# 2026年第三季度网络完整性更新：SOC 2、GDPR 及客户控制措施

这是 Massive 发布的首份季度网络完整性更新报告。我们此前发布的[关于“自愿加入网络”运作方式的透明度报告](https://www.joinmassive.com/blog/how-massives-opt-in-network-works)已对该模式进行了说明。本系列报告将持续追踪其发展情况。

每期报告都会回答以下三个问题：Massive 持有哪些认证以及您可以在何处查阅；网络规模有多大以及我们如何统计；客户拥有哪些流量控制权。 如有公开的第三方页面，我们将提供链接。若某项声明仅代表我们自身，我们会明确说明；若某项工作仍在进行中，我们也会如实说明。

> **关键要点**
>
> - Massive 已完成 SOC 2 I 类审计，其 [Massive 信任中心](https://trust.joinmassive.com) 上显示 II 类审计正在进行中。 其 AppEsteem 认证已列入 [AppEsteem 的认证应用列表](https://customer.appesteem.com/certified?vendor=MSSIV)，且 Massive 是 [AMTSO 成员](https://www.amtso.org/members/)。
> - [变现 SDK 隐私政策](https://www.joinmassive.com/monetization-sdk-privacy-policy) 列出了该 SDK 符合的合规标准，其中包括 GDPR 和 CCPA。
> - 该网络统计的是设备数量，而非 IP 地址：根据[公开文档](https://docs.joinmassive.com/residential/introduction)，覆盖 195 多个国家/地区，拥有超过 1,000,000 台经过验证的住宅设备。
> - 已记录的管控措施包括：针对每个子账户的会话限制、面向经销商的 90 天每日使用情况报告，以及每个住宅账户中包含 1,000 个域名的屏蔽列表。

## 为何发布季度网络完整性更新？

与一年前相比，买家现在更有理由询问住宅流量的来源。2026 年 1 月，谷歌威胁情报小组表示，他们已摧毁了全球最大的住宅代理网络之一。 该团队报告称，该网络的 SDK 曾被用于将设备加入僵尸网络，并且在短短七天内，就发现超过 550 个威胁组织使用了该网络的出口节点（[Google Cloud 博客](https://cloud.google.com/blog/topics/threat-intelligence/disrupting-largest-residential-proxy-network)，2026）。 这使得设备来源问题从一个小众议题转变为采购问题。

“相信我们”无法解答采购问题。

一份附有链接的最新报告却能做到，因为它为安全审核人员提供了核查依据，同时也为我们留下了可供下个季度参考的记录。

## 目前关于 Massive 可以核实哪些信息？

截至本次更新，Massive 的公开页面上有四项内容，此外还有一项正在进行的 SOC 2 II 类审计。 [Massive 信任中心](https://trust.joinmassive.com) 列出了由 Zero Day CPA 完成的 SOC 2 类型 I 审计，并显示 SOC 2 类型 II 审计正在进行中。AppEsteem 认证则列于 [AppEsteem 的认证应用目录](https://customer.appesteem.com/certified?vendor=MSSIV) 中。 关于 GDPR 和 CCPA 的合规性，我们已在 [变现 SDK 隐私政策](https://www.joinmassive.com/monetization-sdk-privacy-policy) 中作出声明，且 Massive Computing 已列入 [AMTSO 成员名单](https://www.amtso.org/members/)。

| 项目 | 涵盖内容 | 查询位置 |
|------|----------------|-----------------|
| SOC 2 I 类（已完成） | 独立审计师关于安全控制措施在特定时间点是否设计正确的报告 | [trust.joinmassive.com](https://trust.joinmassive.com) |
| SOC 2 II 类 （进行中） | 测试这些控制措施在审查期间是否实际运行 | 在 [trust.joinmassive.com](https://trust.joinmassive.com) 上列为进行中 |
| AppEsteem 认证 | 根据 AppEsteem 公布的关于信息披露、同意和卸载的要求进行核查 | [AppEsteem 认证列表](https://customer.appesteem.com/certified?vendor=MSSIV) |
| GDPR + CCPA 合规性 | 欧盟和加利福尼亚州隐私法：同意、数据最小化以及用户对个人数据的权利 | 详见我们的 [变现 SDK 隐私政策](https://www.joinmassive.com/monetization-sdk-privacy-policy) |
| AMTSO 会员资格 | 反恶意软件测试标准组织（AMTSO）的会员资格，该行业组织致力于推动公平、透明的安全产品测试 | [AMTSO 会员列表](https://www.amtso.org/members/) |

两者有何区别？SOC 2 是由 [AICPA](https://www.aicpa-cima.com/resources/landing/system-and-organization-controls-soc-suite-of-services) 定义的鉴证框架，包含两种报告类型。I 类报告用于验证在特定日期控制措施的设计是否正确。 II 类报告则验证这些控制措施在审查期间内是否实际有效，对于每天为您的流量提供传输服务的供应商而言，这才是更具说服力的证据。因此，我们将我们的状态列为“进行中”，而非直接归类为“已完成”。待 II 类审查期结束后，我们将在下一版中更新此表格。

