Massive 已完成由 Zero Day CPA 进行的 SOC 2 I 类审计,而其 trust.joinmassive.com 网站上显示 II 类审计正在进行中。严格来说,SOC 2 并非一项认证,而是一份独立审计报告,其中 II 类审计报告还提供了控制措施在一段时间内有效运行的证据。
2026年第三季度网络完整性更新:SOC 2、GDPR 及客户控制措施
这是 Massive 发布的首份季度网络完整性更新报告。我们之前的关于“主动加入”网络运作方式的透明度报告 解释了该模型。本系列追踪了该模型随时间的变化情况。
每期内容都会回答以下三个问题:Massive 持有哪些认证以及在哪里可以查阅这些认证;网络规模有多大以及我们如何统计;客户拥有哪些流量控制权限。 只要存在公开的第三方页面,我们都会提供链接。如果是我们独自提出的声明,我们会明确说明;如果某项内容仍在进行中,我们也会如实说明。
要点总结
- Massive 已完成 SOC 2 I 类审计,其 II 类审计在公开信息中显示为“进行中”Massive信任中心. 其 AppEsteem 认证已获得AppEsteem的认证应用列表,而Massive是一家上市公司AMTSO会员.
- 该变现 SDK 隐私政策 该SDK符合的合规标准中列出了GDPR和CCPA。
- 该网络统计的是设备数量,而非IP地址:根据数据显示,已验证的家庭设备超过1,000,000台公开文档,覆盖195多个国家。
- 已记录的控制措施包括针对每个子账户的会话限制、面向经销商的90天每日使用情况报告,以及每个住宅账户中包含1,000个域名的黑名单。
为什么要发布季度网络完整性更新?
与一年前相比,买家现在更有理由追问住宅流量的来源。 2026年1月,谷歌威胁情报组表示,已摧毁了全球规模最大的住宅代理网络之一。该组报告称,该网络的SDK曾被用于将设备加入僵尸网络,并且在短短七天内,就发现有超过550个威胁组织使用了该网络的出口节点(Google Cloud 博客(2026年)。这使得设备采购问题从小众议题转变为采购议题。
“相信我们”并不能解答采购方面的问题。
一份附有链接的过期报告确实有其价值,因为它既为安全审核人员提供了核查依据,也为我们留下了可供下个季度参考的记录。
关于Massive,今天你能核实哪些信息?
截至本次更新,Massive 在公开页面上有四项内容,此外还有一项正在进行的 SOC 2 II 类审计。该Massive信任中心 列出了由 Zero Day CPA 完成的 SOC 2 I 类审计,其中 SOC 2 II 类审计状态显示为“进行中”。AppEsteem 认证信息列于AppEsteem的认证应用目录. 关于遵守《通用数据保护条例》(GDPR)和《加州消费者隐私法案》(CCPA)的声明,是我们自己在变现 SDK 隐私政策,而《Massive Computing》刊登在AMTSO 会员名单.
有什么区别?SOC 2 是由AICPA,该报告分为两种类型。I类报告用于核查某一日期时控制措施的设计是否正确;II类报告则用于核查这些控制措施在整个审查期间内是否实际有效,对于每天为贵公司转发流量的供应商而言,后者是更具说服力的证明。因此,我们将我们的报告状态列为“进行中”,而非将其“向上取整”。 在 II 类审查期结束后,我们将在下一期中更新此表格。
对于 Massive 而言,“符合 GDPR 要求”意味着什么?
GDPR 并没有那种供应商可以挂在墙上的“通过”或“未通过”的单一证书。它是欧盟的数据保护的法律框架,即一系列义务:处理数据的合法依据、数据最小化原则,以及用户访问和删除等权利。当任何供应商(包括我们)声称“符合GDPR”时,请将其视为需要验证的声明,而非一种认证标识。
那么,这就是我们所依据的。Massive的变现 SDK 隐私政策 该文档列出了GDPR和CCPA,以及巴西的LGPD和印度的ITA-2000,作为该SDK符合的合规标准。此外,该文档还明确说明了该SDK不会收集哪些信息:不收集姓名、电子邮件地址、位置数据、浏览历史或文件。IP地址仅用于网络路由,且不会被存储。
就我们网络的供应方而言,相关义务是征得同意。该Massive SDK 文档 要求应用合作伙伴确保用户“在选择加入前会收到清晰的条款提示”,并确保用户随后能够暂停、选择退出,以及查看SDK占用了多少设备资源。
该注册步骤也是……AppEsteem 的认证要求 重点关注:应用在安装前披露了哪些信息、如何征得用户同意,以及用户能否轻松禁用或卸载该应用。我们在对于网络接入网络而言,“符合道德规范的采购”究竟意味着什么.
这里有一个适用于任何供应商的实用测试:询问是哪家第三方机构对设备接入网络的瞬间进行了监控。对于Massive而言,这家第三方机构就是AppEsteem。安全审计主要关注公司如何运营其系统,通常不会涉及手机用户是否同意了您的请求。
成为AMTSO会员是一种不同的信号。这使Massive加入了致力于对安全产品进行公平、透明测试的行业组织。这只是会员资格,并非对我们网络的审计。
这个网络有多大?我们该如何统计它?
