||
住宅代理采购以前很容易变成一个价格表:IP 池多大、覆盖多少国家、每 GB 多少钱、并发能开多少。NetNut 这次事件之后,我觉得采购团队需要多一张表,而且这张表应该在试用前就填完:供应商是否能证明自己的网络来源、同意机制和滥用治理。
我把问题整理成了一份 代理采购合规清单。它不是法务意见,也不是给供应商打分的万能模板,而是一份方便采购、技术和安全团队一起追问的工作表。
第一栏:问题问题要具体到可以让供应商给出明确答案,而不是只问“你们合规吗”。例如:
每个问题后面都要留下证据位置。可以是服务条款、用户同意页面、合作方说明、审计报告、滥用处理政策、事件响应流程或合同附件。营销页面上的“全球数百万 IP”只能说明供应商怎样宣传,不能单独证明来源合法、链路透明或风险可控。
这次公开事件之所以值得重视,正是因为规模并不等于安全。Google Threat Intelligence 披露相关住宅代理网络至少涉及 200 万台设备,并在 2026 年 6 月的一周观察到 316 个威胁集群使用疑似出口节点。对采购团队而言,这些数字不是用来判断“住宅代理全部有问题”,而是提醒大家:供应链证据必须能经得起追问。
第三栏:对外话术实际工作里,采购不一定能直接把技术问题原样发给供应商。比如“你们是否有上游转售”可以改成:“请画出从终端设备参与到代理请求出口的链路,并标注每一层的责任主体。”
“用户是否同意”可以改成:“请提供用户看到的参与说明、授权范围、退出方式和隐私政策版本。” “发生封禁怎么办”则可以改成:“请说明单个供应商、地区或整个网络不可用时的通知、切换、余额和数据保留安排。” 好话术的作用,是让答案更容易落到文件,而不是停在口头承诺。
第四栏:红旗红旗通常不是一句明显的拒绝,而是多个小信号叠在一起:只谈 IP 数量,不谈来源;把用户同意说成“行业惯例”;无法说明上游;拒绝提供滥用处理流程;高风险用途完全不设限制;出了问题只建议客户换域名、换端口或继续重试。
我的建议是给清单设置一个硬门槛:关键来源和治理问题没有证据,就不要因为价格便宜或池子很大而直接上线。技术测试可以继续,但应限制在低风险、可回滚的范围内,不能把“能跑通”误当成“适合采购”。
这份清单与我之前的 NetNut 事件日志配套阅读会更完整:一篇解释为什么采购逻辑需要变化,一篇把变化拆成可以逐项执行的问题、证据、话术和红旗。