法律
基于同意的住宅网络服务最佳实践
面向政策制定者与标准机构的建议
| 文档类型 | 行业最佳实践参考 |
|---|---|
| 受众 | 州级与联邦政策制定者、标准机构、认证方案、行业工作组 |
| 状态 | 于2026年7月16日通过并公开发布 |
1. 目的
住宅网络服务(有时称为住宅代理、带宽共享或网络访问网络)将企业客户的流量通过其所有者已同意参与的消费者设备进行路由。若运作得当,该模式一方面立足于消费者的知情同意,另一方面立足于严格的客户审查。若运作不当,则会使消费者面临隐蔽的资源占用,并使互联网面临滥用流量。
本文档以适合立法者、监管机构和标准机构采纳的形式,建议本行业任何运营方均应达到的基线标准。其围绕四大支柱组织:
- 消费者同意与披露
- 消费者数据保护
- 设备层面的技术防护措施
- 客户审查与滥用防范
文末就应如何测试和治理合规性提出建议。
2. 消费者同意与披露
运营方不应在未获得设备所有者知情、明示且可撤销的决定的情况下将设备接入网络。
建议要求:
- 明示选择加入。 接入须经用户明确操作。不得使用预先勾选的选项框。不得将参与行为无声地捆绑至安装、更新或无关功能之中。
- 同等显著性。 接受与拒绝选项须以同等视觉权重呈现。除不予提供参与激励外,拒绝不得削弱宿主应用程序的核心功能。
- 决策点披露。 在接入前,用户须以通俗语言获知:参与意味着什么、第三方流量将经由其连接出口,以及将使用哪些设备资源(带宽、CPU、电力)。
- 条款链接。 在同意界面本身提供指向运营方许可条款和隐私政策的直接链接。
- 可随时撤销。 可从设备或应用设置中一键退出,立即生效。
- 重大变更时重新征得同意。 若参与的性质发生重大变化,必须重新提示现有用户,不得无声迁移。
宿主应用程序要求。若网络通过 SDK 嵌入第三方应用程序,则应要求宿主应用程序:在其自身的服务条款和隐私声明中披露该集成、原样呈现完整的同意流程,并指明网络运营方的名称。无论嵌入关系如何,运营方均应对最终用户独立承担责任,并应在发布前依据上述要求审核每一项集成。
3. 消费者数据保护
建议要求:
- 数据最小化。 仅收集运营所需的数据。适当的范围包括:会话 IP、匿名设备标识符、粗略(城市级)位置、设备规格、带宽统计数据。
- 禁止收集。 浏览历史、应用使用情况、文件内容、个人通信、精确 GPS 位置。
- 留存上限。 参与者一侧的数据按较短的固定周期清除(60 天是可实现的行业基准),运营日志仅在安全控制和法律要求的范围内留存。
- 不作二次使用。 参与者数据不得出售,也不得用于运营该网络以外的目的。
4. 设备层面的技术防护措施
客户会话绝不得被用于访问参与设备自身的专用网络、回环接口或云元数据端点。若无此项防护,客户流量可能探测参与者的家庭网络,或从同处一地的基础设施中窃取凭证。
建议要求:
- 专用地址段出口封锁。 封锁客户流量流向回环地址、RFC 1918 专用地址段、链路本地地址和云元数据地址、运营商级 NAT 地址空间,以及 IPv6 对应地址(链路本地、唯一本地)。
- 解析感知的执行。 若任一经 DNS 解析的地址落入受保护地址段,则封锁该请求。直接校验 IP 字面量。对 IPv4 映射的 IPv6 地址进行解包并校验。解析失败时予以拒绝。
- 以服务器端执行为底线。 由于已部署的客户端软件更新缓慢(电视和移动应用商店的周期可能滞后数月甚至数年),覆盖全部流量的服务器端执行应为强制要求。客户端封锁是有价值的纵深防御,但不能作为唯一的控制手段,因为旧版客户端仍存留于现场。
- 端口限制。 客户流量限于标准网页端口。邮件端口(SMTP 及相关端口)和远程管理端口(SSH、RDP、SMB、Telnet)在网络层予以封锁,因为这些端口会助长垃圾邮件、凭证攻击和横向移动。
5. 运行时滥用控制
审查只发生一次;滥用控制则持续运行。已获批准的客户仍可能行为不端、被入侵或凭证遭窃。运营方应实施运行时限制,使网络在结构上具备抵御滥用的能力,无论使用者为谁。
