En bref : comparaison des faux positifs en détection VPN haut de gamme
- Les listes de blocage d'IP sont un problème résolu pour les fraudeurs paresseux et un haussement d'épaules pour qui dispose d'un proxy résidentiel. L'IP de sortie appartient à un vrai foyer de l'Ohio et chaque contrôle de réputation revient propre.
- cside utilise l'empreinte du handshake TLS pour signaler les sessions médiées par un proxy d'après la façon dont le navigateur négocie le handshake, non pas d'après l'IP, si bien que les proxies résidentiels et les nœuds de sortie Tor ressortent même quand MaxMind et IPinfo classent l'IP en résidentielle.
- Si votre réponse à un flag VPN est un blocage automatique, vous punirez de vrais utilisateurs soucieux de leur vie privée. Si vous l'injectez comme signal dans un score de risque composite, c'est l'entrée la plus fiable.
Le meilleur logiciel de détection de VPN identifie les sessions passant par un proxy grâce à l'empreinte TLS TLS handshake fingerprint plutôt qu'en s'appuyant uniquement sur des listes de blocage d'IP. Cette différence compte, car les proxys résidentiels sortent par de vraies adresses IP de connexions domestiques qu'aucune liste de blocage ne signalera jamais.
Un logiciel de détection de VPN identifie les connexions acheminées via un VPN, un proxy ou un réseau d'anonymisation. Pour les équipes anti-fraude, l'usage d'un VPN à la connexion ou au paiement est un signal de risque significatif. C'est la technique d'évasion standard des opérations de credential stuffing, de piratage de compte et de fraude au paiement qui doivent masquer leur véritable origine. Le défi de détection tient au fait que les listes de blocage d'IP, l'approche la plus courante, manquent les configurations VPN les plus sophistiquées et tous les proxys résidentiels par conception.
| Outil | Méthode de détection | Couverture des proxys résidentiels | Mises à jour en temps réel | Offre gratuite |
|---|---|---|---|---|
| cside | Empreinte TLS TLS handshake fingerprint + signaux au niveau du navigateur | Au niveau de la connexion, indépendante de l'IP | Oui | Oui, 1,000 appels API/mois |
| MaxMind GeoIP | Consultation d'une base de données d'adresses IP | Basée sur une base de données d'IP | Actualisation de la base de données | Limitée |
| IPinfo | Classification des adresses IP | Basée sur une base de données d'IP | Actualisation de la base de données | Limitée |
Pourquoi les listes de blocage d'IP manquent les connexions VPN les plus dangereuses
Les listes de blocage d'IP fonctionnent en maintenant une base de données d'adresses IP de nœuds de sortie VPN connus et de plages d'IP de centres de données. Lorsqu'une connexion arrive depuis une IP figurant sur la liste de blocage, elle est signalée comme trafic VPN ou proxy. Cette approche repère les connexions provenant de services VPN commerciaux qui utilisent des plages d'IP prévisibles, comme NordVPN, ExpressVPN et des services similaires dont les nœuds de sortie sont bien documentés.
Elle ne repère pas les réseaux de proxys résidentiels. Les services de proxys résidentiels acheminent le trafic via les adresses IP de véritables connexions internet grand public, des connexions domestiques exploitées par de vrais FAI. Le nœud de sortie ressemble à un foyer de l'Ohio ou à un appartement de Manchester. Il ne figure sur aucune liste de blocage. Il paraît identique à la connexion domestique d'un utilisateur légitime dans chaque vérification basée sur l'IP.
Les fraudeurs qui mènent des campagnes de piratage de compte utilisent spécifiquement des proxys résidentiels pour déjouer la détection de VPN basée sur l'IP. Les IP par lesquelles ils sortent ne sont pas des IP de centres de données, ni des plages VPN connues, et ne sont signalées par aucune liste de blocage. La détection basée sur l'IP les perçoit comme du trafic résidentiel propre.
