BitSight Internet Census — die 17 Scanner-/24, ASN-Eigentum und FCrDNS-Methodik
von Shopbetreibern für Shopbetreiber.
Die empirisch ermittelten IP-Ranges des BitSight-Internet-Census-Scanners (Internet Census Group, NSEC Portugal, AS211680) zum Blocken oder Allowlisten — plus warum BitSight keine offizielle IP-Liste publiziert und wie man die 17 /24 über ASN-Eigentum und FCrDNS gegen *.internet-census.org verifiziert.
BitSight betreibt unter der Marke „Internet Census Group" einen internet-weiten Security-/Asset-Discovery-Scanner — vergleichbar mit Shodan, Censys oder Driftnet. Anders als Driftnet publiziert BitSight aber keine offizielle IP-Liste, sondern nur eine FCrDNS-Methodik. Hier die empirisch ermittelten 17 /24 (Teil unseres PARC-Security-Feeds) und wie wir sie über ASN-Eigentum und Reverse-DNS verifiziert haben.
bitsight.json — Feed ansehen internet-census.org →
Die ermittelten Ranges
Insgesamt 4.352 IPs in 17 × /24:
45.156.128.0/24 185.180.142.0/24
45.156.129.0/24 185.180.143.0/24
45.156.130.0/24 185.226.196.0/24
45.156.131.0/24 185.226.197.0/24
109.105.208.0/24 185.226.198.0/24
109.105.209.0/24 185.226.199.0/24
109.105.210.0/24 185.117.225.0/24
109.105.211.0/24 185.180.140.0/24
185.180.141.0/24
Diese Liste gibt es nicht als offiziellen Download — wir haben sie aus dem ASN-Eigentum von AS211680 (NSEC, RIPE-Stat) abgeleitet und per FCrDNS gegen *.internet-census.org validiert. Alle 17 /24 sind NSEC-Eigentum (IRR + RPKI valid).
Was BitSight / Internet Census Group ist
BitSight Technologies, Inc. (US, HQ Boston, gegründet 2011) ist eine Cybersecurity-Ratings-Firma — sie verkauft externe Sicherheitsbewertungen an Versicherer, M&A-Käufer und Lieferketten-Risiko-Manager. Direkter Konkurrent von SecurityScorecard, dem Mutterkonzern von Driftnet.
Die Scanning-Infrastruktur läuft über die portugiesische Tochter NSEC - Sistemas Informaticos, S.A., die 2014 mit der BitSight-Übernahme von AnubisNetworks (27. Oktober 2014) in den Konzern kam. Öffentlicher Brand-Name des Scan-Programms ist „Internet Census Group" (internet-census.org, „led by BitSight Technologies, Inc."), interner Codename des Scanners ist „Groma".
Gescannt wird nach BitSight-Eigenangabe für die Risk Vectors TLS/SSL-Zertifikate und -Konfigurationen, offene Ports, Web-Application-Header und Server-Software — plus die wichtigsten ICS-/OT-Protokolle (Modbus, BACnet, Ethernet/IP, DNP3 u. a.).
ASN-Konstellation
- AS211680 — NSEC - Sistemas Informaticos, S.A. (AS-BITSIGHT): die eigene BitSight-ASN, originiert alle NSEC-Eigentums-Subnetze. IRR + RPKI valid.
- AS21859 — Zenlayer Inc.: Hosting-Partner für die Mehrzahl der Pools (Dallas, Los Angeles, Amsterdam).
- AS32475 — Internap (ehem. SingleHop): Hosting-Partner für mehrere Pools (Chicago, Phoenix, ORD, Santa Clara).
- AS14618 — Amazon / AWS: ein Pool (ICG-1-AMAZON = BitSightBot, 185.117.225.0/24).
- AS396982 — Google LLC / GCP: ein Pool (ICG-1-GOOGLE, MOAS-Origin).
Der Hoster ist jeweils nur der Standort — Eigentum und Steuerung der Ranges liegen bei NSEC/BitSight (AS211680).
FCrDNS-Methodik und Ergebnis
Wir haben alle 4.352 IPs der 17 /24 per Vor- und Rückwärts-DNS gescannt (Resolver 8.8.8.8 und 1.1.1.1) und gegen das Suffix *.internet-census.org mit Forward-Verifikation zurück auf die Original-IP geprüft.
| Kategorie | IPs | Anteil |
|---|---|---|
| Strikt bidirektional FCrDNS verifiziert | 942 | 21,6 % |
| FWDMISS (PTR auf internet-census.org, DNS-Rotation — eindeutig BitSight) | 197 | 4,5 % |
| NOPTR (kein Reverse-DNS — Reserve / Outgoing-Probes) | 3.213 | 73,8 % |
Operativ aktive Scanner-IPs (FCrDNS + FWDMISS): ~1.139. Co-Tenants im Scan: keine (Serial-Recheck aller fraglichen Einträge — alles DNS-Race, 0 echte Fremd-IPs).
