Recherche WHOIS : ce que révèle un enregistrement de domaine
Une recherche WHOIS demande à un registre de domaines ce qu'il a en dossier pour un nom de domaine, et la réponse vous donne le registrar, les dates de création et d'expiration, les codes de statut du domaine et ses serveurs de noms, tandis que les coordonnées de contact sont en général masquées. C'est le moyen le plus rapide de savoir quand un domaine expire et qui contacter à son sujet.
Ce que contient un enregistrement WHOIS
WHOIS est à la fois un protocole et l'ensemble des bases de données qu'il interroge. Chaque registre tient un enregistrement pour les domaines qu'il gère, et chaque registrar accrédité tient sa propre copie de ce qu'il a vendu. Le protocole remonte au début des années 1980, ce qui explique pourquoi la sortie ressemble encore à un formulaire imprimé plutôt qu'à une réponse d'API. Un enregistrement typique porte :
- Registrar : l'entreprise par laquelle le domaine a été enregistré, parfois avec l'adresse de son propre serveur WHOIS.
- Date de création : quand le domaine a été enregistré pour la première fois. Un indicateur utile de l'ancienneté d'un site.
- Date d'expiration au registre : quand la période d'enregistrement en cours se termine. Généralement le champ le plus important à lui seul.
- Date de mise à jour : la dernière fois qu'un détail de l'enregistrement a changé.
- Statut du domaine : un ou plusieurs codes décrivant l'état actuel du domaine.
- Serveurs de noms : les serveurs DNS faisant autorité vers lesquels le domaine pointe actuellement.
- Contacts titulaire, administratif et technique : nom, organisation, e-mail et téléphone, là où ils n'ont pas été masqués.
- DNSSEC : si le domaine est signé.
- Contact d'abus : où signaler du phishing, du spam ou tout autre usage abusif lié au domaine.
Les registres diffèrent dans la quantité qu'ils publient eux-mêmes. Un registre « thin » ne détient que le registrar et quelques dates, et attend du registrar qu'il réponde pour le reste ; un registre « thick » détient l'enregistrement complet de façon centralisée. Un bon outil de recherche suit le renvoi automatiquement, vous n'avez donc pas à le faire vous-même.
Comment lancer une recherche
Le moyen rapide est un outil WHOIS web : tapez le domaine, lisez le résultat formaté. Depuis un terminal, si un client est installé :
whois example.com
whois -h whois.verisign-grs.com example.com # interroge un serveur de registre spécifique
La plupart des systèmes d'exploitation n'installent plus de client whois par défaut, ce qui explique en partie l'existence des outils web. Notez que vous interrogez ici un domaine. Lancer whois sur une adresse IP interroge une base de données complètement différente, un registre Internet régional, et renvoie le propriétaire du réseau à la place. Les deux sont utiles, mais ils répondent à des questions différentes.
Lire l'expiration, le registrar et les serveurs de noms
Trois champs portent l'essentiel de la valeur pratique, et deux d'entre eux sont couramment mal lus.
Expiration. La date d'expiration au registre est quand la période d'enregistrement en cours se termine, pas quand le domaine devient disponible pour quelqu'un d'autre. Après l'expiration, la plupart des registrars appliquent une période de grâce pendant laquelle le propriétaire d'origine peut encore renouveler, suivie d'une période de rédemption à frais plus élevés, suivie de la suppression. Les domaines que les gens décrivent comme « en train de tomber » sont en réalité à des semaines de la date indiquée sur l'enregistrement.
Codes de statut. Ils paraissent alarmants et généralement ne le sont pas. Des codes comme clientTransferProhibited sont des verrous de protection qui empêchent un transfert non autorisé, et un domaine sain en porte souvent plusieurs à la fois. Ceux qui méritent d'être pris au sérieux sont serverHold, qui signifie en général que le registre lui-même a suspendu le domaine pour une question de politique ou d'abus, et pendingDelete, qui signifie que le processus de suppression a commencé. Tout ce qui porte un préfixe client a été défini par le registrar. Tout ce qui porte un préfixe server a été défini par le registre, et c'est plus difficile à annuler.
