# Обновление по целостности сети за 3-й квартал 2026 года: SOC 2, GDPR и средства контроля со стороны клиентов

Это первое ежеквартальное обновление компании Massive, посвящённое целостности сети. В нашем предыдущем [отчёте о прозрачности, посвящённом принципам работы сети с добровольным участием](https://www.joinmassive.com/blog/how-massives-opt-in-network-works) была изложена данная модель. В данной серии публикаций мы отслеживаем её развитие с течением времени.

В каждом выпуске даются ответы на три постоянных вопроса: какие сертификаты имеет компания Massive и где их можно проверить, каков размер сети и как мы его рассчитываем, а также какими средствами контроля трафика располагают клиенты. Мы предоставляем ссылки на общедоступные страницы сторонних организаций, если таковые имеются. Если утверждение исходит исключительно от нас, мы об этом сообщаем; если какой-либо процесс ещё находится в стадии реализации, мы также указываем на это.

> **Основные выводы**
>
> - Компания Massive прошла аудит SOC 2 Типа I; аудит Типа II указан как находящийся в процессе проведения на общедоступном сайте [Massive Trust Center](https://trust.joinmassive.com). Сертификат AppEsteem компании включён в [список сертифицированных приложений AppEsteem](https://customer.appesteem.com/certified?vendor=MSSIV), а Massive является зарегистрированным [членом AMTSO](https://www.amtso.org/members/).
> - В [Политике конфиденциальности SDK для монетизации](https://www.joinmassive.com/monetization-sdk-privacy-policy) среди стандартов соответствия, которым отвечает данный SDK, указаны GDPR и CCPA.
> - Сеть учитывает количество устройств, а не IP-адресов: согласно [публичным документам](https://docs.joinmassive.com/residential/introduction), более 1 000 000 проверенных устройств, используемых в быту, в более чем 195 странах.
> - Документированные меры контроля включают ограничения на количество сеансов для каждой суб-учётной записи и отчёты о ежедневном использовании за 90 дней для реселлеров, а также чёрный список из 1 000 доменов для каждой учетной записи «Residential».

## Зачем публиковать ежеквартальный отчёт о целостности сети?

У покупателей появилось больше причин интересоваться происхождением трафика для частных пользователей, чем год назад. В январе 2026 года группа Google по анализу угроз (Threat Intelligence Group) сообщила, что ей удалось ликвидировать одну из крупнейших в мире сетей прокси-серверов для частных пользователей. В отчёте указывалось, что SDK этой сети использовались для подключения устройств к ботнетам, а также что за один семидневный период было зафиксировано более 550 групп злоумышленников, использующих выходные узлы данной сети ([Блог Google Cloud](https://cloud.google.com/blog/topics/threat-intelligence/disrupting-largest-residential-proxy-network), 2026). В результате вопрос о поиске устройств перестал быть нишевым и превратился в вопрос закупок.

Фраза «Доверьтесь нам» не даёт ответа на вопросы, связанные с закупками.

А вот датированный отчёт со ссылками — да, поскольку он даёт эксперту по безопасности материал для проверки и предоставляет нам документацию, которую можно использовать в следующем квартале.

## Что можно проверить в отношении Massive на сегодняшний день?

На момент публикации данного обновления на публичных страницах Massive размещены четыре пункта, а также указано, что в настоящее время проводится аудит SOC 2 Типа II. В [Центре доверия Massive](https://trust.joinmassive.com) указан завершённый аудит SOC 2 Типа I, проведённый компанией Zero Day CPA, а аудит SOC 2 Типа II отмечен как находящийся в процессе проведения. Сертификация AppEsteem указана в [каталоге сертифицированных приложений AppEsteem](https://customer.appesteem.com/certified?vendor=MSSIV). Соответствие требованиям GDPR и CCPA подтверждается нашим собственным заявлением, изложенным в [Политике конфиденциальности SDK для монетизации](https://www.joinmassive.com/monetization-sdk-privacy-policy), а компания Massive Computing указана в [списке членов AMTSO](https://www.amtso.org/members/).

