Ir para o conteúdo principal

Guias / Como verificar um site: os guias práticos

Consulta WHOIS: o que a ficha de um domínio revela

Uma consulta WHOIS pergunta a um registro de domínios o que ele tem arquivado sobre um nome de domínio, e a resposta traz o registrador, as datas de criação e de expiração, os códigos de status do domínio e os servidores de nomes, enquanto os dados de contato costumam vir ocultos. É o jeito mais rápido de descobrir quando um domínio expira e com quem falar a respeito.

O que um registro WHOIS contém

WHOIS é ao mesmo tempo um protocolo e o conjunto de bases de dados que ele consulta. Todo registro mantém uma ficha dos domínios que administra, e todo registrador credenciado mantém a própria cópia do que vendeu. O protocolo é do início dos anos 1980, e é por isso que a saída ainda parece um formulário impresso e não uma resposta de API. Um registro típico traz:

  • Registrador: a empresa por meio da qual o domínio foi registrado, às vezes com o endereço do servidor WHOIS dela.
  • Data de criação: quando o domínio foi registrado pela primeira vez. Uma boa aproximação de quão estabelecido é um site.
  • Data de expiração no registro: quando o período atual de registro termina. Normalmente o campo mais importante de todos.
  • Data de atualização: a última vez que qualquer detalhe da ficha mudou.
  • Status do domínio: um ou mais códigos descrevendo o estado atual do domínio.
  • Servidores de nomes: os servidores DNS autoritativos para os quais o domínio aponta hoje.
  • Contatos do titular, administrativo e técnico: nome, organização, e-mail e telefone, onde não tiverem sido ocultados.
  • DNSSEC: se o domínio é assinado.
  • Contato de abuso: para onde denunciar phishing, spam ou outro uso indevido ligado ao domínio.

Os registros diferem em quanto publicam por conta própria. Um registro "thin" guarda apenas o registrador e algumas datas e espera que o registrador responda pelo resto; um registro "thick" guarda a ficha completa de forma centralizada. Uma boa ferramenta de consulta segue o encaminhamento automaticamente, para você não precisar fazer isso.

Como fazer uma consulta

O jeito rápido é uma ferramenta WHOIS na web: digite o domínio e leia o resultado formatado. Pelo terminal, se houver um cliente instalado:

whois example.com
whois -h whois.verisign-grs.com example.com   # query a specific registry server

A maioria dos sistemas operacionais já não vem com um cliente whois por padrão, o que explica em parte a existência das ferramentas web. Repare que aqui você consulta um domínio. Rodar whois contra um endereço IP consulta uma base completamente diferente, um registro regional da internet, e devolve o dono da rede. As duas coisas são úteis, mas respondem perguntas diferentes.

Lendo expiração, registrador e servidores de nomes

Três campos concentram a maior parte do valor prático, e dois deles são lidos errado com frequência.

Expiração. A data de expiração no registro é quando o período atual de registro termina, não quando o domínio fica disponível para outra pessoa. Depois da expiração, a maioria dos registradores mantém um período de carência em que o dono original ainda pode renovar, seguido de um período de resgate com taxa mais alta, seguido da exclusão. Domínios que as pessoas descrevem como "caindo" estão semanas além da data da ficha.

Códigos de status. Eles parecem alarmantes e normalmente não são. Códigos como clientTransferProhibited são travas protetoras que impedem uma transferência não autorizada, e um domínio saudável costuma carregar vários ao mesmo tempo. Os que merecem atenção de verdade são serverHold, que em geral significa que o próprio registro suspendeu o domínio por uma questão de política ou abuso, e pendingDelete, que significa que o processo de exclusão começou. Qualquer código com prefixo client foi posto pelo registrador. Qualquer um com prefixo server foi posto pelo registro, e é mais difícil de desfazer.

Servidores de nomes. Eles são os servidores DNS autoritativos do domínio, não o endereço da hospedagem do site. Um domínio pode usar o DNS de uma empresa enquanto o conteúdo dele fica em um provedor totalmente diferente, então leia essa linha como "quem responde às consultas DNS deste domínio".

Por que os campos de contato ficam ocultos, e o que ainda dá para saber

Consulte quase qualquer domínio hoje e os contatos do titular, administrativo e técnico vão apontar para um serviço de privacidade ou proxy, e não para um nome e endereço reais. Isso é política, não uma ferramenta quebrada. Desde que o GDPR entrou em vigor, em 2018, os registradores pararam de publicar dados pessoais do titular na resposta aberta por padrão, e a maioria aplica a mesma ocultação no mundo todo em vez de manter regras diferentes por região. O que você recebe em vez disso costuma ser o contato de proxy do registrador, mais um formulário web ou um endereço de encaminhamento que ainda chega ao titular de verdade.

A troca é real. Ela mantém endereços residenciais de pessoas fora da internet aberta, e também torna o WHOIS uma ferramenta de investigação mais fraca do que já foi, porque um pesquisador legítimo e um spammer recebem a mesma resposta ocultada. Alguns registradores mantêm um processo formal de divulgação para pedidos com interesse legítimo, embora a resposta não seja garantida. Domínios registrados por organizações continuam visíveis com mais frequência do que os registrados por pessoas físicas.

Então a ficha ainda vai dizer quando um domínio foi registrado e quando expira, quem é o registrador, quem opera o DNS dele, se está travado ou suspenso, e para onde enviar uma denúncia de abuso. Normalmente não vai dar nome, e-mail ou endereço pessoal do dono, e não vai identificar a hospedagem do site, que fica na ficha do IP e não na do domínio, nem mostrar histórico de donos anteriores. Uma ficha ocultada não é, por si só, suspeita. Hoje ela é o padrão para quase todo domínio.

RDAP, o sucessor do WHOIS

O RDAP, Registration Data Access Protocol, é o substituto padronizado pela IETF. Em vez de um bloco de texto de formatação frouxa cujo leiaute varia por registro, o RDAP devolve JSON estruturado por HTTPS, que um software consegue interpretar de forma confiável. Ele também foi projetado desde o início para acesso diferenciado, então um registro pode, em princípio, devolver mais detalhes a um solicitante autenticado com necessidade legítima do que a um anônimo. Registros e registradores são obrigados a operar serviços RDAP ao lado do WHOIS há anos, e o ecossistema vem migrando de forma constante. A maioria das ferramentas de consulta hoje pergunta primeiro ao RDAP e recorre ao WHOIS clássico, então a ficha que você lê pode já ser dado de RDAP apresentado no leiaute familiar.

Acompanhar a data de expiração

Uma consulta é um instantâneo. O campo que dói quando passa despercebido, a data de expiração, importa em um dia específico, e um domínio expirado derruba um site, o e-mail dele e tudo mais que dependa do nome ao mesmo tempo. O monitoramento programado refaz a consulta por você e avisa antes da data de expiração, e também consegue observar mudanças de servidores de nomes, que são um dos primeiros sinais de uma transferência não autorizada. A verificação WHOIS faz uma consulta agora. Para descobrir a hospedagem em vez do registrador, a resposta está na ficha do IP: como descobrir quem hospeda um site.

Verificar agora

Faça a verificação gratuita no seu próprio site, sem precisar de conta.

WHOIS lookup

Monitorar permanentemente

Seja avisado no momento em que algo quebrar: o HostTracker verifica de mais de 300 localidades e notifica você por e-mail, SMS, Slack, Telegram e mais.

Recursos do HostTracker

Mais nesta seção: Como verificar um site: os guias práticos