## 对 Massive 而言，“符合 GDPR 要求”意味着什么？

GDPR 并没有供应商可以挂在墙上的单一“通过/未通过”证书。它是欧盟 [数据保护法律框架](https://commission.europa.eu/law/law-topic/data-protection/legal-framework-eu-data-protection_en) 的一部分，包含一系列义务：处理数据的合法依据、数据最小化，以及用户访问和删除等权利。 当任何供应商（包括我们）声称“符合 GDPR”时，请将其视为需要验证的声明，而非荣誉徽章。

因此，以下是我们的合规依据。Massive 的 [变现 SDK 隐私政策](https://www.joinmassive.com/monetization-sdk-privacy-policy) 将 GDPR 和 CCPA，以及巴西的 LGPD 和印度的 ITA-2000，列为该 SDK 符合的合规标准。 该政策还明确说明了 SDK 不收集哪些信息：不收集姓名、电子邮件地址、位置数据、浏览历史或文件。IP 地址仅用于网络路由，且不会被存储。

对于我们广告网络的供应方而言，相关义务是获得用户同意。 [Massive SDK 文档](https://docs.joinmassive.com/monetization-sdk/introduction) 规定，应用合作伙伴有责任确保用户“在选择加入前看到清晰的条款提示”，并确保用户随后能够暂停、退出，以及查看 SDK 占用了多少设备资源。

这一注册步骤也是 [AppEsteem 的认证要求](https://customer.appesteem.com/Home/AppCertReqs) 的重点：应用在安装前披露了哪些信息、如何征得同意，以及用户能否轻松禁用或卸载该应用。 我们在[“符合伦理规范的来源”对网络访问网络的实际含义](https://www.joinmassive.com/blog/ethically-sourced-web-access-network)一文中对此步骤进行了更详细的说明。

<!-- [独特见解] -->
这里有一个适用于任何供应商的实用测试：询问是哪家第三方机构审查了设备接入网络的瞬间。对于 Massive 而言，这家第三方机构就是 AppEsteem。安全审计涵盖了公司如何运营其系统，但通常不涉及手机用户是否同意了您的请求。

AMTSO 会员资格则是一种不同的信号。它表明 Massive 隶属于致力于对安全产品进行公平、透明测试的行业组织。这是一种会员资格，而非对我们网络的审计。

## 网络规模有多大？我们如何统计？

Massive 的公开文档将住宅网络描述为覆盖 195 多个国家/地区的“超过 1,000,000 台经过验证的住宅设备”（[住宅代理简介](https://docs.joinmassive.com/residential/introduction)）。

我们特意报告设备数量，而非 IP 地址数量。一台家庭设备在一天内可能显示 1 到 15 个 IP 地址，具体取决于设备类型及其所有者的使用方式。在任何时间段内统计的 IP 数量，主要反映的是统计时长。 我们在[“为什么IP地址越多并不意味着代理网络越好”](https://www.joinmassive.com/blog/myth-more-ips-better-proxy-network)中对此进行了更深入的解释。

## 哪些流量控制措施能保障网络完整性？

以下控制措施允许客户对自身流量进行限额和审计。截至本版发布时，每项措施均已在公开文档中上线，并附有说明其具体行为的链接。

### 经销商控制：会话限制与每日使用量

经销商针对每个子账户拥有两项已记录的控制手段。第一项是会话上限。 转售商可以对子账户的会话设置流量限制、时长限制或两者兼有，一旦达到任一限制，代理将断开连接。流量限制的起始值为 1,000 字节，时长限制的起始值为 1 秒（[更新会话限制](https://docs.joinmassive.com/reseller-api-reference/update-session-limit)）。

第二项是每日使用情况报告。一次 API 调用即可返回单个子账户过去最多 90 天内的每日流量、总请求数和成功请求数。 数据来源于每小时汇总，统计时间从 2026 年 4 月 10 日起（[获取每日账户使用情况](https://docs.joinmassive.com/reseller-api-reference/get-account-usage-daily)）。这两项功能结合使用，可让经销商设置限额，并通过使用记录确认每个子账户均未超出该限额。

### 住宅代理的域名黑名单

每个住宅账户可在控制面板中屏蔽最多 1,000 个域名，并支持通配符。（通过 API 设置的经销商子账户黑名单属于独立控制项，上限为 100 个域名。） 被屏蔽的请求将返回错误 `452 (Disallowed Content)`。管理员可以应用全局屏蔽列表，以覆盖个人设置。这些设置位于网络层针对每个账户实施的“Massive屏蔽”内容分类之上（[域名屏蔽](https://docs.joinmassive.com/residential/domain-blocking)）。

