Un levier d'aiguillage ferroviaire industriel, dans une gare de triage sombre au crépuscule, éclairé par un seul feu de signalisation orange, symbolisant le trafic détourné des destinations bloquées.
Tous les articles

Rapport de transparence : comment fonctionne le blocage de domaines sur le réseau de Massive

Franklin Uche
Franklin Uche · Community Lead
Ouvrir le markdown

Massive permet à chaque compte de bloquer jusqu'à 1 000 domaines dans son trafic proxy depuis le tableau de bord Massive. Les blocages s'appliquent instantanément, prennent en charge les motifs génériques et renvoient un 452 (Disallowed Content) une erreur lorsqu'une requête en rencontre une. Elles s'ajoutent aux blocages au niveau de la couche réseau déjà mis en œuvre par Massive. Ce rapport explique le fonctionnement de la liste noire, ses limites et comment gérer un code d'erreur 452 dans votre propre code. Toutes les informations relatives au produit proviennent de la documentation publique de Massive documentation.

Cette édition rend compte des contrôles effectués. Elle ne fournit pas de chiffres relatifs à l'application de la loi.

Points clés à retenir
  • Jusqu'à 1 000 domaines bloqués par compte dans le tableau de bord Massive, appliqués instantanément aux connexions par proxy (Massive Docs).
  • Une requête bloquée renvoie 452 (Disallowed Content). Considérez cela comme définitif, et non comme quelque chose à réessayer.
  • *.example.com ne concerne que les sous-domaines ; par conséquent, bloquez example.com aussi.
  • Les revendeurs définissent des listes de blocage par sous-compte via l'API Revendeur, qui accepte une liste comprenant jusqu'à 100 domaines.

Pourquoi publier des informations sur le fonctionnement du blocage des domaines ?

Les acheteurs ont aujourd’hui davantage de raisons de s’interroger sur les contrôles des proxys qu’il y a un an. En janvier 2026, le Threat Intelligence Group de Google a fait état d’une opération visant à perturber IPIDEA, un réseau de proxys résidentiels dont les nœuds de sortie avaient été utilisés par plus de 550 groupes malveillants au cours d’une seule période de sept jours (Blog Google Cloud, 2026). Google a indiqué aux fournisseurs de données par procuration que « toute allégation d’« approvisionnement éthique » doit s’appuyer sur une preuve transparente et vérifiable du consentement des utilisateurs ».

Le consentement concerne la manière dont les appareils se connectent à un réseau, et nous avons expliqué le point de vue de Massive à ce sujet dans Comment fonctionne le réseau « opt-in » de Massive ?. Les contrôles définissent les actions autorisées au trafic une fois qu'il se trouve sur le réseau. Un auditeur de sécurité a besoin que ces deux éléments soient consignés par écrit à un endroit où il puisse les consulter. Le présent rapport traite de ces contrôles.

Comment fonctionne la liste noire des domaines ?

La liste noire se trouve dans le tableau de bord Massive. Conformément à la documentation, les blocages sont « appliqués instantanément à vos connexions proxy » et viennent compléter les blocages au niveau de la couche réseau déjà mis en œuvre par Massive.

Où s'arrête une requête bloquée.
Feature How it works
Limit Up to 1,000 blocked domains per account
Adding one domain Enter it in the "Enter domain" field and click Add
Adding many Upload a CSV with one domain per line
Removing Delete individual entries, or clear the list in one step
What gets blocked Domains only; paths such as example.com/path are not blocked
Response when blocked Error code 452 (Disallowed Content)
Who manages it Per the docs, "each user can only manage their own blocklist," and "admins may apply global blocklists that override personal settings" (see limits below)

Source : Massive Docs, blocage de domaines.

Modèles avec caractères génériques pris en charge par Massive

Un seul caractère générique (*) par entrée permet à une seule règle de s'appliquer à plusieurs hôtes. La documentation fournit les modèles suivants :

Pattern What it matches
*.example.com Subdomains of example.com only
example.* example under any top-level domain
ads.*.example.com Any middle label between ads and example.com
*example* example in any position

Les entrées comportant plusieurs caractères génériques, telles que ads.*.test.*.example.com, sont rejetées. En effet, *.example.com ne correspond qu'aux sous-domaines ; pour bloquer un site entier, il faut deux entrées : example.com et *.example.com. C'est une lacune qu'on peut facilement passer à la trappe lors d'une relecture.

