BitVPS
Como registrar um domínio anonimamente: WHOIS, registradores e a camada que te entrega
Playbook de domínio

Como registrar um domínio anonimamente: WHOIS, registradores e a camada que te entrega

As pessoas passam semanas escolhendo a jurisdição do servidor e depois gastam noventa segundos comprando o domínio no cartão de crédito, no primeiro registrador que aparece. Isso está de cabeça para baixo, e é a forma mais comum de uma configuração cuidadosa acabar sendo desfeita. Um servidor é um bem que você aluga; um domínio é um arrendamento, concedido por um registrador, sob regras definidas por um registro, num país que você provavelmente nunca considerou, e revogável por qualquer tribunal com jurisdição sobre qualquer elo dessa cadeia. A camada de hospedagem é a parte que você realmente consegue tornar difícil de alcançar. A camada de nomeação é a parte que é alcançada — com um formulário, um e-mail, e nenhuma audiência. Este guia sobe a cadeia na ordem que realmente importa: qual registro responde a quais tribunais, o que o seu registrador ainda guarda depois que o WHOIS parou de publicar, como as três coisas vendidas como “registro privado” se diferenciam naquilo que defendem, como pagar sem desfazer tudo isso, e os arquivos públicos — transparência de certificados, DNS passivo, histórico do WHOIS — que discretamente guardam uma cópia de tudo o que você já publicou sob um nome.

Nunca KYC DMCA ignorado Sem logs de tráfego Ativo em 60 segundos

O nome é a parte mais frágil da stack

Um servidor em Reykjavík, pago em Monero, sem conta e sem verificação de identidade, é genuinamente difícil de tirar de você. A empresa que aluga o servidor está em um país, o hardware está em outro, o pagamento não deixou nenhum nome, e quem quiser desligar a máquina precisa convencer um tribunal numa jurisdição escolhida especificamente por não colaborar com esse tipo de pedido. Essa é a parte da stack que a indústria de hospedagem offshore passou vinte anos aperfeiçoando.

O domínio não é nada assim. Você não é dono de um domínio — ninguém é. Você detém um arrendamento renovável, registrado por um registrador, delegado por um registro, sob um contrato que você aceitou com um clique, e toda parte acima de você nessa cadeia pode agir sobre o nome sem o seu envolvimento e, geralmente, sem um juiz. A assimetria é toda a história: alcançar o host exige uma ordem judicial estrangeira e meses; alcançar o registrador exige um formulário de reclamação e, num dia ruim, uma tarde.

Isso importa para projetos inteiramente comuns. Jornalismo independente, espelhos de material que alguém preferiria que ficasse fora do ar, arquivos, negócios adultos que são legais em todos os lugares onde operam, pesquisa de segurança, comentários que irritam uma empresa com departamento jurídico — nada disso é ilegal, e tudo isso atrai pressão dirigida a qualquer elo da cadeia que seja mais barato de dobrar. Esse elo quase nunca é o host offshore. É o registrador, e ele é alcançado por e-mail.

Portanto, este guia não é sobre se esconder das autoridades — esse é um problema diferente, com uma resposta diferente, e não é algo que hospedagem resolve. É sobre duas coisas mais específicas e mais alcançáveis: não entregar a um desconhecido com alguma queixa a capacidade de descobrir quem você é a partir de uma busca pública, e não estar a uma única reclamação não analisada de perder o nome do qual todo o seu projeto depende.

A ordem de operações a seguir é deliberada, porque a maior parte dos conselhos sobre esse assunto começa e termina em “ative a privacidade do WHOIS” — que é, das seis decisões que importam, disparadamente a que menos sustenta a estrutura toda. A jurisdição do registro vem primeiro; o temperamento do registrador, em segundo; o modelo de registro, em terceiro; o trilho de pagamento, em quarto; o operador de DNS, em quinto; e os arquivos que lembram de tudo, em sexto.

O que o WHOIS ainda registra depois que parou de publicar

Em 2018, a lei europeia de proteção de dados colidiu com um banco de dados público que, desde os anos 1980, publicava o nome, o endereço postal, o e-mail e o telefone de cada titular de domínio — e a parte pública perdeu. Faça uma busca por um TLD genérico hoje e você recebe o registrador, as datas de criação e expiração, os nameservers, os códigos de status e um contato de retransmissão anonimizado. Os campos pessoais mostram REDACTED FOR PRIVACY.

