摘要:一幅以“Massive”品牌为特色的插图,描绘了一个同意复选框连接到一个分布式全球设备网络,深色背景上点缀着橙色强调线。
所有文章

透明度报告:Massive的“主动加入”设备网络

Franklin Uche
Franklin Uche · Community Lead
打开 Markdown

Massive 网络中的每台设备都是因为用户主动选择加入而存在的,并非因为设备遭到入侵、在未披露的情况下被捆绑安装,或是被脚本自动捕获。这正是本报告旨在通过具体细节加以佐证、而非作为口号来宣称的唯一事实。

要点总结
  • Massive 的网络最初是一个应用变现 SDK:用户通过提供闲置设备的计算能力,来换取他们已使用的应用中的高级功能,且这种交换关系在交易开始前就已明确告知。
  • 该网络目前已在195多个国家的真实消费者设备上运行,其统计指标采用日活跃设备数(约130万DAU),而非静态IP地址数量,因为家庭IP地址会不断变化。
  • 该网络已通过 SOC 2 审计、GDPR 合规性认证和 AppEsteem 认证,并具备从源设备到单个请求的完整审计追踪记录。
  • 采购的诚信,而非隐私,才是真正的区别所在:Massive公司SOC 2计划背后的审计日志,才是能够真正追溯和验证设备“主动选择加入”状态的关键,而非声称根本不存在任何记录。

这个网络究竟是从哪里来的

Massive 最初并不是一家事后才去寻找 IP 资源的代理公司。它最初是一家变现 SDK:某款应用可以向用户提供某种回报(高级功能、无广告版本、额外的应用内虚拟货币),作为用户设备向网络贡献闲置带宽的交换条件。用户看到该提议后表示同意,并继续使用该应用。这就是目前所有设备进入该网络的起点。住宅代理网络.

正是这一起源故事,才使得其背后的合规记录具有重要意义。每台设备都可通过已公开的 SDK 交换记录追溯来源,而非事后拼凑而成的匿名 IP 池。使这种可追溯性成为可能的审计日志,是 Massive 经 SOC 2 审计的安全计划的一部分,该计划列于其公共信任中心. 关键在于,这些控制措施应将实际设备与实际的知情同意事件关联起来,而不是笼统地声称不存在任何记录。

从技术层面来看,“选择加入”究竟意味着什么

这里的“同意”并非藏在没人会读的服务条款文档里的某个复选框。 它与设备接入网络的机制本身密不可分:集成该 SDK 的应用会明确披露这种资源交换关系,用户接受该条款才能解锁应用提供的各项功能,而设备只有在该应用保持安装且用户维持该设置激活的状态下,才会参与网络。一旦卸载应用,设备便会退出网络。 并不存在用户必须明确知晓自己属于名为“住宅代理网络”的网络的单独步骤;用户只是知道自己正在用设备资源交换应用提供的某些功能,而这正是正在接受审计的实际交易。

这也是Massive不以设备数量作为销售指标的原因。Massive实际追踪和报告的指标是日活跃设备数,目前约为130万,因为该数字反映的是真实、独立的用户,而非会因与供应无关的网络行为而波动的IP地址数量。

采购声明背后的合规记录

基于同意的起源故事,其可信度取决于能否提供相应的审计轨迹来证明,因此以下是相关依据:

  • SOC 2 审计。 Massive 的基础设施和数据处理实践均按照 SOC 2 框架接受了独立审计,该框架是针对服务提供商如何管理客户数据和系统安全的一项标准第三方认证。该认证及其背后的审计日志控制措施均列于 Massive 的公共信任中心.
  • 符合《通用数据保护条例》(GDPR)的要求。 该网络的数据处理符合《通用数据保护条例》(GDPR)的要求,这对任何服务于欧盟用户或自身在欧盟市场开展业务的客户而言都至关重要。
  • AppEsteem 认证。 AppEsteem 是一家独立认证机构,专门负责核查软件的行为是否与其向最终用户披露的内容一致。这里的认证是对“已获得同意”这一声明进行的直接、第三方核查,而非基于自我申报的认证。
  • 从源头到请求的完整审计轨迹。 每个通过网络传输的请求都可以追溯到一台特定的、已主动加入的设备,而不是一个匿名且无法追责的IP地址池。

这些都不是事后收集的营销标识。它们是让 Massive 能够判定某台设备已同意参与,并由此得出可验证结论的具体机制。我们在通过同意呈现网络,以及认证的具体细节见合规团队应向代理服务商提出哪些问题.

为什么这是一份反复提交的报告,而不是一次性的索赔

一项仅声明一次且从未更新过的采购声明,其价值会随着时间推移而贬值,而非升值。网络在不断扩展,SDK 集成在不断变化,合规认证也会按照各自的时间表进行更新。制定这种透明度报告格式,正是为了确保采购声明能持续以最新数据进行更新,而不是像静态的“关于”页面中那行文字一样,随着时间推移逐渐过时,且无人再去查阅。

如果您正在评估一家网络访问服务供应商,这意味着什么

如果您是注重合规性的采购方、企业团队,或是金融或威胁情报领域的从业人员,正在评估代理服务器或网络访问服务供应商,那么“符合道德规范的来源”应该是一个能得到切实答复的问题,而不是一个需要您仅凭信任接受的说法。 来源机制、认证和可追溯性是值得直接向任何供应商询问的三个关键点:来源机制的具体运作方式(基于 SDK 的主动选择加入模式与未公开的捆绑协议是截然不同的模式),有哪些第三方审计和认证作为支撑,以及供应商能否将特定请求追溯到特定的已同意设备。 能够回答这三个问题的供应商,其“道德来源”的声明才值得您实际验证。我们的配套文章,对于网络接入网络而言,“符合道德规范的采购”究竟意味着什么,对该评估进行了更深入的阐述。

归根结底

在 Massive,道德采购绝非首页上的一句口号。它是一个基于 SDK 的主动加入机制、一个拥有约 130 万台设备的日活跃设备网络,以及一套专门构建的合规体系(SOC 2、GDPR、AppEsteem),旨在让这一采购承诺可验证,而非仅凭假设。 本报告旨在定期重申这一承诺,并以当前数据为依据,而非仅做一次声明便草草了事。

常见问题解答

Massive 会记录客户通过网络获取的数据吗?+

Massive 并非一项“无日志”服务,也从未声称自己是。要证明设备已选择加入,就必须保留真实的记录,而不是减少记录数量。审计日志和访问日志管理是 Massive 上正在运行的、经过 SOC 2 审计的控制措施,公共信任中心,即那些能将请求追溯至处理该请求的设备的记录。Massive 自己的常见问题解答明确划定了界限:不包含浏览历史记录、文件内容以及个人通信内容。其与众不同之处从来不在于没有记录,而在于这是一条可以验证的轨迹。

如果用户卸载了包含该 SDK 的应用,设备会发生什么情况?+

该设备已退出网络。只有在集成 SDK 的应用程序仍已安装且用户设置保持激活状态时,参与状态才会持续;此后,没有单独的机制能将设备保留在设备池中。

为什么 Massive 报告的是设备数量而不是 IP 数量?+

由于真实用户在一天中穿梭于不同网络之间,IP地址会随之变化,因此静态IP地址无法准确反映实际供应量,且数据容易被虚增。日活跃设备数才是反映真实、独立参与者的指标;通常情况下,一台设备每天会产生多个IP地址,具体数量取决于使用情况。