Massive concluiu uma auditoria SOC 2 Tipo I realizada pela Zero Day CPA, e uma auditoria Tipo II está listada como em andamento no site trust.joinmassive.com. Estritamente falando, o SOC 2 não é uma certificação. Trata-se de um relatório de um auditor independente, e a versão Tipo II acrescenta evidências de que os controles funcionaram ao longo do tempo.
Atualização sobre a integridade da rede no 3º trimestre de 2026: SOC 2, GDPR e controles do cliente
Esta é a primeira atualização trimestral da Massive sobre a integridade da rede. Nossa anterior relatório de transparência sobre o funcionamento da rede de adesão voluntária explicou o modelo. Esta série acompanha sua evolução ao longo do tempo.
Cada edição responde às mesmas três perguntas: quais certificações a Massive possui e onde é possível verificá-las, qual é o tamanho da rede e como a calculamos, e quais controles de tráfego os clientes têm à disposição. Incluímos um link para uma página pública de terceiros, sempre que houver uma disponível. Quando uma afirmação for de nossa exclusiva responsabilidade, indicamos isso; e quando algo ainda estiver em andamento, também informamos.
Pontos principais
- Massive concluiu uma auditoria SOC 2 Tipo I, estando uma auditoria Tipo II listada como em andamento no site público Centro de Confiança Massive. Sua certificação AppEsteem está em Lista de aplicativos certificados da AppEsteem, e Massive é uma empresa de capital aberto Membro da AMTSO.
- O Política de privacidade do SDK de monetização cita o GDPR e a CCPA entre as normas de conformidade que o SDK cumpre.
- A rede contabiliza dispositivos, e não endereços IP: mais de 1.000.000 de dispositivos residenciais verificados, de acordo com o documentos públicos, em mais de 195 países.
- Os controles documentados incluem limites de sessão por subconta e relatórios de uso diário com periodicidade de 90 dias para revendedores, além de uma lista de bloqueio de 1.000 domínios em cada conta residencial.
Por que publicar uma atualização trimestral sobre a integridade da rede?
Os compradores têm mais motivos para questionar a origem do tráfego residencial do que tinham há um ano. Em janeiro de 2026, o Grupo de Inteligência contra Ameaças do Google informou ter desativado uma das maiores redes de proxies residenciais do mundo. A empresa relatou que os SDKs da rede haviam sido utilizados para adicionar dispositivos a botnets e que identificou mais de 550 grupos de ameaças utilizando os nós de saída da rede em um único período de sete dias (Blog do Google Cloud, 2026). Isso fez com que a aquisição de dispositivos deixasse de ser uma questão de nicho para se tornar uma questão de compras.
“Confiem em nós” não responde às questões relacionadas à aquisição.
Um relatório datado com links é útil, pois fornece ao revisor de segurança algo para verificar e nos dá um registro a ser mantido até o próximo trimestre.
O que o senhor pode verificar sobre a Massive hoje?
Até o momento desta atualização, a Massive possui quatro itens em páginas públicas, além de uma auditoria SOC 2 Tipo II em andamento. A Centro de Confiança Massive apresenta uma auditoria SOC 2 Tipo I concluída pela Zero Day CPA, com uma auditoria SOC 2 Tipo II marcada como em andamento. A certificação da AppEsteem está listada em Diretório de aplicativos certificados da AppEsteem. A conformidade com o GDPR e a CCPA é uma declaração nossa, feita em nosso Política de privacidade do SDK de monetização, e a Massive Computing aparece na Lista de membros da AMTSO.
Qual é a diferença? O SOC 2 é uma estrutura de atestado definida pela AICPA, e está disponível em dois tipos de relatório. Um relatório do Tipo I verifica se os controles foram projetados corretamente em uma determinada data. Um relatório do Tipo II verifica se eles realmente funcionaram ao longo de um período de análise, o que constitui uma evidência mais sólida para um provedor que encaminha seu tráfego diariamente. É por isso que classificamos o nosso como “em andamento”, em vez de arredondá-lo para cima. Atualizaremos esta tabela na edição seguinte, após a conclusão do período do Tipo II.
O que significa “em conformidade com o GDPR” para a Massive?
