Comparez deux informations sur la même adresse IP : sa localisation géographique, et son appartenance actuelle à un fournisseur de VPN ou d'hébergement connu. Les deux sont utiles, mais elles évoluent à des vitesses fondamentalement différentes, et les traiter comme également durables est une erreur qui se traduit par des résultats périmés ou trompeurs si la catégorie qui change le plus vite n'est pas actualisée assez souvent pour suivre le rythme.
La localisation géographique associée à une adresse IP, au niveau du pays et souvent de la région, tend à rester relativement stable sur des périodes significatives, car elle est ancrée dans la manière dont les registres régionaux attribuent les blocs d'adresses Internet aux opérateurs, et ces attributions, sans être définitivement figées, ne changent généralement pas d'une semaine à l'autre pour un bloc donné. Les plages d'adresses d'un fournisseur d'accès résidentiel restent en général liées à peu près à la même zone géographique pendant de longues périodes.
Les données de menaces et de classification réseau se comportent de façon totalement différente. De nouveaux services VPN apparaissent régulièrement. Les hébergeurs existants acquièrent de nouvelles plages d'adresses et en réaffectent d'anciennes. Une plage d'adresses purement résidentielle peut, sur une période relativement courte, en venir à inclure une infrastructure d'hébergement ou de proxy à mesure que les usages et la propriété évoluent. Cette catégorie de données décrit l'usage actuel et la réputation, par nature plus volatils que l'attribution géographique sous-jacente, car l'usage peut changer sans aucun changement correspondant du propriétaire technique du bloc d'adresses ni de son lieu d'enregistrement.
La conséquence pratique est qu'un système qui sert les deux catégories a besoin d'une cadence d'actualisation différente pour chacune, en les traitant comme deux problèmes de maintenance réellement distincts plutôt que comme un seul jeu de données combiné mis à jour selon un calendrier uniforme. Les données géographiques et administratives peuvent raisonnablement être actualisées sur un cycle plus long sans grande perte de précision. Les données de classification réseau et de menaces ont besoin de mises à jour nettement plus fréquentes pour rester utiles, car une classification de menace périmée de quelques semaines seulement peut déjà être sensiblement fausse pour une plage d'adresses actuellement active.
Si votre application s'appuie sur des signaux de menace ou de classification réseau pour des décisions comme la notation antifraude, il vaut la peine de demander précisément à quelle fréquence cette catégorie particulière est actualisée, indépendamment de la façon dont le jeu de données géographiques plus large est maintenu, car les deux n'appellent réellement pas la même réponse. C'est exactement pour cette distinction que les informations de menaces et de réseau sont proposées en option, à côté des champs géographiques de base, dans nos recherches IPv4 et IPv6 via mg_extras=1 ou l'en-tête X-MG-Extras : il s'agit d'un type de données réellement différent, avec un rythme d'actualisation naturel différent de celui des champs de localisation qu'il accompagne.
Une adresse dans un centre-ville bien cartographié ne vous apprend presque rien sur la façon dont votre système gère une route rurale, une frontière contestée ou une requête près des pôles. Testez délibérément les cas difficiles.
Tous les jeux de données contenant des informations de localisation apparemment publiques ne peuvent pas légalement être utilisés dans un produit payant. Ce sont souvent les conditions de licence, et non la disponibilité technique, qui fixent la véritable limite.
Lorsqu'une requête ne peut réellement pas être résolue de manière fiable, ne rien renvoyer est une meilleure réponse que renvoyer une supposition présentée comme un fait. Voici le raisonnement derrière ce choix.