| Пункт | Что охватывает | Где проверить |
|------|----------------|-----------------|
| SOC 2 Тип I (завершено) | Отчёт независимого аудитора о том, правильно ли разработаны меры безопасности на определённый момент времени | [trust.joinmassive.com](https://trust.joinmassive.com) |
| SOC 2 Тип II (в процессе) | Проверка фактического функционирования этих мер контроля в течение периода проверки | Указано как «в процессе» на сайте [trust.joinmassive.com](https://trust.joinmassive.com) |
| Сертификация AppEsteem | Проверка на соответствие опубликованным AppEsteem требованиям в отношении раскрытия информации, согласия и удаления приложения | [Список сертифицированных AppEsteem](https://customer.appesteem.com/certified?vendor=MSSIV) |
| Соответствие требованиям GDPR и CCPA | Законодательство ЕС и штата Калифорния в области конфиденциальности: согласие, минимизация данных и права пользователей в отношении персональных данных | Указано в нашей [Политике конфиденциальности SDK для монетизации](https://www.joinmassive.com/monetization-sdk-privacy-policy) |
| Членство в AMTSO | Членство в Организации по стандартам тестирования антивирусных программ (AMTSO) — отраслевой организации, занимающейся обеспечением справедливого и прозрачного тестирования продуктов безопасности | [Список членов AMTSO](https://www.amtso.org/members/) |

В чём разница? SOC 2 — это система сертификации, определённая [AICPA](https://www.aicpa-cima.com/resources/landing/system-and-organization-controls-soc-suite-of-services), которая предусматривает два типа отчётов. Отчёт типа I подтверждает, что меры контроля были разработаны надлежащим образом на определённую дату. Отчёт типа II подтверждает, что эти меры действительно функционировали в течение всего периода проверки, что является более весомым доказательством для поставщика, который ежедневно обеспечивает маршрутизацию вашего трафика. Именно поэтому мы указываем, что наша проверка находится в процессе проведения, а не завышаем её статус. Мы обновим эту таблицу в следующем выпуске после завершения периода проверки типа II.

## Что означает «соответствие GDPR» для Massive?

GDPR не предусматривает единого сертификата типа «прошел/не прошел», который поставщик мог бы повесить на стену. Это часть [правовой базы ЕС по защите данных](https://commission.europa.eu/law/law-topic/data-protection/legal-framework-eu-data-protection_en) — набора обязательств: законное основание для обработки, минимизация данных и права пользователей, такие как доступ и удаление. Когда какой-либо поставщик, в том числе и мы, заявляет о «соответствии GDPR», рассматривайте это как утверждение, которое следует проверить, а не как знак отличия.

Итак, вот на чём основано наше соответствие. В [Политике конфиденциальности SDK для монетизации](https://www.joinmassive.com/monetization-sdk-privacy-policy) компании Massive перечислены GDPR и CCPA, а также бразильский LGPD и индийский ITA-2000 в качестве стандартов соответствия, которым отвечает данный SDK. В ней также четко указано, какие данные SDK не собирает: ни имена, ни адреса электронной почты, ни данные о местоположении, ни историю просмотров, ни файлы. IP-адреса используются исключительно для маршрутизации в сети и не сохраняются.

Что касается стороны предложения в нашей сети, то здесь соответствующим обязательством является получение согласия. В [документации по Massive SDK](https://docs.joinmassive.com/monetization-sdk/introduction) предусмотрено, что партнёры-разработчики приложений обязаны обеспечить, чтобы пользователям «перед предоставлением согласия были представлены чёткие условия», а также чтобы они могли приостановить использование, отказаться от него и проследить, какую долю ресурсов их устройства использует SDK.

Именно на этом этапе регистрации сосредоточены [требования сертификации AppEsteem](https://customer.appesteem.com/Home/AppCertReqs): что приложение раскрывает до установки, как запрашивает согласие и могут ли пользователи легко отключить или удалить его. Мы более подробно описываем этот этап в статье [«Что на самом деле означает термин „этически полученные данные“ для сети веб-доступа»](https://www.joinmassive.com/blog/ethically-sourced-web-access-network).

<!-- [УНИКАЛЬНЫЙ ВЗГЛЯД] -->
Вот полезный тест для любого поставщика: спросите, какая сторонняя организация проверяет момент подключения устройства к сети. Для Massive такой организацией является AppEsteem. Аудиты безопасности охватывают то, как компания управляет своими системами. Обычно они не затрагивают вопрос о том, дал ли согласие на ваш запрос владелец телефона, с которого он был отправлен.

Членство в AMTSO — это сигнал иного рода. Оно свидетельствует о том, что Massive входит в отраслевую организацию, занимающуюся справедливым и прозрачным тестированием продуктов безопасности. Речь идет о членстве, а не об аудите нашей сети.