O GDPR não prevê um certificado único de aprovação ou reprovação que um fornecedor possa exibir na parede. Ele faz parte da marco legal para a proteção de dados, um conjunto de obrigações: uma base legal para o tratamento de dados, a minimização de dados e os direitos dos usuários, como o acesso e a exclusão. Quando qualquer fornecedor, inclusive nós, afirmar estar “em conformidade com o GDPR”, considere isso como uma alegação a ser verificada, e não como um selo de certificação.
Então, eis em que se baseia o nosso. A Massive’s Política de privacidade do SDK de monetização cita o GDPR e a CCPA, juntamente com a LGPD do Brasil e a ITA-2000 da Índia, como normas de conformidade que o SDK cumpre. Além disso, especifica o que o SDK não coleta: nomes, endereços de e-mail, dados de localização, histórico de navegação ou arquivos. Os endereços IP são utilizados exclusivamente para roteamento de rede e não são armazenados.
No que diz respeito ao lado da oferta da nossa rede, a obrigação relevante é o consentimento. O Documentação abrangente do Massive SDK responsabiliza os parceiros de aplicativos por garantir que os usuários “sejam informados de termos claros antes de aceitarem o uso” e que possam, posteriormente, pausar, cancelar a aceitação e verificar quanto dos recursos de seus dispositivos o SDK utiliza.
Essa etapa de inscrição é também o que Requisitos de certificação da AppEsteem O foco está no seguinte: o que um aplicativo divulga antes da instalação, como solicita o consentimento e se os usuários podem desativá-lo ou desinstalá-lo facilmente. Descrevemos essa etapa com mais detalhes em o que “de origem ética” realmente significa para uma rede de acesso à internet.
Eis um teste útil para qualquer fornecedor: pergunte qual empresa terceirizada monitora o momento em que um dispositivo se conecta à rede. No caso da Massive, essa empresa terceirizada é a AppEsteem. As auditorias de segurança abrangem a forma como uma empresa opera seus sistemas. Geralmente, elas não verificam se a pessoa cujo celular transmite sua solicitação concordou com ela.
A adesão à AMTSO representa um tipo diferente de sinal. Ela coloca a Massive no órgão do setor que trabalha em testes justos e transparentes de produtos de segurança. Trata-se de uma adesão, e não de uma auditoria à nossa rede.
Qual é o tamanho da rede e como a calculamos?
A documentação pública da Massive descreve a rede residencial como “mais de 1.000.000 de dispositivos residenciais verificados” em mais de 195 países (Introdução aos proxies residenciais).
Relatamos dispositivos, e não endereços IP, propositalmente. Um dispositivo residencial pode apresentar de 1 a 15 endereços IP em um dia, dependendo do tipo de dispositivo e da forma como seu proprietário o utiliza. A contagem de endereços IP em qualquer intervalo de tempo reflete, em grande parte, a duração do período em que a contagem foi realizada. Explicamos isso com mais detalhes em por que um número maior de endereços IP não significa uma rede de proxy melhor.
Quais controles de tráfego protegem a integridade da rede?
Os controles abaixo permitem que os clientes limitem e auditem seu próprio tráfego. Cada um deles já está disponível na documentação pública a partir desta edição, com um link para a descrição detalhada do comportamento.
Controles para revendedores: limites de sessão e uso diário
Os revendedores dispõem de duas opções documentadas para cada subconta. A primeira é um limite máximo de sessão. Um revendedor pode definir um limite de tráfego, um limite de duração ou ambos para as sessões de uma subconta, e o proxy se desconecta assim que qualquer um desses limites for atingido. Os limites de tráfego começam em 1.000 bytes, e os limites de duração começam em um segundo (Atualizar o limite de sessões).
O segundo é o relatório de uso diário. Uma chamada de API retorna o tráfego diário, o total de solicitações e as solicitações bem-sucedidas para uma única subconta, referente a um período de até 90 dias. Os dados provêm de agregados por hora e abrangem o período a partir de 10 de abril de 2026 (Obter informações diárias sobre o uso da conta). Juntas, essas duas funcionalidades permitem que um revendedor defina um limite e, em seguida, confirme, a partir do registro de uso, se cada subconta permaneceu dentro desse limite.
