Confidence Score
El Confidence Score es un número comprendido entre 0 y 100 que expresa la probabilidad de que una dirección IP sea
maliciosa. No se trata de un recuento de informes ni de una puntuación media: combina el número de
fuentes independientes que han notificado la dirección, la antigüedad de las notificaciones, la gravedad del comportamiento notificado y si alguno
de los informes procede de un Honeypot verificado. Cada respuesta de la API que contenga
abuseConfidencePercentage incluye este número.
Cómo se calcula la puntuación
Se suman cuatro componentes, cada uno de ellos con un límite máximo para que ninguna señal por sí sola pueda determinar la puntuación. A continuación, se añade una bonificación por Honeypot y el total se limita a 100.
| Componente | Derivado de | Máximo |
|---|---|---|
| Puntuación del informe | Número de Reports, cada uno ponderado por su antigüedad | 30 |
| Puntuación de diversidad | Número de informantes distintos | 15 |
| Ponderación por actualidad | Antigüedad de los informes más recientes | 15 |
| Ponderación por gravedad | Gravedad media de las categorías notificadas | 15 |
| Bonificación por Honeypot | Reports procedentes de sistemas «Honeypot» verificados | 25 |
Diversidad de informantes
Los informes procedentes de diferentes fuentes tienen mucho más peso que los informes repetidos de una misma fuente. Una dirección notificada por diez sitios diferentes se trata de forma muy distinta a una notificada diez veces por un único sitio, aunque ambas tengan diez informes.
Hay dos restricciones que garantizan esto:
- Menos de 5 Reports efectivos limitan la puntuación a 49.
- Menos de 10 Reports válidos limitan la puntuación a 74.
- Un único informador con más de un informe limita la puntuación a 60.
Los «informes efectivos» cuentan dos veces los informes de honeypots, ya que un honeypot no tiene tráfico legítimo que pueda confundirse con un ataque.
Decaimiento temporal
Los informes pierden peso a medida que pasan los días, con una vida media de 30 días. Por lo tanto, una dirección que deja de atacar se elimina de la Blacklist por sí sola, sin que nadie tenga que presentar una solicitud de eliminación.
| Antigüedad del informe | Peso restante |
|---|---|
| Reciente | 100 % |
| 30 días | 50 % |
| 60 días | 25 % |
| 90 días | 12,5 % |
| Más allá de ese plazo | 10 % (mínimo) |
La ponderación nunca llega a cero. Un largo historial de abusos permanece ligeramente visible, por lo que una dirección con un historial de varios años se recupera más lentamente que una con un único incidente reciente.
Informes de Honeypots
A Honeypot Server no tiene usuarios reales, por lo que, por definición, todas las solicitudes que recibe son no solicitadas. Esto hace que sus informes sean inusualmente limpios, y se ponderan en consecuencia: cuentan el doble para el recuento efectivo de Reports, añaden una bonificación de hasta 25 puntos y se desvanecen más lentamente que los Reports ordinarios.
La bonificación sigue estando condicionada a la diversidad. Un único Honeypot que informe repetidamente de la misma dirección obtiene una bonificación reducida y, más allá de un umbral, incurre en una penalización; de lo contrario, un solo sensor ruidoso podría alterar la puntuación de toda la red. Consulta «Honeypot Server» para saber cómo poner en marcha uno.
Agregación de ráfagas
Los informes repetidos sobre la misma dirección procedentes del mismo informador en un intervalo breve se fusionan en un único registro con un contador de ataques. Por lo tanto, un ataque Brute Force que genere 500 intentos fallidos de Login en dos minutos se registra como un único incidente prolongado, en lugar de 500 pruebas independientes.
Cómo consultar el desglose desde la API
Al añadir verbose=true a una /check solicitud devuelve los componentes individuales
junto con la puntuación final, lo que constituye la forma más rápida de comprender por qué una dirección obtiene la puntuación que obtiene.
{
"data": {
"ip": "203.0.113.42",
"abuseConfidencePercentage": 75,
"confidenceBreakdown": {
"reportScore": 12.0,
"diversityScore": 8.0,
"recencyWeight": 10.5,
"severityWeight": 9.3,
"honeypotBonus": 15.0,
"maxConfidence": 100,
"constraintReasons": []
},
"debugInfo": {
"reportCount": 8,
"uniqueReporters": 4,
"honeypotReportsCount": 3,
"effectiveReportCount": 11,
"timeDampeningFactor": 0.85
}
}
}
constraintReasons es el campo que hay que comprobar cuando una puntuación parece inferior a lo que sugiere el recuento de informes
: indica el límite máximo que se ha aplicado. Consulta la
API Reference para ver el formato completo
de la respuesta.
Elegir un umbral
El umbral adecuado depende de lo que ocurra cuando se supere. Bloquear a un cliente de pago cuesta más que dejar pasar a un escáner, por lo que el umbral debería aumentar en función de la gravedad de la acción.
| Puntuación | Medida razonable |
|---|---|
| 25–49 | Registrarlo; solicitar un CAPTCHA como máximo |
| 50–74 | Rate Limit, exigir verificación adicional |
| 75–89 | Bloquear en la capa de aplicación |
| 90–100 | Descartar en la capa de red |
The Community Blacklist uses 75 as its inclusion threshold; the service-specific network lists use 90, because a kernel-level rejection offers the visitor no possibility for appeal. See «Network Blocking ».
Si una puntuación parece errónea
Las puntuaciones bajan por sí solas a medida que los informes pierden vigencia, por lo que una dirección que haya dejado de atacar no necesita ninguna intervención. En el caso de una dirección incluida por error —una pasarela NAT compartida, un servidor de correo que se vio comprometido brevemente o un escáner ejecutado con permiso—, véase «IP Delisting ».
Última actualización: · Mantenido por el equipo de ReportedIP