Skip to main contentSkip to footer

Confidence Score

El Confidence Score es un número comprendido entre 0 y 100 que expresa la probabilidad de que una dirección IP sea maliciosa. No se trata de un recuento de informes ni de una puntuación media: combina el número de fuentes independientes que han notificado la dirección, la antigüedad de las notificaciones, la gravedad del comportamiento notificado y si alguno de los informes procede de un Honeypot verificado. Cada respuesta de la API que contenga abuseConfidencePercentage incluye este número.

Cómo se calcula la puntuación

Se suman cuatro componentes, cada uno de ellos con un límite máximo para que ninguna señal por sí sola pueda determinar la puntuación. A continuación, se añade una bonificación por Honeypot y el total se limita a 100.

Componente Derivado de Máximo
Puntuación del informeNúmero de Reports, cada uno ponderado por su antigüedad30
Puntuación de diversidadNúmero de informantes distintos15
Ponderación por actualidadAntigüedad de los informes más recientes15
Ponderación por gravedadGravedad media de las categorías notificadas15
Bonificación por HoneypotReports procedentes de sistemas «Honeypot» verificados25
Por qué son importantes los límites: un único informante que envíe la misma dirección mil veces no puede superar el límite de puntuación de 30. Para alcanzar una puntuación alta se necesitan varias fuentes independientes, y eso es lo que hace que merezca la pena actuar en función de esa cifra.

Diversidad de informantes

Los informes procedentes de diferentes fuentes tienen mucho más peso que los informes repetidos de una misma fuente. Una dirección notificada por diez sitios diferentes se trata de forma muy distinta a una notificada diez veces por un único sitio, aunque ambas tengan diez informes.

Hay dos restricciones que garantizan esto:

  • Menos de 5 Reports efectivos limitan la puntuación a 49.
  • Menos de 10 Reports válidos limitan la puntuación a 74.
  • Un único informador con más de un informe limita la puntuación a 60.

Los «informes efectivos» cuentan dos veces los informes de honeypots, ya que un honeypot no tiene tráfico legítimo que pueda confundirse con un ataque.

Decaimiento temporal

Los informes pierden peso a medida que pasan los días, con una vida media de 30 días. Por lo tanto, una dirección que deja de atacar se elimina de la Blacklist por sí sola, sin que nadie tenga que presentar una solicitud de eliminación.

Antigüedad del informePeso restante
Reciente100 %
30 días50 %
60 días25 %
90 días12,5 %
Más allá de ese plazo10 % (mínimo)

La ponderación nunca llega a cero. Un largo historial de abusos permanece ligeramente visible, por lo que una dirección con un historial de varios años se recupera más lentamente que una con un único incidente reciente.

Informes de Honeypots

A Honeypot Server no tiene usuarios reales, por lo que, por definición, todas las solicitudes que recibe son no solicitadas. Esto hace que sus informes sean inusualmente limpios, y se ponderan en consecuencia: cuentan el doble para el recuento efectivo de Reports, añaden una bonificación de hasta 25 puntos y se desvanecen más lentamente que los Reports ordinarios.

La bonificación sigue estando condicionada a la diversidad. Un único Honeypot que informe repetidamente de la misma dirección obtiene una bonificación reducida y, más allá de un umbral, incurre en una penalización; de lo contrario, un solo sensor ruidoso podría alterar la puntuación de toda la red. Consulta «Honeypot Server» para saber cómo poner en marcha uno.

Agregación de ráfagas

Los informes repetidos sobre la misma dirección procedentes del mismo informador en un intervalo breve se fusionan en un único registro con un contador de ataques. Por lo tanto, un ataque Brute Force que genere 500 intentos fallidos de Login en dos minutos se registra como un único incidente prolongado, en lugar de 500 pruebas independientes.

Cómo consultar el desglose desde la API

Al añadir verbose=true a una /check solicitud devuelve los componentes individuales junto con la puntuación final, lo que constituye la forma más rápida de comprender por qué una dirección obtiene la puntuación que obtiene.

200 OK
json
{
  "data": {
    "ip": "203.0.113.42",
    "abuseConfidencePercentage": 75,
    "confidenceBreakdown": {
      "reportScore": 12.0,
      "diversityScore": 8.0,
      "recencyWeight": 10.5,
      "severityWeight": 9.3,
      "honeypotBonus": 15.0,
      "maxConfidence": 100,
      "constraintReasons": []
    },
    "debugInfo": {
      "reportCount": 8,
      "uniqueReporters": 4,
      "honeypotReportsCount": 3,
      "effectiveReportCount": 11,
      "timeDampeningFactor": 0.85
    }
  }
}

constraintReasons es el campo que hay que comprobar cuando una puntuación parece inferior a lo que sugiere el recuento de informes : indica el límite máximo que se ha aplicado. Consulta la API Reference para ver el formato completo de la respuesta.

Elegir un umbral

El umbral adecuado depende de lo que ocurra cuando se supere. Bloquear a un cliente de pago cuesta más que dejar pasar a un escáner, por lo que el umbral debería aumentar en función de la gravedad de la acción.

PuntuaciónMedida razonable
25–49Registrarlo; solicitar un CAPTCHA como máximo
50–74Rate Limit, exigir verificación adicional
75–89Bloquear en la capa de aplicación
90–100Descartar en la capa de red

The Community Blacklist uses 75 as its inclusion threshold; the service-specific network lists use 90, because a kernel-level rejection offers the visitor no possibility for appeal. See «Network Blocking ».

Si una puntuación parece errónea

Las puntuaciones bajan por sí solas a medida que los informes pierden vigencia, por lo que una dirección que haya dejado de atacar no necesita ninguna intervención. En el caso de una dirección incluida por error —una pasarela NAT compartida, un servidor de correo que se vio comprometido brevemente o un escáner ejecutado con permiso—, véase «IP Delisting ».

Última actualización: · Mantenido por el equipo de ReportedIP

Security Focused
Conforme al RGPD
Made in Germany
Volver a la documentación