Leia isso com atenção, porque é uma mudança na política de publicação, não na política de dados. O registrador continua coletando seu nome, endereço, e-mail e telefone. Ele continua com o seu instrumento de pagamento, o endereço IP a partir do qual você se cadastrou, e o endereço IP de cada login desde então. O contrato de credenciamento dele o obriga a coletar esses dados, a mantê-los, e a verificar pelo menos o endereço de e-mail. A redação moveu o registro para trás de um balcão; nada foi apagado, e o balcão tem atendentes.

O protocolo de busca também mudou. O serviço de texto da porta 43, que todo mundo chama de WHOIS, foi substituído para domínios genéricos pelo RDAP, uma interface JSON estruturada com algo que o protocolo antigo nunca teve: um nível autenticado. Solicitantes credenciados podem receber campos que a consulta pública anônima nunca vê. Você mesmo pode testar a visão pública em ICANN Lookup; parta do princípio de que essa visão é o piso do que é divulgado, não o teto.

A parte que as pessoas esquecem por completo é o histórico. Arquivos comerciais vêm tirando fotografias dos registros de domínio continuamente há duas décadas, incluindo os anos em que tudo era publicado por completo. Se algum nome seu já foi registrado abertamente — um projeto de hobby em 2015, o domínio de uma empresa, qualquer coisa que compartilhe o seu endereço de e-mail — esse registro pode ser recuperado, permanentemente, por qualquer um disposto a pagar por uma busca. A redação protege o que você registra amanhã. Ela não faz absolutamente nada quanto ao que você registrou antes de começar a se importar.

As extensões de código de país ficam fora de tudo isso. Elas não estão vinculadas à política dos domínios genéricos, e cada registro define suas próprias regras: alguns publicam o titular por completo, alguns não publicam nada, e vários impõem uma exigência de residência ou presença local que nada mais é do que uma verificação de identidade disfarçada. O registro do .eu demonstrou exatamente o quão duro isso pode ser quando dezenas de milhares de nomes pertencentes a titulares do Reino Unido deixaram de atender à regra de elegibilidade depois do Brexit e foram retirados. Regras de elegibilidade são aplicadas verificando quem você é.

A consequência prática é uma regra que vale a pena internalizar antes de gastar um centavo sequer: verifique o que já é público sobre todo identificador que você está prestes a reutilizar. Um endereço de e-mail que você já usou num registro anteriormente público liga o nome novo ao antigo numa única consulta, e nenhuma quantidade de redação no registro novo desfaz isso.

Quem pode tomar o nome, e a quem cada um deles responde

Existem quatro partes acima de você, e cada uma responde a pressões diferentes, em velocidades diferentes. Saber quem é quem faz a diferença entre responder corretamente a uma notificação e perder um nome que você poderia ter mantido.

O registrador é o mais rápido e o menos sujeito a revisão. Ele pode suspender ou apagar sob sua própria política de uso aceitável, e não te deve nenhuma audiência — em algumas empresas, uma reclamação, um pipeline automatizado de abuso, ou uma contestação de pagamento já bastam. Essa é a camada em que vale a pena pagar por reputação, porque a única defesa que realmente importa é ter escolhido um registrador que lê as reclamações antes de agir sobre elas.

O registro fica acima do registrador e aplica códigos de status que nenhum registrador consegue remover. Um nome colocado em hold pelo registro — o status serverHold — ainda pertence a você em todo sentido formal, mas não resolve para lugar nenhum, o que é a mesma coisa que ter sumido. Registros agem com base em ordens judiciais na sua própria jurisdição e nas suas próprias políticas publicadas, e em alguns países, com base num procedimento administrativo explícito, previsto em lei nacional.

