可复查的状态证据,指的是你在某个时间点对同IP网站做检测后,留下的能被他人在另一时间复现的记录,包括查询对象、查询时间、使用的解析方式、返回结果和原始响应。只截图一个“同IP网站数量”数字,通常不够,因为IP会变、解析会变、检测口径也会变。
很多人把“同IP网站检测”理解成查出一份固定名单,然后据此判断这些站点是否关联。实际上,同一IP上可能同时存在共享主机、CDN回源、反向代理、云负载均衡和独立站群等多种情况。检测结果只是某一时刻DNS解析和HTTP响应的快照,不能直接推出运营者相同或内容质量相同。因此,证据要能回答“当时查到了什么、怎么查的”,而不是只给一个结论。
无论用命令行还是在线工具,建议把结果整理成下面这些字段。字段不全时,至少保留原始输出,不要只留二次整理后的表格。
www.example.com 与 example.com 分开记。时间和人手有限时,优先做能留下文本记录的方式,而不是只依赖某个页面的实时展示。下面以常见系统自带的命令为例,示例中的域名均为假设。
dig www.example.com A +noall +answer,把完整输出保存到文件。Windows 可用 nslookup www.example.com。dig www.example.com CNAME +noall +answer,确认是否经过CDN或代理域名。curl -I -L https://www.example.com,记录状态码和重定向链。dig-www-2025-01-01.txt,并写明执行命令。dig @1.1.1.1 www.example.com A +noall +answer,比较结果是否一致。判断结果时:如果两次解析得到不同IP,说明结果受解析节点或CDN调度影响,不能把单次结果当成唯一事实;如果CNAME指向CDN域名,那么“同IP”更多反映的是边缘节点,而不是源站关系。
反向IP查询、同IP站点查询这类工具的数据来源和更新频率各不相同。使用时先做一次小范围验证:拿一个你已知解析结果的域名去查,看工具返回的IP是否与 dig 结果一致。若不一致,说明该工具的数据可能滞后或口径不同,只能作为线索,不能作为定论。
另外要区分几种容易混淆的情况:共享主机上大量域名指向同一IP,属于正常托管;CDN场景下,同一IP对应成千上万个域名,也不代表它们属于同一主体;反向代理后面可能隐藏真实源站。把这些条件写进记录,复查的人才知道你的结论适用于哪种前提。
如果只能做一轮检测,建议按这个顺序:先记录域名和检测时间,再保存解析输出,然后保存HTTP响应头,最后才去看第三方反查列表。原因是前两项决定“这个IP是怎么来的”,后两项只是在此基础上的扩展。缺少解析证据时,反查列表再长也无法复查。
下一步:挑一个你正在关注的域名,按上面的命令执行一次,把输出存成带日期的文本文件,并注明使用的解析器和执行命令。之后每隔一段时间用同样命令再跑一次,比较IP和CNAME是否变化,这比单次查询更能说明问题。