Компания Massive завершила аудит SOC 2 Типа I, проведённый аудиторской фирмой Zero Day CPA, а на сайте trust.joinmassive.com указано, что аудит Типа II находится в стадии проведения. Строго говоря, SOC 2 не является сертификатом. Это отчёт независимого аудитора, а версия Типа II дополняет его данными, подтверждающими эффективность мер контроля в течение длительного периода времени.
Обзор состояния сетевой безопасности за 3-й квартал 2026 года: SOC 2, GDPR и средства контроля со стороны клиентов
Это первый квартальный отчет компании Massive о состоянии сети. Наши предыдущие отчет о прозрачности, посвященный принципам работы сети с добровольным участием объяснил эту модель. В данной серии представлено её изменение во времени.
В каждом выпуске даются ответы на одни и те же три вопроса: какие сертификаты имеет Massive и где их можно проверить, каков размер сети и как мы его рассчитываем, а также какими средствами управления трафиком располагают клиенты. Мы предоставляем ссылки на общедоступные страницы сторонних ресурсов, если таковые имеются. Если утверждение исходит исключительно от нас, мы об этом заявляем; если что-то ещё находится в стадии разработки, мы также об этом сообщаем.
Основные выводы
- Компания Massive завершила аудит SOC 2 типа I; аудит типа II указан в публичном отчете как находящийся в процессе проведения Центр поддержки Massive. Сертификат AppEsteem присвоен Список сертифицированных приложений AppEsteem, а компания Massive является публичной Член AMTSO.
- Данный Политика конфиденциальности SDK для монетизации в числе стандартов соответствия, которым отвечает данный SDK, указаны GDPR и CCPA.
- Сеть учитывает количество устройств, а не IP-адресов: более 1 000 000 подтвержденных бытовых устройств согласно данным общедоступные документы, в более чем 195 странах.
- Документально зафиксированные меры контроля включают ограничения на количество сеансов для каждого субсчета и отчетность о ежедневном использовании за 90-дневный период для реселлеров, а также черный список из 1 000 доменов для каждого аккаунта категории «Residential».
Почему следует публиковать ежеквартальный отчет о состоянии сети?
У покупателей появилось больше причин задаваться вопросом о происхождении трафика из частных сетей, чем год назад. В январе 2026 года группа Google по анализу угроз (Threat Intelligence Group) сообщила, что ей удалось ликвидировать одну из крупнейших в мире сетей прокси-серверов, расположенных в жилых помещениях. Согласно отчету, SDK этой сети использовались для подключения устройств к ботнетам, а за один семидневный период было зафиксировано более 550 групп злоумышленников, использующих выходные узлы данной сети (Блог Google Cloud, 2026 г.). В результате вопрос о поставках оборудования перестал быть нишевым и стал вопросом закупок.
Фраза «Доверьтесь нам» не дает ответа на вопросы, касающиеся закупок.
Отчет с указанием даты и ссылками действительно необходим, поскольку он дает специалисту по проверке безопасности материал для проверки, а нам — документ, который необходимо сохранить до следующего квартала.
Что вы можете узнать о компании Massive сегодня?
На момент публикации данного обновления на публичных страницах компании Massive размещены четыре элемента, кроме того, в настоящее время проводится аудит SOC 2 типа II. Данные Центр поддержки Massive указан завершённый аудит SOC 2 Типа I, проведённый компанией Zero Day CPA, а аудит SOC 2 Типа II отмечен как находящийся в процессе проведения. Сертификация AppEsteem указана в Каталог сертифицированных приложений AppEsteem. Соблюдение требований GDPR и CCPA — это наше собственное заявление, изложенное в нашем Политика конфиденциальности SDK для монетизации, а «Massive Computing» появляется в Список членов AMTSO.
В чём разница? SOC 2 — это система сертификации, определённая AICPA, и он бывает двух типов. Отчет типа I проверяет правильность проектирования средств контроля на определенную дату. Отчет типа II проверяет их фактическую эффективность в течение периода проверки, что является более весомым доказательством для поставщика, который ежедневно обеспечивает маршрутизацию вашего трафика. Именно поэтому мы указываем, что наша проверка находится в процессе выполнения, а не завышаем её статус. Мы обновим эту таблицу в следующем выпуске после завершения периода проверки типа II.
Что означает для компании Massive соответствие требованиям GDPR?
