Skip to main contentSkip to footer
Bekanntmachungen

Das Blacklist-Repository von ReportedIP bereinigt sich jetzt täglich selbst

Aktualisiert Patrick Schlesinger
ReportedIP blacklist repository card: 6,995 addresses in the September 28 snapshot, 30-day score half-life after 14 quiet days, and live data from Hive, the Agent and the API

Das öffentliche Blacklist-Repository von ReportedIP entfernt jetzt Adressen, die nicht mehr angreifen. Jeder tägliche Schnappschuss enthält damit nur IPs mit aktueller, bestätigter Aktivität. Der Build vom 28. September 2026 umfasste 6.995 Adressen mit einem Confidence Score von 75 oder höher, der reguläre Tages-Build vom 29. September 7.180.

Wer aktuelle Daten statt einer Tagesdatei braucht, bekommt sie mit ReportedIP Hive und dem ReportedIP Agent direkt aus dem Netzwerk.

Was hat sich im Blacklist-Repository von ReportedIP geändert?

  • Adressen altern von selbst aus. Zwei Wochen nach dem letzten Report halbiert sich der Score einer Adresse alle 30 Tage. Sobald er unter 75 fällt, fehlt die Adresse im nächsten Schnappschuss.
  • Neue Reports halten eine Adresse auf der Liste. Jeder Report startet die zweiwöchige Schonfrist neu, eine Adresse, die weiter angreift, behält also ihren Score.
  • Die README ist neu geschrieben. Sie sagt jetzt gleich am Anfang, was das Repository ist, nämlich ein täglicher Schnappschuss, und welche Live-Quelle zu welchem Einsatz passt. Der Abschnitt zu den Formaten beschreibt die Dateien genau so, wie sie erzeugt werden.
  • Jede Listendatei nennt die Live-Quellen. Der Kommentarkopf jeder .txt-Liste verweist auf Hive, den Agent und die API.

Alles andere bleibt, wie es war: Das Repository behält seinen Ort, die freie Lizenz CC BY 4.0, die Dateinamen, die neun thematischen Listen und die fertigen Firewall-Formate. Wo Sie die Dateien herunterladen und wie sie aufgebaut sind, beschreibt die Blacklist-Dokumentation.

Wie verlässt eine Adresse die Blacklist?

Der Confidence Score gewichtet schon immer jeden Report nach seinem Alter. Seit dem 28. September 2026 sinkt zusätzlich der gesamte Score, sobald eine Adresse ruhig wird. Der Faktor hängt nur von der Zeit seit dem neuesten Report ab:

Tage seit dem letzten ReportVerbleibender Anteil am Score
0 bis 14100 %
4450 %
7425 %
10412,5 %

Eine Adresse mit Score 90 fällt ohne neuen Report innerhalb von etwa drei Wochen unter die Listungsschwelle von 75. Derselbe Zerfall gilt für die Live-Liste und die DNSBL-Zone, festgehalten im API-Changelog. Die vollständige Berechnung, einschließlich Vielfalt der Melder und Honeypot-Nachweisen, steht unter Confidence Score. Ist eine Adresse zu Unrecht gelistet, entfernt sie der Antrag auf Delisting, ohne auf den Zerfall zu warten.

Warum ist ein täglicher Blacklist-Schnappschuss kein Live-Schutz?

Das Repository wird einmal am Tag neu gebaut, gegen 04:20 UTC. Eine Adresse kommt 48 Stunden nach ihrem ersten Report in die Dateien. Ein Angreifer, der heute neu auftaucht, steht deshalb noch nicht darin, egal wie hoch sein Score ist. Danach bleibt sie, solange ihr Score bei 75 oder höher liegt, auch wenn sie weiter angreift. Am 29. September 2026 enthielt die Live-Liste ab Confidence 75 genau 12.545 Adressen, der Schnappschuss desselben Tages 7.180. Bis dahin musste der neueste Report einer Adresse 48 Stunden alt sein, aktive Angreifer fehlten also. Ab dem Export vom 30. September 2026 zählt der erste Report: Ein Probelauf am 29. September ergab mit dem neuen Filter 12.514 IPs statt 6.934 mit dem alten.