## Каков размер сети и как мы его определяем?

В открытых документах Massive сеть частных пользователей описывается как «более 1 000 000 проверенных устройств частных пользователей» в более чем 195 странах ([Введение в прокси-серверы для частных пользователей](https://docs.joinmassive.com/residential/introduction)).

Мы намеренно указываем количество устройств, а не IP-адресов. Одно устройство для частного использования может отображаться в виде от 1 до 15 IP-адресов в течение дня, в зависимости от типа устройства и того, как его владелец им пользуется. Подсчёт IP-адресов за любой период времени в основном отражает продолжительность данного подсчёта. Мы более подробно объяснили это в статье [«Почему большее количество IP-адресов не означает лучшую прокси-сеть»](https://www.joinmassive.com/blog/myth-more-ips-better-proxy-network).

## Какие средства контроля трафика обеспечивают целостность сети?

Перечисленные ниже средства контроля позволяют клиентам ограничивать и отслеживать свой трафик. Каждое из них на момент публикации данного выпуска доступно в открытой документации со ссылкой на точное описание его работы.

### Средства контроля для реселлеров: ограничения сеансов и суточного использования

Реселлеры получают два задокументированных механизма управления для каждой суб-учётной записи. Первый — это ограничение количества сеансов. Реселлер может установить ограничение по трафику, по продолжительности или и то, и другое для сеансов суб-аккаунта, и прокси разрывает соединение при достижении любого из этих пределов. Минимальное значение ограничения по трафику составляет 1 000 байт, а по продолжительности — одну секунду ([Обновление ограничения по сеансам](https://docs.joinmassive.com/reseller-api-reference/update-session-limit)).

Второй инструмент — отчёты о суточном использовании. Один вызов API возвращает данные о суточном трафике, общем количестве запросов и количестве успешных запросов для одной суб-учётной записи за период до 90 дней. Данные формируются на основе ежечасных сводных отчётов и охватывают период с 10 апреля 2026 года и далее ([Получить данные о ежедневном использовании учётной записи](https://docs.joinmassive.com/reseller-api-reference/get-account-usage-daily)). В совокупности эти две функции позволяют реселлеру установить ограничение, а затем убедиться по отчёту об использовании, что каждая суб-учётная запись не превысила его.

### Списки заблокированных доменов для прокси-серверов Residential

Каждая учётная запись Residential может заблокировать в панели управления до 1 000 доменов с поддержкой подстановочных знаков. (Списки заблокированных доменов для суб-учётных записей реселлеров, настраиваемые через API, представляют собой отдельный механизм управления с ограничением в 100 доменов.) Заблокированные запросы возвращают ошибку `452 (Disallowed Content)`. Администраторы могут применять глобальные списки блокировки, которые имеют приоритет над личными настройками. Они действуют поверх категорий контента и обеспечивают Massive блокировку для всех учетных записей на сетевом уровне ([Блокировка доменов](https://docs.joinmassive.com/residential/domain-blocking)).

<!-- [УНИКАЛЬНЫЙ АНАЛИЗ] -->
Почему в отчёте о прозрачности уделяется столько внимания ограничениям? Целостность сети зависит от того, могут ли клиенты отслеживать и ограничивать собственное потребление ресурсов. Ограничения на количество сеансов и ежедневная отчётность позволяют реселлеру подтвердить, что именно делали его субсчёты, а не только за что они заплатили.

## Что будет дальше

В данном выпуске освещаются те ссылки, которые мы можем предоставить на сегодняшний день. В будущих выпусках будет обновлена информация о статусе SOC 2 Тип II и добавлены новые меры контроля по мере их появления в открытых документах.

Чтобы узнать о том, как работает процесс регистрации по принципу «opt-in» от начала до конца, ознакомьтесь со статьёй [«Как работает сеть Massive по принципу opt-in»](https://www.joinmassive.com/blog/how-massives-opt-in-network-works). Контрольный список для оценки поставщиков см. в статье [Соответствие требованием поставщиков прокси-сервисов: SOC 2 и GDPR](https://www.joinmassive.com/blog/proxy-vendor-compliance-soc2-gdpr).

## Часто задаваемые вопросы

Компания Massive прошла аудит SOC 2 типа I, проведённый аудиторской фирмой Zero Day CPA, а аудит типа II указан как находящийся в процессе проведения на сайте trust.joinmassive.com. Строго говоря, SOC 2 не является сертификатом. Это отчёт независимого аудитора, а версия типа II дополняет его доказательствами того, что меры контроля действовали на протяжении определённого периода времени.

