Chaque compte peut bloquer jusqu'à 1 000 domaines dans le Massive Dashboard. Ajoutez-les un par un ou importez un fichier CSV contenant un domaine par ligne. Les revendeurs configurent les listes de blocage de leurs sous-comptes via l'API Revendeur, qui accepte une liste comprenant jusqu'à 100 domaines.
Rapport de transparence : comment fonctionne le blocage de domaines sur le réseau de Massive
Massive permet à chaque compte de bloquer jusqu'à 1 000 domaines dans son trafic proxy depuis le tableau de bord Massive. Les blocages s'appliquent instantanément, prennent en charge les motifs génériques et renvoient un 452 (Disallowed Content) une erreur lorsqu'une requête en rencontre une. Elles s'ajoutent aux blocages au niveau de la couche réseau déjà mis en œuvre par Massive. Ce rapport explique le fonctionnement de la liste noire, ses limites et comment gérer un code d'erreur 452 dans votre propre code. Toutes les informations relatives au produit proviennent de la documentation publique de Massive documentation.
Cette édition rend compte des contrôles effectués. Elle ne fournit pas de chiffres relatifs à l'application de la loi.
Points clés à retenir
- Jusqu'à 1 000 domaines bloqués par compte dans le tableau de bord Massive, appliqués instantanément aux connexions par proxy (Massive Docs).
- Une requête bloquée renvoie
452 (Disallowed Content). Considérez cela comme définitif, et non comme quelque chose à réessayer. *.example.comne concerne que les sous-domaines ; par conséquent, bloquezexample.comaussi.- Les revendeurs définissent des listes de blocage par sous-compte via l'API Revendeur, qui accepte une liste comprenant jusqu'à 100 domaines.
Pourquoi publier des informations sur le fonctionnement du blocage des domaines ?
Les acheteurs ont aujourd’hui davantage de raisons de s’interroger sur les contrôles des proxys qu’il y a un an. En janvier 2026, le Threat Intelligence Group de Google a fait état d’une opération visant à perturber IPIDEA, un réseau de proxys résidentiels dont les nœuds de sortie avaient été utilisés par plus de 550 groupes malveillants au cours d’une seule période de sept jours (Blog Google Cloud, 2026). Google a indiqué aux fournisseurs de données par procuration que « toute allégation d’« approvisionnement éthique » doit s’appuyer sur une preuve transparente et vérifiable du consentement des utilisateurs ».
Le consentement concerne la manière dont les appareils se connectent à un réseau, et nous avons expliqué le point de vue de Massive à ce sujet dans Comment fonctionne le réseau « opt-in » de Massive ?. Les contrôles définissent les actions autorisées au trafic une fois qu'il se trouve sur le réseau. Un auditeur de sécurité a besoin que ces deux éléments soient consignés par écrit à un endroit où il puisse les consulter. Le présent rapport traite de ces contrôles.
Comment fonctionne la liste noire des domaines ?
La liste noire se trouve dans le tableau de bord Massive. Conformément à la documentation, les blocages sont « appliqués instantanément à vos connexions proxy » et viennent compléter les blocages au niveau de la couche réseau déjà mis en œuvre par Massive.
Source : Massive Docs, blocage de domaines.
Modèles avec caractères génériques pris en charge par Massive
Un seul caractère générique (*) par entrée permet à une seule règle de s'appliquer à plusieurs hôtes. La documentation fournit les modèles suivants :
Les entrées comportant plusieurs caractères génériques, telles que ads.*.test.*.example.com, sont rejetées. En effet, *.example.com ne correspond qu'aux sous-domaines ; pour bloquer un site entier, il faut deux entrées : example.com et *.example.com. C'est une lacune qu'on peut facilement passer à la trappe lors d'une relecture.
Que signifie une erreur 452, et faut-il réessayer ?
Un code 452 signifie que la destination est bloquée ; aucune nouvelle tentative ne pourra donc aboutir. C’est le code d’état qui permet de gérer le blocage de manière efficace dans le code. Grâce à un code distinct, une équipe d’ingénieurs peut différencier un blocage lié à une politique d’un délai d’expiration, d’un blocage du site cible ou d’une erreur réseau. Sans ce code, une requête bloquée ressemble à une requête instable, et une boucle de tentatives continue de s’acharner sur une destination que vous avez délibérément exclue.
Un client Python utilisant requests interprète la valeur 452 de deux manières différentes. Pour un http:// cible, le proxy renvoie le code 452 comme statut de réponse. Pour un https:// Pour accéder à la cible, le client établit d'abord un tunnel via le proxy à l'aide d'un CONNECT demande, et un tunnel rejeté apparaît sous la forme d'un ProxyError dont le message contient le code d'état. Ce modèle minimal prend en charge les deux cas :
import loggingimport timeimport requestsdef fetch(url, proxies, max_retries=3):for attempt in range(max_retries):try:response = requests.get(url, proxies=proxies, timeout=60)except requests.exceptions.ProxyError as err:if "Tunnel connection failed: 452" in str(err):# HTTPS target: the CONNECT tunnel was refused by policy.logging.warning("Blocked domain, not retrying: %s", url)return Nonetime.sleep(2 ** attempt)continueexcept requests.exceptions.RequestException:# Timeouts and connection errors: worth retrying.time.sleep(2 ** attempt)continueif response.status_code == 452:# HTTP target: Disallowed Content. Log it and stop.logging.warning("Blocked domain, not retrying: %s", url)return Noneif response.status_code >= 500:time.sleep(2 ** attempt)continue# Other statuses (including target-site 403 or 429) go back to the caller.return responsereturn None
La règle est simple : enregistrez un code 452, ne le réessayez pas et signalez-le s'il apparaît à un endroit où vous ne vous y attendiez pas. Si vous constatez un code 452 sur un domaine que vous n'avez jamais bloqué vous-même, contactez le service d'assistance de Massive pour savoir quel blocage a été appliqué.