Un caractère générique par entrée. Bloquez un site entier avec deux entrées.

Que signifie une erreur 452, et faut-il réessayer ?

Un code 452 signifie que la destination est bloquée ; aucune nouvelle tentative ne pourra donc aboutir. C’est le code d’état qui permet de gérer le blocage de manière efficace dans le code. Grâce à un code distinct, une équipe d’ingénieurs peut différencier un blocage lié à une politique d’un délai d’expiration, d’un blocage du site cible ou d’une erreur réseau. Sans ce code, une requête bloquée ressemble à une requête instable, et une boucle de tentatives continue de s’acharner sur une destination que vous avez délibérément exclue.

Un client Python utilisant requests interprète la valeur 452 de deux manières différentes. Pour un http:// cible, le proxy renvoie le code 452 comme statut de réponse. Pour un https:// Pour accéder à la cible, le client établit d'abord un tunnel via le proxy à l'aide d'un CONNECT demande, et un tunnel rejeté apparaît sous la forme d'un ProxyError dont le message contient le code d'état. Ce modèle minimal prend en charge les deux cas :

python
import logging
import time
import requests
def fetch(url, proxies, max_retries=3):
for attempt in range(max_retries):
try:
response = requests.get(url, proxies=proxies, timeout=60)
except requests.exceptions.ProxyError as err:
if "Tunnel connection failed: 452" in str(err):
# HTTPS target: the CONNECT tunnel was refused by policy.
logging.warning("Blocked domain, not retrying: %s", url)
return None
time.sleep(2 ** attempt)
continue
except requests.exceptions.RequestException:
# Timeouts and connection errors: worth retrying.
time.sleep(2 ** attempt)
continue
if response.status_code == 452:
# HTTP target: Disallowed Content. Log it and stop.
logging.warning("Blocked domain, not retrying: %s", url)
return None
if response.status_code >= 500:
time.sleep(2 ** attempt)
continue
# Other statuses (including target-site 403 or 429) go back to the caller.
return response
return None

La règle est simple : enregistrez un code 452, ne le réessayez pas et signalez-le s'il apparaît à un endroit où vous ne vous y attendiez pas. Si vous constatez un code 452 sur un domaine que vous n'avez jamais bloqué vous-même, contactez le service d'assistance de Massive pour savoir quel blocage a été appliqué.

Voici à quoi ressemble un fichier CSV de départ pour une équipe qui souhaite exclure le site d'un concurrent et un réseau publicitaire de ses missions : un domaine par ligne, chaque domaine de premier niveau et son caractère générique figurant dans des entrées distinctes :

text
example-competitor.com
*.example-competitor.com
doubleclick.net
*.doubleclick.net

À quoi sert le blocage de domaine ?

  • Maîtrise des coûts. Une page intègre souvent des publicités, des outils d'analyse et des serveurs multimédias dont vous n'avez pas besoin. Les bloquer au niveau du proxy permet d'économiser de la bande passante pour le contenu que vous êtes venu consulter. Deux entrées, doubleclick.net et *.doubleclick.net, couvrent le domaine de premier niveau d'un réseau publicitaire et tous les hôtes qui lui sont rattachés.
  • Application des règles. Veillez à ce qu'aucune tâche automatisée, quelle que soit l'équipe qui la gère, n'atteigne un domaine que votre service juridique ou de conformité a exclu.
  • Sécurité des agents. Un agent IA qui suit des liens peut se rendre n'importe où. Pour le trafic acheminé via Massive, une liste de blocage impose des limites strictes quant aux destinations possibles de ses requêtes, quelle que soit la décision du modèle. Notre article sur permettre aux agents IA d'accéder au Web en temps réel couvre le reste de cette configuration.

Comment les revendeurs bloquent-ils les noms de domaine pour leurs clients ?