Das PTR-Schema verrät Hoster, Standort und Worker:
| PTR-Muster | Bedeutung | Beispiel |
|---|---|---|
zl-{loc}-{land}-…internet-census.org | Zenlayer-Pools | zl-dala-us-gp1-wk119d |
sh-{loc}-{land}-…internet-census.org | SingleHop / Internap | sh-chi-us-* |
ca-{loc}-{land}-…internet-census.org | weiterer Hoster (1 /24) | ca-san-us-* |
<random-hex>.internet-census.org | Google-Cloud-Pool | 185.180.142.0/24 |
Warum alle 17 /24 in den Feed gehören
Die PTR-leeren („NOPTR") Pools sind kein toter Reserve-Bestand: alle ICMP-Ping-Stichproben aus den Reserve-/24 antworten mit 0 % Paketverlust — die IPs sind live allokiert und geroutet, NSEC nutzt sie als Outgoing-Probes ohne PTR-Branding. Zusammen mit dem konsistenten ICG-{N}-{HOSTER}-{LOCATION}-Naming heißt das: BitSight rotiert intern, jede IP kann jederzeit als Census-Worker aktiv werden. Deshalb steht die volle Allokation (17 /24, 4.352 IPs) im Feed, nicht nur die aktuell 942 strikt verifizierten.
BitSightBot — separater User-Agent
Neben dem Census-Scanner (der Port-/Protokoll-Probes macht und keinen spezifischen User-Agent setzt) gibt es einen eigenständigen HTTP-Bot aus dem AWS-Pool 185.117.225.0/24:
Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko) Chrome/123.0.6312.86 Safari/537.36 BitSightBot/1.0
Dieser Block ist im Feed enthalten — bei HTTP/HTTPS-Probes ist zusätzlich eine Validierung per User-Agent-Token BitSightBot möglich.
Keine offizielle Liste, aber auch kein Stealth
BitSight veröffentlicht — anders als Driftnet — keine IP-Liste, sondern nur die FCrDNS-Methodik gegen *.internet-census.org plus eine Opt-out-Adresse (optout@internet-census.org, 6 Monate gültig, danach Renewal nötig). Dafür gibt es kein Stealth-Verhalten: keine Googlebot-Imitation, konsistente PTRs, ehrliche ASN-Zuordnung. Die Liste hier ist also kein Leak, sondern die saubere Ableitung aus öffentlich einsehbarem ASN-Eigentum.
Bewusst NICHT im Feed
survey.internet-census.orglöst auf rotierende AWS-S3-Endpoints (16.x / 52.x / 54.x) auf — keine NSEC-eigenen IPs, nicht als feste Liste blockierbar. Dient vermutlich dem Daten-Upload der Scanner, nicht dem Scannen selbst.- IPv6-/48 aus AS211680 existieren (u. a.
2a10:3c0:2::/48,2a10:3c0:100::/48,2a10:3c0:101::/48), sind aber noch nicht vollständig verifiziert und daher derzeit nicht im Feed. - Historische Census-IPs (2014–2018, SingleHop/Linode) sind heute komplett tot (kein PTR-Match) — kein Block-Nutzen.
Abgrenzung zu Driftnet
Beide sind internet-weite Security-Scanner, aber komplett disjunkt — kein einziger überlappender Block, verschiedene ASNs. Sie laufen als zwei eigenständige Feeds ohne Duplikate.
| Aspekt | BitSight | Driftnet |
|---|---|---|
| Mutter-Konzern | BitSight Technologies (US) | SecurityScorecard (US) |
| Operative Tochter | NSEC, Portugal | Driftnet Ltd, UK |
| Eigene ASN | AS211680 | AS211298 |
| /24-Pools | 17 | 4 (+ 21 × /32 Cloud) |
| Offizielle IP-Liste? | nein | ja (internet-measurement.com) |
| Subdomain-Muster | *.internet-census.org (rotierend) | *.internet-measurement.com (fest) |
Quellen
- internet-census.org — FCrDNS-Methodik & Opt-out
- BitSight KB — Groma Internet Scanning Infrastructure (Juli 2024)
- BitSight Blog — Groma Next-generation Internet Scanning
- BGP.he.net — AS211680 NSEC (AS-BITSIGHT)
- RIPE Stat — AS211680 Announced Prefixes
- NetworksDB.io — NSEC Sistemas Informaticos
- AnubisNetworks — BitSight-Übernahme (2014)
- DarkVisitors / Known Agents — BitSightBot User-Agent
- Wikipedia — BitSight
