TL;DR常用 IP 检测工具分三个族:来源类(它从哪来)、信誉类(它有没有不良历史)、环境一致性类(我各层自不自洽),外加专项泄露测试。困惑来自拿一个族去回答另一个族的问题。没有任何工具单独就是权威——按问题选工具、永远跑正面对照、并记得一个浏览器端检测页能看到、甚至可能收集它在检测的东西。
三个族——以及为什么大家会搞混
大家点名的检测工具,几乎都属于三个族之一,而每个族回答的是不同问题。用这些工具时的多数挫败,都来自拿一个族去回答另一个族的问题——指望信誉分能证明来源,或指望一致性测试告诉你地址的历史。
| 族 | 它回答的问题 | 代表工具 |
|---|---|---|
| 来源类 | 这个地址是从哪分配出来的? | ipinfo、MaxMind、IP2Location、bgp.he.net、whois/RDAP |
| 信誉类 | 这个地址有没有不良历史? | IPQS、Scamalytics、AbuseIPDB、Spamhaus、ping0 风控值 |
| 环境一致性类 | 我自己的各层彼此自洽吗? | whoer、ping0 env、browserleaks、EFF Cover Your Tracks |
| 专项泄露类 | 某个具体项在泄露吗? | dnsleaktest(DNS)、browserleaks(WebRTC)、check-host(多地理库) |
来源类——地址从哪来
它们回答的是最稳定的问题,因为分配事实变化慢、且可独立核验。ipinfo、MaxMind、IP2Location 给你 ASN、登记信息和一个 usage-type 标签;bgp.he.net 显示路由和块的邻居;whois/RDAP 显示登记信息以及块有没有被重新分配给某公司。
盲点:它们滞后于真实使用、各家互不一致,而且来源全绿也排除不了代理——现代检测靠观测抓这类。把它们当投票读,让 ASN 和邻居的权重最高。
信誉类——地址的历史
它们给「这个地址有没有被观测到作恶」打分。Scamalytics 和 IPQS 给一个偏向 proxy/VPN 与滥用检测的欺诈分;AbuseIPDB 聚合社区滥用举报;Spamhaus 列出不应发信的空间;ping0 的风控值是同一个思路、自有刻度。
盲点:每个信誉分都滞后于新鲜滥用和刚完成的清理、继承之前用户的行为、描述的是地址而不是你。这就是为什么同一个地址在一家判干净、另一家判有风险。Scamalytics 常被认为是其中相对透明的,因为它把 IP 层事实与 ISP 推断分开——但它仍然只是一个意见。
环境一致性类——你各层自不自洽
它们测的是关于你、而不是关于地址的东西:你的 IP、DNS、时区、语言、WebRTC 和浏览器指纹是否彼此自洽。whoer 的匿名度百分比正是这个——一个一致性评分,不是历史。browserleaks 和 EFF 的 Cover Your Tracks 把单项指纹信号暴露出来;ping0 的 env 检测是打了分的版本。
盲点,用 whoer 自己的说法:它是快照,不是履历。它看不到地址的历史、滥用举报或平台专属封禁,它可能把一个干净的住宅 IP 误判,而高分也不预示在任何目标上会成功。它回答「我各层自不自洽」,这确实有用,但仅此而已。
参照表
| 工具 | 族 | 最擅长 | 浏览器端? |
|---|---|---|---|
| ipinfo / MaxMind / IP2Location | 来源 | ASN、usage type、登记 | 否——查询式 |
| bgp.he.net | 来源 | 路由、块的邻居 | 否——查询式 |
| whois / RDAP | 来源 | 登记、SWIP 状态 | 否——查询式 |
| Scamalytics | 信誉 | proxy/VPN 欺诈分,相对透明 | 否——查询式 |
| IPQS | 信誉 | 合成欺诈分、蜜罐数据 | 否——查询式 |
| AbuseIPDB | 信誉 | 社区滥用举报 | 否——查询式 |
| Spamhaus | 信誉 | 发信策略名单 | 否——查询式 |
| whoer | 一致性 | 匿名度/一致性快照 | 是——可能泄露 |
| browserleaks | 一致性/泄露 | 单项指纹与 WebRTC | 是——可能泄露 |
| ping0 env | 一致性 | 约 100 项的打分一致性 | 是——见隐私提醒 |
| dnsleaktest | 泄露 | 仅 DNS 解析路径 | 是——可能泄露 |
| check-host | 来源/地理 | 多库地理位置交叉核对 | 否——查询式 |
按问题选工具
- 「这地址到底从哪来?」→ 来源类工具,以 ASN 和 RDAP 为主。
- 「它有没有不良历史?」→ 两个做法不同的信誉工具 + 一次黑名单检查,绝不只看一个分。
- 「我自己的配置自不自洽?」→ 一致性检测,当成对你各层的诊断读,不是对地址的诊断。
- 「某个具体项在泄露吗?」→ 对应的专项测试(dnsleaktest、一个 WebRTC 测试)。
- 「这地址只有我在用吗?」→ 没有任何检测能告诉你;那是合同事实,要成书面的。
对所有工具都适用的两条规则
- 永远跑正面对照。用同一个工具查一个已知的机房地址,确认这个字段确实在工作——一个把什么都判干净的查询,说明它什么都没告诉你。
- 一个浏览器端检测页能看到、甚至可能收集你浏览器暴露的一切。已有工具被记录在案地收集它声称在帮你检测的那个真实 IP。优先用你从自己 shell 跑的、可审计的工具,那里没有看不见的页面脚本参与;并把任何浏览器内检测当成「在一个你愿意暴露的环境里」进行。
交付时我们跑一份可审计的、从 shell 出结果的报告,而不是把你指向单一网页,正是为了让结果能被你复现、且不带任何可能泄露你浏览器的页面脚本。这一切的要点是同一个:把每个工具都读作诊断、把重要结论跨至少两个来源核验、并且知道每个工具到底在回答哪个问题。
常见问题
哪个 IP 检测工具最准?
没有一个单独就是权威,因为它们回答不同问题——来源、信誉、还是环境一致性。按你的问题选工具,重要的事用两个做法不同的来源,永远跑正面对照。让分配事实(ASN、RDAP)的权重高于任何单一分数。
whoer.net 准吗?
就它测的东西——你的 IP、DNS、时区、语言、WebRTC 是否一致——它有用。但按它自己的说法它是快照不是履历:看不到滥用举报或黑名单,可能把干净的住宅 IP 误判,高分也不预示在目标上会成功。
Scamalytics 多少分算正常?
越低越好;它是 0–100 的欺诈分、偏向 proxy/VPN 检测,低分段是干净区间。但它是一个信誉意见、带常见盲点(滞后、共享历史),所以要交叉核对,别把一个数字当判决。
browserleaks 是干什么用的?
它把单项指纹与泄露信号——WebRTC、Canvas、WebGL、字体、DNS——一项项暴露出来,而不是打分。它回答「我浏览器暴露了什么」,这是关于你的一致性/泄露问题,不是关于地址来源或历史的问题。
IP 检测网页会泄露我的真实 IP 吗?
浏览器端的可能会,而且已有工具被记录在案地正是通过 WebRTC 这么干。任何浏览器内检测都在跑你看不见的代码、拥有和任何网页一样的访问权限。优先用你从自己 shell 跑的工具,并把网页检测当成一个你愿意暴露的环境。