<!-- [独家见解] -->
为什么一份透明度报告要花这么多篇幅讨论限制？网络完整性取决于客户能否查看并限制自己的使用情况。会话上限和每日报告功能使经销商能够证明其子账户的实际行为，而不仅仅是他们支付了什么费用。

## 后续内容

本期报告涵盖了目前可链接的内容。未来版本将更新 SOC 2 II 类认证状态，并在相关控制措施进入公开文档后予以补充。

如需了解“主动加入”注册流程的端到端运作原理，请阅读 [Massive 主动加入网络的工作原理](https://www.joinmassive.com/blog/how-massives-opt-in-network-works)。 如需供应商评估清单，请参阅[代理供应商合规性：SOC 2 与 GDPR](https://www.joinmassive.com/blog/proxy-vendor-compliance-soc2-gdpr)。

## 常见问题

Massive 已完成由 Zero Day CPA 进行的 SOC 2 I 类审计，且 trust.joinmassive.com 上显示 II 类审计正在进行中。严格来说，SOC 2 并非一项认证。它是一份独立审计师的报告，而 II 类审计则额外提供了控制措施长期有效运行的证据。

### Massive 是否符合 GDPR 要求？

Massive 声明其符合 GDPR 要求。我们的 [变现 SDK 隐私政策](https://www.joinmassive.com/monetization-sdk-privacy-policy) 将 GDPR 和 CCPA 列为该 SDK 符合的合规标准。由于 GDPR 没有证书，可验证的部分在于 SDK 收集的数据内容以及同意的获取方式。 该政策声明，SDK 不收集姓名、电子邮件、位置数据或浏览历史记录，参与方式为“100% 主动选择加入”，且用户可随时选择退出、暂停或卸载。

### 如何验证 Massive 的 AppEsteem 认证？

AppEsteem 会公开发布已认证供应商名单。Massive 出现在 AppEsteem 的“已认证应用”目录中，供应商代码为 MSSIV。AppEsteem 公布的要求涵盖了应用在安装前披露的信息、征得同意的方式，以及用户是否可以卸载该应用——这一步对于家用设备如何加入网络至关重要。

### Massive 网络中有多少台设备？

Massive 的公开文档显示，其网络覆盖 195 多个国家/地区，拥有超过 1,000,000 台经过验证的家庭设备。Massive 报告的是设备数量而非 IP 地址，因为每台设备每天可能显示 1 到 15 个 IP 地址。

### 我可以阻止我的流量访问特定网站吗？

可以。每个住宅账户最多可屏蔽 1,000 个域名（包括通配符），被屏蔽的请求将返回 452 错误。 经销商可通过 API 获得两项额外控制手段：子账户黑名单（最多 100 个域名），以及对每个子账户会话流量和持续时间的限制。

## 总结

- SOC 2 I 类认证已完成，II 类认证正在进行中；这两项状态以及 AppEsteem 认证均可在公开页面上查询。
- 我们的变现 SDK 隐私政策中明确了 GDPR 和 CCPA 合规性，且 Massive 是 AMTSO 的注册成员。
- GDPR 是一项义务，而非荣誉徽章。 请向任何供应商询问如何获取用户同意。
- 网络规模以设备计：根据文档，已验证设备超过 100 万台。
- 网络完整性还取决于客户的控制措施：会话上限、经销商的 90 天每日使用限制，以及住宅版中 1,000 个域名的封锁列表。

## 来源

- [Massive 信任中心](https://trust.joinmassive.com)
- [AppEsteem，认证应用（供应商 MSSIV）](https://customer.appesteem.com/certified?vendor=MSSIV)
- [AppEsteem，应用认证要求](https://customer.appesteem.com/Home/AppCertReqs)
- [Massive，变现 SDK 隐私政策](https://www.joinmassive.com/monetization-sdk-privacy-policy)
- [AMTSO，会员](https://www.amtso.org/members/)
- [AICPA & CIMA，系统与组织控制：SOC 服务套件](https://www.aicpa-cima.com/resources/landing/system-and-organization-controls-soc-suite-of-services)
- [欧盟委员会，欧盟数据保护的法律框架](https://commission.europa.eu/law/law-topic/data-protection/legal-framework-eu-data-protection_en)
- [Massive 文档，住宅代理简介](https://docs.joinmassive.com/residential/introduction)
- [Massive 文档，变现 SDK 简介](https://docs.joinmassive.com/monetization-sdk/introduction)
- [Massive Docs，更新会话限制](https://docs.joinmassive.com/reseller-api-reference/update-session-limit)
- [Massive Docs，获取每日账户使用情况](https://docs.joinmassive.com/reseller-api-reference/get-account-usage-daily)
- [Massive Docs，域名屏蔽](https://docs.joinmassive.com/residential/domain-blocking)
- [Google Cloud 博客（Google 威胁情报组），《瓦解全球最大的住宅代理网络》（2026）](https://cloud.google.com/blog/topics/threat-intelligence/disrupting-largest-residential-proxy-network)