Voici à quoi ressemble un fichier CSV de départ pour une équipe qui souhaite exclure le site d'un concurrent et un réseau publicitaire de ses missions : un domaine par ligne, chaque domaine de premier niveau et son caractère générique figurant dans des entrées distinctes :
example-competitor.com*.example-competitor.comdoubleclick.net*.doubleclick.net
À quoi sert le blocage de domaine ?
- Maîtrise des coûts. Une page intègre souvent des publicités, des outils d'analyse et des serveurs multimédias dont vous n'avez pas besoin. Les bloquer au niveau du proxy permet d'économiser de la bande passante pour le contenu que vous êtes venu consulter. Deux entrées,
doubleclick.netet*.doubleclick.net, couvrent le domaine de premier niveau d'un réseau publicitaire et tous les hôtes qui lui sont rattachés. - Application des règles. Veillez à ce qu'aucune tâche automatisée, quelle que soit l'équipe qui la gère, n'atteigne un domaine que votre service juridique ou de conformité a exclu.
- Sécurité des agents. Un agent IA qui suit des liens peut se rendre n'importe où. Pour le trafic acheminé via Massive, une liste de blocage impose des limites strictes quant aux destinations possibles de ses requêtes, quelle que soit la décision du modèle. Notre article sur permettre aux agents IA d'accéder au Web en temps réel couvre le reste de cette configuration.
Comment les revendeurs bloquent-ils les noms de domaine pour leurs clients ?
Les partenaires qui revendent Massive Access gèrent les listes de blocage par sous-compte via l'API revendeur, et non via le tableau de bord. Le Mise à jour de la liste noire des domaines point de terminaison (PUT /accounts/{id}/blocklist) est décrit dans la documentation comme un moyen de « configurer les domaines bloqués pour l'accès par proxy de ce compte ». Il accepte une liste pouvant comporter jusqu'à 100 domaines, chacun pouvant comporter jusqu'à 253 caractères. Pour les sous-comptes synchronisés, « la liste de blocage est fusionnée avec celle du compte parent » ; ainsi, une règle définie par un partenaire au niveau supérieur s’applique à tous les clients synchronisés situés en dessous.
Qu'est-ce que la liste noire de domaines de Massive ne peut pas faire ?
- Il bloque les domaines, et non les chemins d'accès. Vous ne pouvez pas bloquer une partie d'un site tout en autorisant l'accès au reste.
- C'est plafonné. Le tableau de bord autorise 1 000 entrées par compte. Les caractères génériques permettent d'étendre considérablement cette limite, mais celle-ci n'est pas illimitée.
- La portée de la redéfinition n'est pas précisée. La documentation indique que « les administrateurs peuvent appliquer des listes de blocage globales qui prévalent sur les paramètres personnels », mais elle ne précise pas quels administrateurs sont concernés ni quelle est la portée de ces listes de blocage. Si cela a une incidence sur votre configuration, veuillez vous renseigner auprès du service d'assistance de Massive avant de vous fier à cette fonctionnalité.
- Cela ajoute des restrictions ; cela ne les lève pas. La liste noire vient compléter les blocages au niveau de la couche réseau mis en place par Massive. La documentation ne précise pas ce que couvrent ces blocages au niveau de la couche réseau. Pour toute question relative à l'audit de sécurité, veuillez consulter le Centre de confiance Massive C'est le point de départ ; vous pouvez également contacter Massive directement.
Place de cet article dans la série de Massive consacrée à la transparence
Ce rapport s'inscrit dans le cadre de notre série hebdomadaire du jeudi consacrée à la transparence. Pour savoir comment les systèmes anti-bots évaluent le trafic par proxy et pourquoi la provenance est importante, consultez notre article démystifiant les idées reçues sur les pools de proxys rotatifs. Vous trouverez les détails du produit concernant le réseau résidentiel sur la page Page « Proxys résidentiels ».
Blocage de domaines : en résumé
- Ajoutez les deux
example.comet*.example.comlorsque vous faites référence à l'ensemble du site et que vous considérez chaque code 452 comme définitif. - Toutes les informations relatives aux produits figurant dans ce rapport sont disponibles dans la documentation publique de Massive ; vous pouvez donc les consulter vous-même plutôt que de vous fier uniquement à nos dires.
Sources
- Massive Docs, « Blocage de domaine »
- Massive Docs, « Mise à jour de la liste noire des domaines »
- Blog Google Cloud (Google Threat Intelligence Group), « Perturber le plus grand réseau de proxys résidentiels au monde », 2026
- Massive, « Centre de confiance Massive »
Foire aux questions
Erreur 452 (Disallowed Content) Cela signifie que la requête a été envoyée à un domaine bloqué. Ne réessayez pas. Si vous n'avez pas bloqué ce domaine vous-même, veuillez contacter le service d'assistance de Massive.
Oui, avec un caractère générique par entrée. Des motifs tels que *.example.com, example.*, ads.*.example.com, et *example* sont acceptées. Les entrées comportant plus d'un caractère générique sont rejetées.
Non. La liste noire fonctionne au niveau du domaine. Des chemins d'accès tels que example.com/path ne sont pas bloqués.