Massive 的公开文档将住宅网络描述为“覆盖 195 多个国家/地区的 1,000,000 多台经过验证的住宅设备”(住宅代理简介).
我们特意报告设备数量,而非IP地址数量。一台家用设备在一天内可能显示1到15个IP地址,具体取决于设备类型及其所有者的使用方式。在任何时间段内统计的IP地址数量,主要反映的是统计时长。我们在为什么IP地址越多并不意味着代理网络就越好.
哪些流量控制措施能保障网络完整性?
以下控制功能可让客户自行限制和审核其流量。截至本版发布时,这些功能均已在公开文档中上线,并附有说明其具体行为的链接。
经销商控制:会话限制和每日使用量
经销商针对每个子账户拥有两项已记录的控制手段。第一项是会话上限。经销商可以对子账户的会话设置流量限制、时长限制或两者兼有,一旦达到任一限制,代理服务器将断开连接。 流量限制的起始值为 1,000 字节,时长限制的起始值为 1 秒(更新会话限制).
第二项是每日使用情况报告。一次API调用即可获取单个子账户过去最多90天内的日流量、总请求数和成功请求数。这些数据来自每小时汇总,时间范围从2026年4月10日起(获取每日账户使用情况). 这两项功能结合起来,允许经销商设定一个限额,然后通过使用记录确认每个子账户是否都在该限额之内。
住宅代理上的域名黑名单
每个住宅账户可在控制面板中屏蔽最多 1,000 个域名,并支持通配符。(通过 API 设置的经销商子账户屏蔽列表属于独立控制项,上限为 100 个域名。)被屏蔽的请求将返回错误452 (Disallowed Content). 管理员可以应用全局屏蔽列表,这些列表会覆盖个人设置。这些屏蔽列表位于内容分类之上,在网络层面对每个账户进行Massive屏蔽(域名屏蔽).
为什么一份透明度报告要花这么多篇幅来讨论限制?网络完整性取决于客户能否查看并限制自己的使用量。会话上限和每日报告功能使转售商能够证明其子账户的实际使用情况,而不仅仅是它们支付了多少费用。
接下来会发生什么
本版涵盖了目前可链接的内容。后续版本将更新 SOC 2 II 类认证状态,并在相关控制措施纳入公开文档后予以补充。
如需了解“主动加入”注册流程的端到端运作原理,请阅读Massive 的主动加入式网络是如何运作的. 有关供应商评估检查表,请参见代理服务商合规性:SOC 2 和 GDPR.
归根结底
- SOC 2 I 类审核已完成,II 类审核正在进行中;这两项审核状态以及 AppEsteem 的信息均可在公开页面上查询。
- 我们的变现 SDK 隐私政策中明确了 GDPR 和 CCPA 的合规要求,且 Massive 是 AMTSO 的注册会员。
- 《通用数据保护条例》(GDPR)是一项义务,而非一种荣誉。不妨向任何供应商询问一下,他们是如何获取用户同意的。
- 该网络以设备数量计:根据文档,已验证设备超过100万台。
- 网络完整性还取决于客户的控制措施:会话上限、转售商的90天日使用量限制,以及住宅版中1,000个域名的黑名单。
来源
- Massive信任中心
- AppEsteem,认证应用(供应商 MSSIV)
- AppEsteem,应用程序认证要求
- Massive、变现 SDK 隐私政策
- AMTSO,会员们
- 美国注册会计师协会(AICPA)与英国特许管理会计师公会(CIMA),系统与组织控制:SOC 服务套件
- 欧盟委员会,《欧盟数据保护法律框架》
- Massive Docs、住宅代理简介
- Massive Docs、变现 SDK 简介
- Massive文档,更新会话限制
- Massive Docs,获取每日账户使用情况
- Massive Docs, Domain blocking
- Google Cloud 博客(Google 威胁情报组),《瓦解全球最大的住宅代理网络》(2026)
常见问题解答
Massive 表示确实如此。我们的变现 SDK 隐私政策 该列表将《通用数据保护条例》(GDPR)和《加州消费者隐私法案》(CCPA)列为该SDK符合的合规标准。由于GDPR没有相关认证,因此可验证的部分在于该SDK收集了哪些数据以及如何获取用户同意。 该政策声明,该SDK不会收集姓名、电子邮件、位置数据或浏览历史记录,参与完全基于“100%主动选择加入”原则,且用户可随时选择退出、暂停或卸载。
AppEsteem 公开发布了经认证的供应商名单。Massive 出现在 AppEsteem 的“经认证应用”目录中,供应商代码为 MSSIV。AppEsteem 公布的要求涵盖了应用在安装前披露的信息、征得用户同意的方式,以及用户是否可以卸载该应用——而用户能否卸载应用,正是决定家用设备如何接入网络的关键环节。
Massive 的公开文档显示,在 195 多个国家/地区中,经核实的住宅设备数量超过 1,000,000 台。Massive 报告的是设备数量而非 IP 地址,因为每台设备每天可能显示 1 到 15 个 IP 地址。
是的。每个住宅账户最多可屏蔽 1,000 个域名(包括通配符),被屏蔽的请求将返回 452 错误。经销商还可通过 API 获得两项额外控制手段:一个最多包含 100 个域名的子账户屏蔽列表,以及对每个子账户会话流量和持续时间的限制。