Les partenaires qui revendent Massive Access gèrent les listes de blocage par sous-compte via l'API revendeur, et non via le tableau de bord. Le Mise à jour de la liste noire des domaines point de terminaison (PUT /accounts/{id}/blocklist) est décrit dans la documentation comme un moyen de « configurer les domaines bloqués pour l'accès par proxy de ce compte ». Il accepte une liste pouvant comporter jusqu'à 100 domaines, chacun pouvant comporter jusqu'à 253 caractères. Pour les sous-comptes synchronisés, « la liste de blocage est fusionnée avec celle du compte parent » ; ainsi, une règle définie par un partenaire au niveau supérieur s’applique à tous les clients synchronisés situés en dessous.

Qu'est-ce que la liste noire de domaines de Massive ne peut pas faire ?

  • Il bloque les domaines, et non les chemins d'accès. Vous ne pouvez pas bloquer une partie d'un site tout en autorisant l'accès au reste.
  • C'est plafonné. Le tableau de bord autorise 1 000 entrées par compte. Les caractères génériques permettent d'étendre considérablement cette limite, mais celle-ci n'est pas illimitée.
  • La portée de la redéfinition n'est pas précisée. La documentation indique que « les administrateurs peuvent appliquer des listes de blocage globales qui prévalent sur les paramètres personnels », mais elle ne précise pas quels administrateurs sont concernés ni quelle est la portée de ces listes de blocage. Si cela a une incidence sur votre configuration, veuillez vous renseigner auprès du service d'assistance de Massive avant de vous fier à cette fonctionnalité.
  • Cela ajoute des restrictions ; cela ne les lève pas. La liste noire vient compléter les blocages au niveau de la couche réseau mis en place par Massive. La documentation ne précise pas ce que couvrent ces blocages au niveau de la couche réseau. Pour toute question relative à l'audit de sécurité, veuillez consulter le Centre de confiance Massive C'est le point de départ ; vous pouvez également contacter Massive directement.

Place de cet article dans la série de Massive consacrée à la transparence

Ce rapport s'inscrit dans le cadre de notre série hebdomadaire du jeudi consacrée à la transparence. Pour savoir comment les systèmes anti-bots évaluent le trafic par proxy et pourquoi la provenance est importante, consultez notre article démystifiant les idées reçues sur les pools de proxys rotatifs. Vous trouverez les détails du produit concernant le réseau résidentiel sur la page Page « Proxys résidentiels ».

Blocage de domaines : en résumé

  • Ajoutez les deux example.com et *.example.com lorsque vous faites référence à l'ensemble du site et que vous considérez chaque code 452 comme définitif.
  • Toutes les informations relatives aux produits figurant dans ce rapport sont disponibles dans la documentation publique de Massive ; vous pouvez donc les consulter vous-même plutôt que de vous fier uniquement à nos dires.

Sources

Foire aux questions

Combien de domaines puis-je bloquer sur Massive ?+

Chaque compte peut bloquer jusqu'à 1 000 domaines dans le Massive Dashboard. Ajoutez-les un par un ou importez un fichier CSV contenant un domaine par ligne. Les revendeurs configurent les listes de blocage de leurs sous-comptes via l'API Revendeur, qui accepte une liste comprenant jusqu'à 100 domaines.

Que signifie l'erreur 452 sur Massive ?+

Erreur 452 (Disallowed Content) Cela signifie que la requête a été envoyée à un domaine bloqué. Ne réessayez pas. Si vous n'avez pas bloqué ce domaine vous-même, veuillez contacter le service d'assistance de Massive.

Le blocage de domaines proposé par Massive prend-il en charge les caractères génériques ?+

Oui, avec un caractère générique par entrée. Des motifs tels que *.example.com, example.*, ads.*.example.com, et *example* sont acceptées. Les entrées comportant plus d'un caractère générique sont rejetées.

Puis-je bloquer un chemin d'accès URL spécifique ?+

Non. La liste noire fonctionne au niveau du domaine. Des chemins d'accès tels que example.com/path ne sont pas bloqués.