||
住宅代理供应链审计,听起来像一件只有大型企业法务或安全团队才会做的事。但 NetNut 这次事件之后,哪怕只是采购一个小型代理套餐,也有必要至少做一轮简化审计。原因很直接:买方看到的是一个 API 和一个控制台,真正决定风险的却可能是后面几层设备来源、用户授权、转售关系和滥用处置。
这篇是我整理的 住宅代理供应链审计,重点不是把审计做成复杂的认证项目,而是给买方一条能落地的排查路径。
先画出供应链,而不是先测速度第一步可以要求供应商画一张链路图:终端用户如何接入、设备上安装了什么、谁负责获得授权、请求经过哪些平台、哪个主体实际控制出口节点、代理商与上游之间是什么关系。只要这张图画不出来,后面的“住宅 IP 数量”就很难解释。
Google Threat Intelligence 在 2026 年 7 月 2 日的公开分析提到,相关住宅代理网络至少涉及 200 万台设备,并观察到 2026 年 6 月一周内有 316 个威胁集群使用疑似 NetNut 出口节点。这个规模说明,住宅代理的风险并不只在一个域名或一个账户上,而可能沿着共享上游迅速扩散。
审计至少要覆盖四个问题这四个问题也解释了为什么我把供应链审计和 采购合规清单分成两篇:清单适合采购时逐项问,审计更关注答案之间能不能拼出一条完整、可追责的链路。
白标和转售是最容易被忽略的一层白标或转售本身不等于违规,但它会增加买方确认责任边界的难度。品牌方可能只负责销售和计费,真正的网络来自另一家供应商;再往上,设备来源和用户同意又可能由第三方负责。买方如果只看前台品牌,就容易把“服务可用”误认为“供应链可解释”。
因此,合同和尽调时应该明确:谁负责来源证明,谁负责处理用户撤回,谁负责接收滥用投诉,谁在上游中断时通知客户,以及买方能否在不暴露业务数据的情况下迁移出去。能把这些问题写进文件,比供应商口头说“我们有自己的池子”更有价值。
我会怎样判定是否通过我不会把“有审计报告”当成自动通过,也不会把“没有公开报告”当成自动不通过。更实际的判断是:关键答案是否彼此一致,证据是否能被复核,责任主体是否清楚,滥用和中断场景是否有真实流程。如果这些问题始终只能得到营销话术,哪怕性能很好,也应该先停在试用和观察阶段。
之前的 NetNut 事件日志记录了为什么这类审计越来越重要;这篇则把注意力放回买方手里的那张供应链图。住宅代理不是天然不能用,但不可解释的供应链不应该成为生产系统的基础设施。