建议要求:
- 单设备带宽吞吐上限。 限定任一参与设备所承载的流量,从而保护参与者的连接,并防止任何单一设备被武器化。
- 速率限制。 按客户和按会话设置请求速率限制,使容量型滥用(参与 DDoS、撞库攻击、激进的抓取突发)在网络层面上不可行,而非仅在纸面上被禁止。
- 流量异常检测。 监测与滥用相符的模式:流量骤增、针对单一目标的高错误率突发、与已知攻击特征相匹配的分布式请求模式。
- 自动响应。 出现异常时自动限速或暂停违规客户会话,同时使参与设备免受影响。
- 紧急关停开关。 运营方必须能够按客户和按设备立即停止流量。
6. 客户审查与滥用响应
如果任何人都能匿名购买访问权限,消费者一侧的保护便意义甚微。
建议要求:
- 在授予生产访问权限前了解你的客户。 采取分阶段的入网流程,仅在完成以下事项后方授予完整的网络访问权限:个人或企业身份验证、依据已公布的可接受使用政策进行用例审核、对较高风险画像进行受益所有权审核、支付验证,以及制裁筛查(OFAC、EU、UK、UN)。
- 加强审查层级。 对转售商、敏感行业(金融服务、医疗健康、政府)、高风险司法管辖区敞口,以及接近政策边界的用例进行额外审核。
- 公布禁止用途。 至少包括:拒绝服务、恶意软件分发、CSAM(须强制向 NCMEC 或适用的国家主管机关报告)、垃圾邮件、撞库攻击、未经授权的扫描,以及任何非法活动。
- 分级且有记录的执法。 按严重程度分层响应,从警告直至不设补救期的立即终止,并在适用情形下保全证据并移送执法机关。
- 合同链条问责。 客户须对其自身下游用户的行为承担合同责任,使问责在转售后依然存续。
- 执法程序。 有记录的受理流程,包含有效性、管辖权和范围审核;范围严格限定的资料提供;在法律允许的情况下通知参与者和客户。
7. 应如何测试和治理合规性
对标准机构和认证方案而言,标准如何测试与标准要求什么同等重要。建议原则:
- 基于结果、实现中立的测试。 以被禁止的结果是否实际可能发生来判定合规性(例如:指向被封锁专用地址段的请求是否确实能够从参与设备出口),而非以哪种机制加以阻止来判定。强制规定特定机制的标准会让某一运营方的架构成为行业标准。
- 可复现的测试,而非商业名单。 合规性以方案自身有记录、可复现的测试来衡量。绝不以是否被列入由某一市场参与者控制的封锁名单或信誉源来衡量。
- 作出不利认定前的正当程序。 发布前通知、评议期以及重新测试的权利。在申诉程序穷尽之前,不得基于有争议的结果作出不利列名。
- 中立的名单治理。 任何标准或封锁名单均须中立持有、进行版本管理,并具备有记录的运营方异议流程。不得由任何单一参与者或检测供应商负责编制。
- 利益冲突披露与回避。 任何销售竞争性检测或评分服务的参与者,或与另一参与者存在进行中诉讼的参与者,须披露该利益冲突并回避对该方的评判。
8. 摘要检查清单
| 领域 | 基线要求 |
|---|---|
| 同意 | 明示选择加入、同等显著性的拒绝选项、决策点资源披露 |
| 撤销 | 一键退出,立即生效 |
| SDK 嵌入 | 宿主应用 ToS 与隐私披露、未经修改的同意流程、发布前审核 |
| 数据 | 最小化、不收集内容或历史记录、固定留存上限 |
| 设备安全 | 专用地址段出口封锁、对全部流量实施服务器端执行、解析感知 |
| 端口 | 仅限网页端口;封锁邮件和远程管理端口 |
| 运行时滥用控制 | 单设备带宽上限、速率限制、异常检测、自动响应、紧急关停开关 |
| 审查 | 在授予生产访问权限前完成身份、用例、所有权、支付、制裁审查 |
| 滥用 | 公布禁止用途、分级执法、强制 CSAM 报告 |
| 问责 | 通过合同链条实现下游责任 |
| 认证 | 基于结果的测试、可复现的测试、正当程序、中立治理、利益冲突回避 |
联系方式
有关这些建议的问题,可发送至 legal@joinmassive.com.