### Соответствует ли Massive требованиям GDPR?

Компания Massive заявляет, что да. В нашей [Политике конфиденциальности SDK для монетизации](https://www.joinmassive.com/monetization-sdk-privacy-policy) GDPR и CCPA указаны среди стандартов соответствия, которым отвечает SDK. Поскольку для GDPR не предусмотрено сертификации, проверке подлежат данные, собираемые SDK, а также порядок получения согласия. В политике указано, что SDK не собирает имена, адреса электронной почты, данные о местоположении или историю просмотров, что участие является «100 % добровольным» и что пользователи могут отказаться от участия, приостановить его или удалить приложение в любое время.

### Как я могу проверить сертификацию Massive по программе AppEsteem?

AppEsteem публикует список сертифицированных поставщиков. Компания Massive указана в каталоге сертифицированных приложений AppEsteem под кодом поставщика MSSIV. Опубликованные AppEsteem требования охватывают информацию, раскрываемую приложением перед установкой, порядок запроса согласия, а также возможность удаления приложения пользователями — именно этот шаг имеет решающее значение для подключения бытовых устройств к сети.

### Сколько устройств находится в сети Massive?

В открытой документации Massive указано более 1 000 000 проверенных бытовых устройств в более чем 195 странах. Massive предоставляет данные по устройствам, а не по IP-адресам, поскольку каждое устройство может отображаться как от 1 до 15 IP-адресов в день.

### Могу ли я запретить прохождение моего трафика на определённые сайты?

Да. Каждая учетная запись категории «Residential» может заблокировать до 1 000 доменов, включая подстановочные знаки, а заблокированные запросы возвращают ошибку 452. Реселлеры получают ещё два инструмента управления через API: список блокировки для суб-аккаунтов, включающий до 100 доменов, а также ограничения на сессионный трафик и продолжительность сеансов для каждого суб-аккаунта.

## Итог

- Сертификация SOC 2 Типа I завершена, а Типа II находится в процессе; оба статуса, а также AppEsteem, можно проверить на общедоступных страницах.
- Соответствие требованиям GDPR и CCPA указано в нашей политике конфиденциальности Monetization SDK, а Massive является зарегистрированным членом AMTSO.
- GDPR — это обязательство, а не знак отличия. Спросите любого поставщика, как происходит получение согласия.
- Сеть учитывается по количеству устройств: согласно документации, проверено более 1 млн устройств.
- Целостность сети также обеспечивается средствами контроля со стороны клиентов: ограничения на сеансы, 90-дневный лимит ежедневного использования для реселлеров и списки заблокированных доменов (до 1 000) в тарифном плане «Residential».

## Источники

- [Центр доверия Massive](https://trust.joinmassive.com)
- [AppEsteem, Сертифицированные приложения (поставщик MSSIV)](https://customer.appesteem.com/certified?vendor=MSSIV)
- [AppEsteem, Требования к сертификации приложений](https://customer.appesteem.com/Home/AppCertReqs)
- [Massive, Политика конфиденциальности SDK для монетизации](https://www.joinmassive.com/monetization-sdk-privacy-policy)
- [AMTSO, Члены](https://www.amtso.org/members/)
- [AICPA и CIMA, Системные и организационные меры контроля: набор услуг SOC](https://www.aicpa-cima.com/resources/landing/system-and-organization-controls-soc-suite-of-services)
- [Европейская комиссия, Правовая база защиты данных в ЕС](https://commission.europa.eu/law/law-topic/data-protection/legal-framework-eu-data-protection_en)
- [Massive Docs, Введение в прокси-серверы с частными адресами](https://docs.joinmassive.com/residential/introduction)
- [Massive Docs, Введение в SDK для монетизации](https://docs.joinmassive.com/monetization-sdk/introduction)
- [Massive Docs, «Обновление лимита сеансов»](https://docs.joinmassive.com/reseller-api-reference/update-session-limit)
- [Massive Docs, «Получение данных о ежедневном использовании учетной записи»](https://docs.joinmassive.com/reseller-api-reference/get-account-usage-daily)
- [Massive Docs, «Блокировка доменов»](https://docs.joinmassive.com/residential/domain-blocking)
- [Блог Google Cloud (Google Threat Intelligence Group), «Ликвидация крупнейшей в мире сети прокси-серверов для частного использования» (2026)](https://cloud.google.com/blog/topics/threat-intelligence/disrupting-largest-residential-proxy-network)