Listas de bloqueio de domínios em proxies residenciais
Cada conta Residencial pode bloquear até 1.000 domínios no painel de controle, com suporte a caracteres curinga. (As listas de bloqueio das subcontas de revendedores definidas por meio da API são um controle separado, com limite máximo de 100 domínios.) As solicitações bloqueadas retornam um erro 452 (Disallowed Content). Os administradores podem aplicar listas de bloqueio globais que se sobrepõem às configurações pessoais. Essas listas têm prioridade sobre as categorias de conteúdo, representando bloqueios Massive para todas as contas na camada de rede (Bloqueio de domínios).
Por que um relatório de transparência dedica tanto espaço aos limites? A integridade da rede depende da capacidade dos clientes de visualizar e limitar seu próprio uso. Os limites por sessão e os relatórios diários permitem que um revendedor comprove o que suas subcontas realizaram, e não apenas o que pagaram.
O que vem a seguir
Esta edição aborda os links que podemos disponibilizar hoje. As edições futuras atualizarão o status do SOC 2 Tipo II e incluirão quaisquer novos controles à medida que forem divulgados nos documentos públicos.
Para conhecer os detalhes sobre como funciona o processo de inscrição por adesão, do início ao fim, leia Como funciona a rede de opt-in da Massive. Para consultar uma lista de verificação para avaliação de fornecedores, veja Conformidade de fornecedores de serviços de proxy: SOC 2 e GDPR.
Conclusão
- A certificação SOC 2 Tipo I está concluída e a do Tipo II está em andamento; ambos os status, bem como o da AppEsteem, podem ser verificados em páginas públicas.
- A conformidade com o GDPR e a CCPA está descrita em nossa política de privacidade do SDK de monetização, e a Massive é um membro registrado da AMTSO.
- O GDPR é uma obrigação, não um símbolo de prestígio. Pergunte a qualquer fornecedor como o consentimento é obtido.
- A rede é contabilizada em dispositivos: mais de 1 milhão verificados, conforme a documentação.
- A integridade da rede também depende dos controles dos clientes: limites máximos de sessões, uso diário de 90 dias para revendedores e listas de bloqueio de 1.000 domínios no plano Residencial.
Fontes
- Centro de Confiança Massive
- AppEsteem, Aplicativos Certificados (fornecedor MSSIV)
- AppEsteem, Requisitos de Certificação de Aplicativos
- Política de Privacidade do Massive, SDK de Monetização
- AMTSO, Membros
- AICPA e CIMA, Controles de Sistemas e Organização: Conjunto de Serviços SOC
- Comissão Europeia, Marco jurídico da proteção de dados da UE
- Introdução ao Massive Docs e aos proxies residenciais
- Massive Docs, apresentação do SDK de monetização
- Massive Docs, Atualização do limite de sessões
- Massive Docs, Veja o uso diário da conta
- Documentos em grande volume, bloqueio de domínios
- Blog do Google Cloud (Grupo de Inteligência contra Ameaças do Google), “Desmantelando a maior rede de proxies residenciais do mundo” (2026)
Perguntas frequentes
Massive afirma que é assim. Nossa Política de privacidade do SDK de monetização A lista inclui o GDPR e a CCPA entre as normas de conformidade que o SDK cumpre. Como o GDPR não prevê um certificado, os aspectos verificáveis são os dados que o SDK coleta e a forma como o consentimento é obtido. A política afirma que o SDK não coleta nomes, e-mails, dados de localização ou histórico de navegação, que a participação é “100% opcional” e que os usuários podem cancelar a participação, pausar ou desinstalar a qualquer momento.
O AppEsteem divulga publicamente a lista de fornecedores certificados. A Massive consta no diretório de aplicativos certificados do AppEsteem sob o código de fornecedor MSSIV. Os requisitos publicados pelo AppEsteem abrangem o que um aplicativo divulga antes da instalação, como solicita o consentimento e se os usuários podem desinstalá-lo — etapa essa que é fundamental para a forma como os dispositivos residenciais se conectam a uma rede.
A documentação pública da Massive descreve mais de 1.000.000 de dispositivos residenciais verificados em mais de 195 países. A Massive relata dispositivos em vez de endereços IP, pois cada dispositivo pode aparecer como de 1 a 15 endereços IP por dia.
Sim. Cada conta residencial pode bloquear até 1.000 domínios, incluindo curingas, e as solicitações bloqueadas retornam o erro 452. Os revendedores dispõem de mais duas opções por meio da API: uma lista de bloqueio de subcontas com até 100 domínios e limites para o tráfego e a duração da sessão de cada subconta.
