ICANN推出幫助外界更方便查詢網域WHOIS資訊的服務
在域名註冊商開始編輯所有公共域名註冊記錄中的個人資料五年多之後,負責監管域名行業的非營利組織推出了一項集中在線服務,旨在方便研究人員、執法部門和其他人直接向註冊商索取資訊。
2018 年5 月,網際網路名稱與數字位址分配機構(ICANN)–管理全球網域名稱系統的非營利實體–指示所有註冊商從WHOIS 系統中刪除客戶的姓名、位址、電話號碼和電子郵件,WHOIS 系統是儲存網域名稱註冊用戶和網際網路位址範圍區塊的資料庫查詢系統。
ICANN 做出這項政策調整是為了回應《一般資料保護規範》(GDPR),這是歐洲議會頒布的一項法律,要求公司在收集歐盟境內用戶的任何個人資訊時都必須徵得用戶的同意。在此期間,註冊商將繼續收集數據,但不會公佈這些數據,ICANN 承諾將開發一個系統,為獲取這些資訊提供便利。
2023 年11 月底,ICANN 推出了註冊資料請求服務(RDRS),旨在為參與註冊商提供提交註冊資料請求的一站式服務。ICANN 的這段影片介紹了這個系統的工作原理。
經認可的註冊商不必參與,但ICANN 要求所有註冊商加入,並表示參與者可以隨時選擇退出或停止使用。ICANN 認為,使用標準化的申請表更容易提供正確的資訊和證明文件,以便對申請進行評估。
ICANN 稱,RDRS 並不保證可以存取請求的註冊數據,註冊商和請求者之間的所有通訊和數據揭露都在系統之外進行。本服務不能用於請求與國家代碼頂級域(CCTLD)相關的WHOIS 數據,例如那些以.de(德國)或.nz(紐西蘭)結尾的網域。
正如Catalin Cimpanu 為《風險商業新聞》撰寫的文章所述,目前調查人員可以向每個註冊商提出法律請求或濫用報告,但RDRS 背後的理念是創建一個場所,讓”經核實”的各方提出的請求可以更快、更可信地滿足。
註冊商界普遍認為,公開WHOIS 資料是網域客戶的麻煩問題,也是不受歡迎的成本中心。隱私權倡導者認為,網路犯罪分子無論如何都不會在註冊記錄中提供自己的真實訊息,要求公開WHOIS 資料只會導致網域名稱註冊者受到垃圾郵件發送者、詐欺者和追蹤者的糾纏。
同時,安全專家認為,即使網路濫用者在WHOIS 記錄中故意提供誤導或虛假訊息,這些資訊對於摸清其惡意軟體、網路釣魚和詐騙活動的範圍仍然非常有用。更重要的是,絕大多數網路釣魚都是藉助被攻擊的網域進行的,而清理這些被攻擊網域的主要方法就是使用WHOIS 資料聯繫受害者和/或其主機提供者。
KrebsOnSecurity 仍懷疑,參與的註冊商會不會因為透過ICANN 提出要求,就更願意與研究人員分享WHOIS 資料。
無論RDRS 成功與否,2024 年生效的另一項歐洲法律可能會給註冊商帶來更多壓力,迫使他們回應合法的WHOIS 資料請求。新的《網路與資訊安全指令》(NIS2)要求註冊商保存更準確的WHOIS記錄,並在24小時內回應WHOIS資料請求,這些請求涉及從網路釣魚、惡意軟體和垃圾郵件到版權和品牌執法等各個方面。