GDPR не предусматривает единого сертификата, подтверждающего соответствие требованиям, который поставщик мог бы повесить на стену. Это часть законодательства ЕС правовая база в области защиты данных, ряд обязательств: правовое основание для обработки данных, принцип минимизации данных, а также права пользователей, такие как право на доступ и удаление данных. Когда какой-либо поставщик, в том числе и мы, заявляет о «соответствии требованиям GDPR», рассматривайте это как утверждение, которое необходимо проверить, а не как знак качества.
Итак, вот на чём основана наша позиция. Компания Massive's Политика конфиденциальности SDK для монетизации В документе перечислены GDPR и CCPA, а также бразильский закон LGPD и индийский закон ITA-2000 в качестве стандартов соответствия, которым отвечает данный SDK. Кроме того, в нём подробно указано, какие данные SDK не собирает: ни имена, ни адреса электронной почты, ни данные о местоположении, ни историю просмотров, ни файлы. IP-адреса используются исключительно для маршрутизации в сети и не сохраняются.
Что касается стороны предложения в нашей сети, соответствующим обязательством является получение согласия. Данное Massive документация по SDK обязывает партнёров-разработчиков приложений обеспечить, чтобы пользователям «перед предоставлением согласия предлагались чётко сформулированные условия», а также чтобы они могли впоследствии приостановить использование, отказаться от него и узнать, какую долю ресурсов своего устройства использует SDK.
Именно этот этап регистрации также является тем, что Требования к сертификации AppEsteem Обратите внимание на следующее: какую информацию приложение раскрывает до установки, каким образом оно запрашивает согласие и могут ли пользователи легко отключить или удалить его. Более подробно мы описываем этот этап в что на самом деле означает термин «полученный с соблюдением этических норм» в контексте сети доступа к Интернету.
Вот полезный тест для любого поставщика: спросите, какая сторонняя организация проверяет момент подключения устройства к сети. В случае компании Massive такой организацией является AppEsteem. Аудиты безопасности касаются того, как компания управляет своими системами. Обычно они не затрагивают вопрос о том, дал ли согласие на ваш запрос владелец телефона, с которого он был отправлен.
Членство в AMTSO — это сигнал иного рода. Оно позволяет компании Massive войти в состав отраслевой организации, занимающейся проведением справедливых и прозрачных испытаний продуктов безопасности. Речь идет о членстве, а не об аудите нашей сети.
Каков размер сети и как её измерить?
В открытых документах компании Massive жилая сеть описывается как «более 1 000 000 проверенных бытовых устройств» в более чем 195 странах (Введение в прокси-серверы для частного использования).
Мы намеренно приводим данные по устройствам, а не по IP-адресам. Одно бытовое устройство может отображаться в течение дня как от 1 до 15 IP-адресов, в зависимости от типа устройства и того, как его владелец им пользуется. Количество IP-адресов за любой период времени в основном отражает продолжительность периода, в течение которого производился подсчёт. Более подробно мы объяснили это в почему большее количество IP-адресов не означает более качественную прокси-сеть.
Какие средства управления трафиком обеспечивают целостность сети?
С помощью приведенных ниже средств управления клиенты могут ограничивать и анализировать свой трафик. Каждое из них на момент выпуска данного издания доступно в общедоступной документации со ссылкой на описание его конкретного поведения.
Средства управления для реселлеров: ограничения по сеансам и суточному объему использования
Реселлеры получают два задокументированных механизма управления для каждой суб-учетной записи. Первый — это ограничение сеанса. Реселлер может установить ограничение по трафику, по продолжительности или и то, и другое для сеансов суб-учетной записи, и прокси-сервер прерывает соединение при достижении любого из этих пределов. Ограничения по трафику начинаются с 1 000 байт, а ограничения по продолжительности — с одной секунды (Изменение ограничения на количество сеансов).
Второй функцией является отчетность по ежедневной активности. Один вызов API позволяет получить данные о суточном трафике, общем количестве запросов и количестве успешных запросов для одной суб-учетной записи за период до 90 дней. Данные формируются на основе ежечасных сводных отчетов и охватывают период с 10 апреля 2026 года и далее (Получить данные об использовании учетной записи за день). В совокупности эти два механизма позволяют реселлеру установить лимит, а затем на основании данных об использовании убедиться, что каждая дочерняя учетная запись не превысила его.
Списки заблокированных доменов для прокси-серверов для частных пользователей
Каждый аккаунт категории «Residential» может заблокировать в панели управления до 1 000 доменов с поддержкой подстановочных знаков. (Списки заблокированных доменов для суб-аккаунтов реселлеров, настраиваемые через API, представляют собой отдельный механизм управления, ограниченный 100 доменами.) Заблокированные запросы возвращают ошибку 452 (Disallowed Content). Администраторы могут применять глобальные списки блокировки, которые имеют приоритет над личными настройками. Они действуют поверх категорий контента и обеспечивают Massive блокировку для всех учетных записей на сетевом уровне (Блокировка доменов).
