否一致?Connection Type 是否相同?Scamalytics 是在評估該 IP 本身,還是參考了整個 Operator?數值的差異僅是表象,具體風險信號的分歧點,才是決定下一步該如何排查的關鍵。

五、Proxy、Recent Abuse、Bot Status 這些欄位該如何解讀

IPQS 單次查詢可能回傳十多個欄位,無需將每一項都視作同等權重的評分指標。實際解讀結果時,將重點放在連線屬性、近期行為以及網絡來源這三大類資訊即可。

Proxy 反映的是連線屬性

proxy 欄位主要用於標記疑似代理連線;

因此當看到 Proxy: Yes 時,最直接的含義是檢測服務識別出了代理或匿名連線特徵,而非直接代表「該 IP 信譽極差」。

Recent Abuse 與 Abuse Velocity 反映近期動態

recent_abuse 表示 IPQS 最近數天內是否在其網絡中確認到濫用行為,官方列舉的典型範例包括帳號接管攻擊(Account Takeover)、受感染裝置、虛假申請或註冊、Bot 攻擊等。

abuse_velocity 用於衡量濫用行為出現的頻率與速率,取值包含 high、medium、low 及 none;bot_status 則表示近期是否偵測到 Bot 或其他非真人流量參與自動化欺詐行為。

在 Enterprise 等級的資料中還可能包含 frequent_abuser,用於識別持續 6 個月或更長時間具備濫用歷史的 IP,以區分長期高風險位址與短期內被惡意軟件、Botnet(殭屍網絡)或住宅代理網絡利用的情況。因此,即使一條 IP 的 Fraud Score 不高,但若出現 recent_abuse=true,依然值得深入排查。

Connection Type 僅說明其所屬網絡類型

IPQS 目前將 Connection Type 劃分為 Residential(住宅)、Corporate(企業)、Education(教育機構)、Mobile(流動網絡)以及 Data Center(資料中心)。此處最常見的誤解,是直接將網絡類型與信譽等級劃上等號。

Residential IP 同樣可能具有較高的 Fraud Score,因為住宅位址同樣可能遭受惡意利用、產生 Bot 或代理活動;而 Data Center 亦不代表 Fraud Score 必然偏高。網絡來源與風險歷史屬於兩個完全獨立的維度。

若遇到的問題是「購買的是住宅 IP,但 ISP、Organization、ASN 資訊看起來卻像雲端服務商」,則應進一步參考住宅 IP 純淨度該如何判斷進行核對,而非單憑 Fraud Score 反推真偽。

六、分數與其他檢測結果衝突時,結合多維度評估更清晰

在實際檢測代理時,最常見的情況並非所有指標同時亮紅燈,而是多項檢測結果之間顯得相互矛盾。

檢測結果組合原因分析後續處理建議
Fraud Score 低 + 無 Recent Abuse暫未發現明顯的近期高風險信號組合其餘關鍵指標正常時可繼續安心使用
Fraud Score 高 + 無公開黑名單風險模型捕捉到其他異常信號,但公開黑名單尚未有對應收錄進一步排查 Proxy、Bot、Recent Abuse 等具體成因
Fraud Score 低 + Recent Abuse=true總分雖不高,但近期存在經確認的異常或濫用記錄深入核對濫用發生的具體時間與行為類型
Residential + Proxy同時具備住宅網絡來源與代理連線特徵核實住宅屬性真實性及 Proxy 標記的觸發原因
Data Center + 低 Fraud Score網絡來源雖為資料中心,但信譽風險評分良好根據具體業務對網絡類型的需求決定是否採用
IPQS 與 Scamalytics 差異懸殊兩套資料庫或檢測條件差異導致評估結果不同逐項對照具體欄位差異,切勿計算平均分

其中有兩種情況特別容易產生誤判。Fraud Score 偏高但未列入公開黑名單並不矛盾,Fraud Score 會受到近期濫用、Bot、代理特徵以及服務商專有風險資料的影響,而公開黑名單(Blacklist)則有各自獨立的收錄標準。未被公開名單收錄,並不能反推 Fraud Score 就應該很低。

反之,Fraud Score 不高但 Recent Abuse=true 亦不可輕易忽略。IPQS 官方明確建議將 Recent Abuse、Abuse Velocity、Bot Status 等欄位與總分結合研判。至於 Spamhaus 各類名單、AbuseIPDB 通報時間與風險類型的具體含義,將在專屬專題中深入探討,此處不再贅述。