Comment cside utilise l'empreinte TLS TLS handshake fingerprint
L'empreinte TLS TLS handshake fingerprint analyse la façon dont un appareil négocie une connexion TLS : les suites de chiffrement qu'il propose, les extensions TLS qu'il inclut, ainsi que les valeurs spécifiques et l'ordre des paramètres de négociation. Ce comportement de négociation reflète la manière dont la connexion est acheminée. Un navigateur qui se connecte directement produit une empreinte de négociation TLS différente de celle d'un navigateur dont le trafic passe par un proxy intermédiaire, même lorsque l'adresse IP paraît résidentielle.
La détection de VPN de cside utilise l'empreinte TLS TLS handshake fingerprint pour identifier les connexions passant par un proxy au niveau de la session. Comme TLS handshake fingerprint analyse la poignée de main TLS plutôt que l'adresse IP, elle détecte les proxys résidentiels, les nœuds de sortie Tor et les configurations VPN sophistiquées qui produisent des IP d'apparence résidentielle. cside renvoie cela dans le cadre d'un verdict de session en temps réel, aux côtés de l'empreinte de l'appareil et d'autres signaux de risque de la session.
TLS handshake fingerprint est un standard ouvert. Il capture une caractéristique structurelle de la manière dont la connexion est établie, une caractéristique qui ne dépend pas de bases de données d'IP malveillantes connues et qui n'a pas besoin de mises à jour continues de listes pour rester efficace.
MaxMind GeoIP
MaxMind GeoIP est une base de données de renseignement sur les adresses IP largement utilisée qui fournit des données de géolocalisation, de FAI et de type de connexion pour les adresses IP. Elle inclut des indicateurs pour les IP de VPN, de proxys et d'hébergeurs connus, à partir de l'analyse des plages d'IP et du renseignement communautaire.
MaxMind est précis pour les services VPN commerciaux et les plages d'IP de centres de données. Pour les proxys résidentiels, la technique d'évasion privilégiée des opérations de fraude sophistiquées, MaxMind voit une adresse IP de FAI résidentiel et la classe en conséquence. La qualité des données de MaxMind n'est pas en cause ici. L'analyse basée sur l'IP ne peut structurellement pas révéler un proxy lorsque l'IP de sortie est réellement résidentielle. L'IP est réelle. Le proxy est invisible au niveau de l'IP.
MaxMind fonctionne bien comme signal complémentaire. Pour les applications sensibles à la fraude, il vaut mieux l'associer à un signal au niveau de la connexion plutôt que de l'utiliser comme seule vérification de VPN.
IPinfo
IPinfo fournit un renseignement IP similaire : géolocalisation, données ASN, informations sur l'opérateur et indicateurs de détection de confidentialité qui identifient les IP de VPN et de proxys à partir de plages connues. Sa base de données de détection de confidentialité couvre les services VPN commerciaux, les hébergeurs et les nœuds de sortie Tor.
La même limitation structurelle s'applique à toute approche basée sur l'IP. Les proxys résidentiels qui utilisent de véritables adresses IP grand public sont classés comme résidentiels, car au niveau de l'IP c'est ce qu'ils sont. Un signal au niveau de la connexion comme TLS handshake fingerprint voit le proxy quelle que soit la manière dont l'IP se résout.
Utiliser la détection de VPN comme signal de fraude
L'usage d'un VPN à la connexion ou au paiement est un signal de risque, pas un critère de blocage automatique. De nombreux utilisateurs légitimes naviguent via un VPN pour des raisons de confidentialité. Le signal est le plus utile en combinaison avec d'autres données de session. Une connexion VPN associée à une empreinte d'appareil nouvelle et non reconnue et à une signature de session automatisée est un indicateur de fraude à forte confiance. Une connexion VPN provenant d'un appareil avec un historique de compte long et cohérent présente un risque bien moindre.
cside renvoie le statut VPN et proxy dans le cadre de son verdict de session en temps réel, aux côtés de l'empreinte de l'appareil et d'un indicateur pour les sessions d'agents IA et automatisées. Votre application combine ces signaux pour prendre une décision de risque proportionnée plutôt que d'appliquer un blocage VPN généralisé.