Почему в отчёте о прозрачности столько внимания уделяется ограничениям? Целостность сети зависит от того, могут ли клиенты отслеживать и ограничивать собственное потребление. Ограничения на сеансы и ежедневная отчётность позволяют реселлеру подтвердить, какие действия совершали владельцы его субсчётов, а не только то, за что они заплатили.
Что будет дальше
В данном выпуске представлены ссылки, доступные на сегодняшний день. В будущих выпусках будет обновлена информация о статусе SOC 2 Type II, а также добавлены новые меры контроля по мере их появления в открытых документах.
Чтобы ознакомиться с подробной информацией о том, как работает процесс регистрации по принципу «opt-in» от начала до конца, ознакомьтесь со статьёй Как работает сеть Massive с добровольным участием. Контрольный список для оценки поставщиков см. Соответствие требований поставщиков прокси-сервисов: SOC 2 и GDPR.
Итог
- Проверка SOC 2 типа I завершена, а проверка типа II находится в процессе проведения; информацию об обоих статусах, а также о компании AppEsteem можно проверить на общедоступных страницах.
- Сведения о соблюдении требований GDPR и CCPA приведены в нашей политике конфиденциальности Monetization SDK, а компания Massive является зарегистрированным членом AMTSO.
- GDPR — это обязательство, а не знак отличия. Спросите у любого поставщика, как осуществляется получение согласия.
- Число устройств в сети составляет, согласно документации, более 1 млн проверенных устройств.
- Целостность сети также обеспечивается за счет мер контроля со стороны клиентов: ограничения на количество сеансов, 90-дневный лимит ежедневного использования для реселлеров и черные списки на 1 000 доменов для тарифного плана «Residential».
Источники
- Центр поддержки Massive
- AppEsteem, сертифицированные приложения (поставщик MSSIV)
- AppEsteem, Требования к сертификации приложений
- Политика конфиденциальности Massive, SDK для монетизации
- AMTSO, члены
- AICPA и CIMA, Контроль систем и организационных процессов: комплекс услуг SOC
- Европейская комиссия, Правовая база ЕС в области защиты данных
- Введение в Massive Docs и прокси-серверы для частного использования
- Massive Docs: введение в SDK для монетизации
- Massive Docs: изменение ограничения на количество сеансов
- Massive Docs: получайте ежедневные отчеты об использовании учетной записи
- Massive Docs, Блокировка доменов
- Блог Google Cloud (группа Google Threat Intelligence), «Ликвидация крупнейшей в мире сети прокси-серверов, используемых для домашнего доступа» (2026)
Часто задаваемые вопросы
Компания Massive заявляет, что это именно так. Наша Политика конфиденциальности SDK для монетизации в перечне стандартов соответствия, которым отвечает данный SDK, указаны GDPR и CCPA. Поскольку для GDPR не предусмотрено сертификации, проверке подлежат следующие аспекты: какие данные собирает SDK и каким образом получается согласие. В политике указано, что SDK не собирает имена, адреса электронной почты, данные о местоположении или историю просмотров, что участие является «100 % добровольным» и что пользователи могут отказаться от участия, приостановить его или удалить приложение в любое время.
AppEsteem публикует список сертифицированных поставщиков. Приложение Massive указано в каталоге сертифицированных приложений AppEsteem под кодом поставщика MSSIV. Опубликованные AppEsteem требования касаются того, какую информацию приложение раскрывает перед установкой, каким образом оно запрашивает согласие и могут ли пользователи удалить его — именно этот этап имеет решающее значение для подключения бытовых устройств к сети.
В открытой документации компании Massive указано более 1 000 000 проверенных бытовых устройств в более чем 195 странах. Компания Massive приводит данные по устройствам, а не по IP-адресам, поскольку каждое устройство может отображаться как от 1 до 15 IP-адресов в день.
Да. Каждый аккаунт категории «Residential» может заблокировать до 1 000 доменов, включая домены с подстановочными знаками, при этом заблокированные запросы возвращают ошибку 452. Реселлеры получают ещё два дополнительных инструмента через API: список заблокированных доменов для каждого суб-аккаунта (до 100 доменов) и ограничения на трафик и продолжительность сеанса для каждого суб-аккаунта.