Serveurs de noms. Ce sont les serveurs DNS faisant autorité du domaine, pas l'adresse de l'hébergeur web. Un domaine peut utiliser le DNS d'une entreprise tandis que son contenu se trouve chez un fournisseur complètement différent, donc lisez la ligne comme « qui répond aux requêtes DNS pour ce domaine ».
Pourquoi les champs de contact sont masqués, et ce que vous pouvez encore apprendre
Recherchez presque n'importe quel domaine aujourd'hui et les contacts titulaire, administratif et technique pointeront vers un service de confidentialité ou proxy plutôt que vers un vrai nom et une vraie adresse. C'est une politique, pas un outil cassé. Depuis l'entrée en vigueur du RGPD en 2018, les registrars ont cessé de publier par défaut les données personnelles du titulaire dans la réponse ouverte, et la plupart appliquent le même masquage dans le monde entier plutôt que des règles différentes par région. Ce que vous obtenez à la place est en général le contact proxy du registrar plus un formulaire web ou une adresse de transfert qui atteint quand même le vrai titulaire.
Le compromis est réel. Il garde les adresses personnelles hors de l'Internet ouvert, et il rend aussi WHOIS moins efficace comme outil d'investigation qu'il ne l'était, car un chercheur légitime et un spammeur reçoivent la même réponse masquée. Certains registrars gèrent un processus de divulgation formel pour les demandes ayant un intérêt légitime, bien qu'une réponse ne soit pas garantie. Les domaines enregistrés au nom d'une organisation restent plus souvent visibles que ceux enregistrés au nom d'une personne.
Donc l'enregistrement vous dira toujours quand un domaine a été enregistré et quand il expire, qui est le registrar, qui gère son DNS, s'il est verrouillé ou suspendu, et où envoyer un signalement d'abus. Il ne vous donnera généralement pas un nom personnel, un e-mail ou une adresse pour le propriétaire, et il n'identifiera pas l'hébergeur web, qui se trouve dans l'enregistrement de l'IP plutôt que dans celui du domaine, ni ne montrera d'historique des propriétaires passés. Un enregistrement masqué n'est pas en soi suspect. C'est le comportement par défaut pour presque tous les domaines maintenant.
RDAP, le successeur de WHOIS
RDAP, le Registration Data Access Protocol, est le remplaçant standardisé par l'IETF. Au lieu d'un bloc de texte au format libre dont la mise en page varie selon le registre, RDAP renvoie du JSON structuré via HTTPS, que les logiciels peuvent analyser de façon fiable. Il a aussi été conçu dès le départ pour un accès différencié, de sorte qu'un registre puisse en principe renvoyer plus de détails à un demandeur authentifié ayant un besoin légitime qu'à un demandeur anonyme. Les registres et registrars sont tenus depuis des années de faire tourner des services RDAP en parallèle du WHOIS, et l'écosystème bascule progressivement. La plupart des outils de recherche interrogent maintenant RDAP en premier et retombent sur le WHOIS classique, donc l'enregistrement que vous lisez est peut-être déjà une donnée RDAP présentée dans la mise en page familière.
Surveiller la date d'expiration
Une recherche est un instantané. Le champ qui fait mal quand vous le manquez, la date d'expiration, compte pour un jour précis, et un domaine expiré met hors service un site web, son courrier électronique et tout ce qui d'autre dépend du nom en même temps. La surveillance programmée relance la recherche pour vous et avertit avant la date d'expiration, et elle peut aussi surveiller les changements de serveurs de noms, qui sont l'un des tout premiers signes d'un transfert non autorisé. La vérification WHOIS lance une recherche maintenant. Pour l'hébergeur plutôt que le registrar, la réponse se trouve dans l'enregistrement de l'IP : comment trouver qui héberge un site web.