Für Forschung, ein Labor, einen einmaligen Import oder eine Firewall ohne API-Zugang passt der Schnappschuss gut, für alles, was den Verkehr von heute blocken soll, schlecht. Wie die Liste über 30.000 Einträge wuchs und warum sie heute kleiner ist, steht im Bericht zu 30.000 IPs.

Welche Live-Quellen ersetzen den täglichen Schnappschuss?

Sie schützenNutzen SieWas Sie über den Schnappschuss hinaus bekommen
Eine WordPress-SeiteReportedIP Hive, kostenlosReputationsabfragen in Echtzeit, 16 Erkennungssensoren, eine Web Application Firewall und vier 2FA-Methoden
Einen Linux-ServerReportedIP AgentDie Community-Liste alle 15 Minuten in ipset oder nftables, dazu Erkennung in Ihren eigenen Logs
Ihre eigene Firewall oder Ihr SkriptReportedIP APIEine Prüfung pro Adresse in Echtzeit und die aktuelle Liste mit ETag-Unterstützung

Hive prüft jeden Besucher gegen das Netzwerk

Hive läuft direkt in WordPress. Mit einem kostenlosen Konto bei reportedip.com fragt der Modus Community Network besuchende Adressen in Echtzeit ab, statt auf die Datei von morgen zu warten. Seine 16 Sensoren melden die Angriffe auf Ihre Seite an das Netzwerk zurück. Das Plugin ist kostenlos und steht unter GPL-2.0.

Der Agent hält die Kernel-Sets aktuell

Der Agent ist ein einzelnes statisches Programm für Hosts mit Web, Mail, FTP und DNS. Ab dem Tarif Professional lädt er die Liste alle 15 Minuten, verteilt sie auf fünf Sets nach Dienst (ssh, mail, web, ftp und edge) und tauscht sie atomar aus. Außerdem liest er Ihre eigenen Logs mit und sperrt, was noch niemand gemeldet hat. Ein Server ist ab dem Tarif Professional enthalten, die Einrichtung beschreibt die Agent-Dokumentation.

Die API liefert Einzelprüfungen und Listen

GET /check antwortet für eine Adresse in Echtzeit und ist bis 1.000 Prüfungen am Tag kostenlos. GET /blacklist liefert die aktuelle Liste ohne die Verzögerung von 48 Stunden ab dem Tarif Contributor, und eine bedingte Anfrage mit ETag kostet nichts, solange sich die Liste nicht geändert hat. Eine selbst gebaute Firewall-Anbindung an die API beschreibt Blocken auf Netzwerkebene.

Häufige Fragen

Warum steht eine Adresse nicht mehr im Blacklist-Repository?

Ihr Confidence Score ist unter 75 gefallen, meist weil sie seit einigen Wochen niemand gemeldet hat. Zwei Wochen nach dem neuesten Report halbiert sich der Score alle 30 Tage. Heben neue Reports sie wieder auf 75, kehrt sie mit dem nächsten Tages-Schnappschuss zurück. Die Wartezeit von 48 Stunden gilt nur für ihren ersten Report.

Wie oft wird das Blacklist-Repository aktualisiert?

Das Repository wird einmal am Tag neu gebaut, gegen 04:20 UTC, häufigeres Abrufen bringt also nichts. Jeder Build enthält nur Adressen, deren erster Report mindestens 48 Stunden alt ist. Für Daten, die nur Minuten alt sind, nutzen Sie ReportedIP Hive unter WordPress, den ReportedIP Agent auf Linux-Servern oder die API.

Ist das Blacklist-Repository weiterhin kostenlos?

Die Dateien bleiben unter der Lizenz CC BY 4.0 für private und kommerzielle Nutzung kostenlos, solange ReportedIP als Quelle genannt wird. Live-Einzelprüfungen über die API sind bis 1.000 am Tag kostenlos, die aktuelle Liste ohne die Verzögerung von 48 Stunden gibt es ab dem Tarif Contributor.

Wie es weitergeht

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Fill out this field
Fill out this field
Bitte geben Sie eine gültige E-Mail-Adresse ein.
You need to agree with the terms to proceed