Resumen: comparativa de falsos positivos en detección VPN de gama alta
- Las listas de bloqueo de IP son un problema resuelto para estafadores perezosos y un encogimiento de hombros para quien tiene un proxy residencial. La IP de salida pertenece a un hogar real en Ohio y cada comprobación de reputación vuelve limpia.
- cside usa la huella del handshake TLS para marcar sesiones mediadas por proxy según cómo negocia el handshake el navegador, no según la IP, así los proxies residenciales y nodos de salida Tor emergen incluso cuando MaxMind e IPinfo clasifican la IP como residencial.
- Si tu respuesta ante una marca de VPN es un bloqueo automático, castigarás a usuarios reales conscientes de la privacidad. Si la usas como una señal más en una puntuación de riesgo compuesta, este es el input de mayor fidelidad.
El mejor software de detección de VPN identifica las sesiones mediadas por proxy usando fingerprinting TLS TLS handshake fingerprint en lugar de depender solo de listas de bloqueo de IP. Esa diferencia importa porque los proxies residenciales salen a través de direcciones IP de banda ancha doméstica reales que ninguna lista de bloqueo marcará jamás.
El software de detección de VPN identifica las conexiones que se enrutan a través de una VPN, un proxy o una red de anonimización. Para los equipos de fraude, el uso de VPN en el inicio de sesión o el pago es una señal de riesgo relevante. Es la técnica de evasión estándar de las operaciones de credential stuffing, robo de cuentas y fraude de pagos que necesitan ocultar su origen real. El reto de la detección es que las listas de bloqueo de IP, el enfoque más común, no ven las configuraciones de VPN más sofisticadas ni ningún proxy residencial, por diseño.
| Herramienta | Método de detección | Cobertura de proxies residenciales | Actualizaciones en tiempo real | Plan gratis |
|---|---|---|---|---|
| cside | Fingerprinting TLS TLS handshake fingerprint + señales de la capa del navegador | En la capa de conexión, independiente de la IP | Sí | Sí, 1,000 llamadas API/mes |
| MaxMind GeoIP | Consulta en base de datos de direcciones IP | Basada en base de datos de IP | Actualización de la base de datos | Limitado |
| IPinfo | Clasificación de direcciones IP | Basada en base de datos de IP | Actualización de la base de datos | Limitado |
Por qué las listas de bloqueo de IP no detectan las conexiones VPN más peligrosas
Las listas de bloqueo de IP funcionan manteniendo una base de datos de direcciones IP conocidas de nodos de salida de VPN y rangos de IP de centros de datos. Cuando llega una conexión desde una IP que está en la lista de bloqueo, se marca como tráfico de VPN o proxy. Este enfoque detecta las conexiones de servicios de VPN comerciales que usan rangos de IP predecibles, como NordVPN, ExpressVPN y servicios similares cuyos nodos de salida están bien documentados.
No detecta las redes de proxies residenciales. Los servicios de proxies residenciales enrutan el tráfico a través de las direcciones IP de conexiones a internet de consumidores reales, banda ancha doméstica operada por ISP reales. El nodo de salida parece un hogar en Ohio o un piso en Manchester. No está en ninguna lista de bloqueo. Se ve idéntico a la conexión doméstica de un usuario legítimo en cualquier comprobación basada en IP.
Los estafadores que ejecutan campañas de robo de cuentas usan proxies residenciales precisamente para vencer la detección de VPN basada en IP. Las IP por las que salen no son IP de centros de datos, no son rangos de VPN conocidos y no las marca ninguna lista de bloqueo. La detección basada en IP las ve como tráfico residencial limpio.
Cómo usa cside el fingerprinting TLS TLS handshake fingerprint
El fingerprinting TLS TLS handshake fingerprint analiza cómo un dispositivo negocia una conexión TLS: los conjuntos de cifrado que propone, las extensiones TLS que incluye y los valores y el orden concretos de los parámetros de negociación. Ese comportamiento de negociación refleja cómo se está mediando la conexión. Un navegador que se conecta directamente produce una huella de negociación TLS distinta a la de un navegador cuyo tráfico se enruta a través de un proxy intermediario, incluso cuando la dirección IP parece residencial.
La detección de VPN de cside usa fingerprinting TLS TLS handshake fingerprint para identificar conexiones mediadas por proxy en la capa de sesión. Como TLS handshake fingerprint analiza el handshake TLS en lugar de la dirección IP, detecta proxies residenciales, nodos de salida de Tor y configuraciones de VPN sofisticadas que producen IP con aspecto residencial. cside devuelve esto como parte de un veredicto de sesión en tiempo real, junto a la huella del dispositivo y otras señales de riesgo de la sesión.
TLS handshake fingerprint es un estándar abierto. Captura una característica estructural de cómo se realiza la conexión, una que no depende de bases de datos de IP maliciosas conocidas y no necesita actualizaciones continuas de listas para seguir siendo eficaz.
MaxMind GeoIP
MaxMind GeoIP es una base de datos de inteligencia de direcciones IP muy utilizada que proporciona datos de geolocalización, ISP y tipo de conexión para direcciones IP. Incluye marcas para IP conocidas de VPN, proxy y proveedores de hosting a partir del análisis de rangos de IP y de inteligencia comunitaria.
MaxMind es preciso para los servicios de VPN comerciales y los rangos de IP de centros de datos. Para los proxies residenciales, la técnica de evasión preferida de las operaciones de fraude sofisticadas, MaxMind ve una dirección IP de un ISP residencial y la clasifica como tal. La calidad de los datos de MaxMind no es el problema aquí. El análisis basado en IP no puede revelar estructuralmente un proxy cuando la IP de salida es genuinamente residencial. La IP es real. El proxy es invisible en la capa de IP.
MaxMind funciona bien como señal complementaria. Para las aplicaciones sensibles al fraude, es mejor combinarlo con una señal de la capa de conexión que usarlo como la única comprobación de VPN.
IPinfo
IPinfo proporciona una inteligencia de IP similar: geolocalización, datos de ASN, información de operadores y marcas de detección de privacidad que identifican IP de VPN y proxy a partir de rangos conocidos. Su base de datos de detección de privacidad cubre servicios de VPN comerciales, proveedores de hosting y nodos de salida de Tor.
La misma limitación estructural se aplica a cualquier enfoque basado en IP. Los proxies residenciales que usan direcciones IP genuinas de consumidores se clasifican como residenciales, porque en la capa de IP eso es lo que son. Una señal de la capa de conexión como TLS handshake fingerprint ve el proxy sin importar cómo se resuelva la IP.
Usar la detección de VPN como señal de fraude
El uso de VPN en el inicio de sesión o el pago es una señal de riesgo, no un criterio de bloqueo automático. Muchos usuarios legítimos navegan a través de VPN por motivos de privacidad. La señal es más útil en combinación con otros datos de la sesión. Una conexión VPN combinada con una huella de dispositivo nueva y no reconocida y una firma de sesión automatizada es un indicador de fraude de alta confianza. Una conexión VPN desde un dispositivo con un historial de cuenta largo y coherente tiene un riesgo mucho menor.
cside devuelve el estado de VPN y proxy como parte de su veredicto de sesión en tiempo real, junto a la huella del dispositivo y una marca para sesiones de agentes de IA y automatizadas. Tu aplicación combina estas señales para tomar una decisión de riesgo proporcional en lugar de aplicar un bloqueo general de VPN.