模擬檢測結果範例

假設某條 IP 經查詢後得出以下檢測結果:

  • · Fraud Score:82
  • · Proxy:false
  • · Bot Status:false
  • · Recent Abuse:true
  • · Abuse Velocity:medium
  • · Connection Type:Residential

單憑 82 分並無法完全解讀這份結果。Residential 說明 IPQS 將其判定為住宅連線;Proxy 為 false,表示無明顯匿名網絡標記。真正值得警惕的是 Recent Abuse=trueAbuse Velocity=medium:代表該 IP 近期存在經確認的濫用行為,且發生頻率並非 none 或 low。

此時的關鍵問題已不再是「82 分能不能用」,而是這條住宅 IP 為何近期會出現濫用記錄。如果只是不斷更換其他檢測網站、試圖尋找一個更好看的數字,並沒有實質意義。更務實的做法是進一步核實近期濫用發生的確切時間、其他資料庫是否有一致記錄;若業務本身對網絡信譽有較高要求,亦無須單純因 Residential 標籤而勉強沿用。

七、最終決策指引:繼續使用、複核排查還是直接更換 IP

讀懂 Fraud Score 之後,無需再為 IP 額外設定一套主觀的「純淨度 100 分」標準。檢測結果整體正常,即可繼續使用。若 Fraud Score 無明顯異常,Recent Abuse、Bot Status、Abuse Velocity 亦無警示信號,網絡類型符合採購預期,各主要檢測結果之間均能相互印證,就沒有必要為了盲目追求更低的數值而頻繁更換 IP。

出現明顯矛盾時,應深入複核。若 IPQS 與 Scamalytics 評分差距過大、Residential 同時帶有 Proxy 標記、Fraud Score 不高卻顯示 Recent Abuse,或同一個 IP 在相同檢測條件下結果劇烈波動,都值得將實際出口 IP、網絡類型、黑名單、近期濫用情況,以及 WebRTC、DNS、IPv6 洩漏等重新核查一遍。此時參考代理 IP 純淨度完整檢測流程,會比糾結於單一分數有效得多。

多個獨立高風險信號同時出現時,直接更換 IP 更省時間。例如較高的 Fraud Score 同時伴隨 Recent Abuse、Bot Status 或持續性的 Abuse Velocity,且複測後結論一致,此時再為該 IP 尋找「能否勉強使用」的理由通常意義不大。直接切換另一條代理,並在相同條件下重新檢測,判斷將會更加清晰明瞭。

代理 IP 應與防關聯指紋瀏覽器搭配管理

對於多帳號營運場景而言,僅更換代理 IP 通常並不足夠。IP 解決的是網絡出口問題,而瀏覽器指紋、Cookie、本地儲存(Local Storage)、語系、時區等則屬於瀏覽器環境層面的核心資訊。若多個帳號長期混用同一套瀏覽器環境,即使代理位址不同,亦可能留下高度相似的環境特徵。若想進一步降低環境混用引發的關聯風險,最妥善的做法是將代理 IP 與防關聯指紋瀏覽器搭配使用。

04-bitbrowser-proxy-check.webp

比特瀏覽器(BitBrowser)能夠為不同帳號建立彼此獨立的瀏覽器視窗,並分別配置對應的代理 IP、Cookie 與本地儲存。如此一來,網絡出口與瀏覽器環境皆能按帳號進行隔離管理,在批次驗收或長期使用多條代理時,亦能更清晰地確認每個視窗實際對應的 IP 位址,有效降低跨帳號因代理、Cookie 或瀏覽器環境混用而導致的帳號關聯風險。

解讀 IP Fraud Score,核心在於將檢測結果轉化為具體操作:風險信號基本一致且正常時,可繼續使用;結果相互衝突時,深入排查成因;多個獨立高風險信號同時出現時,優先更換 IP。至於分數本身究竟是 20、50 還是 80 分,只有將其放回對應檢測工具的評分體系與具體欄位中,才具備真正的參考意義。

代理 IP 搭配獨立瀏覽器環境,多帳號管理更輕鬆

比特指紋瀏覽器支援為不同視窗獨立配置代理並隔離環境,避免多帳號環境交叉混用。

獨立瀏覽器環境 獨立視窗配置代理 Cookie 與本地儲存獨立管理 → 立即體驗,免費領取 10 個環境配置