Depois há os procedimentos de disputa, que existem para conflitos de marca registrada e são dirigidos ao nome, não ao que você publica nele. A Política Uniforme de Resolução de Disputas de Nomes de Domínio pode transferir um nome para quem reclamou em questão de semanas, decidida por um painel, no papel, com um prazo de resposta que você não pode perder. A sua versão mais rápida suspende em vez de transferir. Nenhuma das duas é um tribunal, ambas são vinculantes para o seu registrador, e ambas são usadas taticamente por partes cuja objeção real é ao seu conteúdo.

Por fim, a apreensão. Qualquer tribunal com jurisdição sobre o registro pode ordenar que um nome seja transferido ou retido, não importa onde o titular viva ou qual registrador o vendeu. Esse é o fato que decide a próxima seção: como a operadora das duas maiores extensões do mundo é uma empresa na Virgínia, todo .com e todo .net em existência está ao alcance de uma ordem judicial dos Estados Unidos. O arquivo de apreensões de domínio da EFF é a versão longa dessa frase.

Juntando tudo: o seu registrador determina o quão facilmente o nome se perde para uma reclamação, e o seu registro determina quais tribunais podem tomá-lo. São duas decisões separadas, e você toma as duas no momento da compra, geralmente sem perceber que tomou nenhuma delas.

Escolher a extensão é escolher uma jurisdição

Essa é a decisão de maior impacto de todo esse processo, ela não custa nada, e quase ninguém a toma deliberadamente. O método é trinta segundos de trabalho: procure a extensão no banco de dados da zona raiz da IANA, leia a organização patrocinadora e o endereço dela, e aceite que os tribunais daquele país agora fazem parte do seu modelo de ameaça.

Os resultados surpreendem as pessoas. Extensões que parecem técnicas, internacionais ou vagamente alternativas são frequentemente operadas por grandes empresas americanas — as extensões de duas letras favoritas dos desenvolvedores acabaram sob propriedade corporativa dos Estados Unidos através de uma série de aquisições, e boa parte das extensões genéricas mais novas está nas mãos de um único grupo de registro americano. Parecer uma alternativa ao .com é marketing de marca. Compartilhar a jurisdição do .com é um fato jurídico.

Extensões de código de país variam tanto quanto os países variam, e o eixo útil não é “qual país tem a melhor reputação de privacidade”, mas sim “que procedimento existe, e quem pode invocá-lo”. O registro da Islândia é bem visto porque sua posição publicada é a de que age com base em ordens judiciais islandesas, e não em correspondência estrangeira — veja a ISNIC para as regras atuais. A Suíça tem uma lei de privacidade forte e uma via administrativa de bloqueio documentada, prevista na sua legislação de domínios, que é exatamente a cara do estado de direito, e também é um procedimento que existe. Uma lei boa não é a mesma coisa que nenhum procedimento, e você quer saber qual das duas está comprando.

Pese as propriedades operacionais chatas ao mesmo tempo, porque elas mordem depois: se o registro suporta bloqueio de registro e DNSSEC, se a extensão carrega uma exigência de residência, quanto as renovações custam no terceiro ano, e o quão politicamente durável é essa string. Uma extensão delegada em nome de um território pode mudar de mãos, mudar de política, ou se enredar na diplomacia de outra pessoa. Isso não é um argumento contra usar uma — é um argumento contra construir uma identidade que você não consegue mover.

Família de extensãoOnde fica o operador do registroConsequência práticaQuando ainda é a escolha certa
.com e .netEstados UnidosUma ordem judicial dos EUA alcança o nome, não importa qual seja o seu registrador ou o seu próprio paísProjetos comerciais em que o reconhecimento de marca realmente supera a jurisdição
.org, .info e a maioria das novas extensões genéricasEstados UnidosMesmo alcance; a sensação de alternativa de uma extensão nova é marketing, não é leiQuando você quer um nome descritivo e já aceitou esse alcance
Extensões técnicas de duas letras favoritasOperador nos Estados Unidos, string ligada a um territórioAlcance dos EUA, mais o risco político de uma string vinculada a um territórioProdutos voltados a desenvolvedores, que sobreviveriam a uma troca de nome
Códigos de país islandês e nórdicosO próprio paísPolítica do registro centrada em ordens judiciais domésticas; fortes proteções à liberdade de expressãoProjetos de publicação, jornalismo e arquivamento que querem um endereço legível
Códigos de país suíço e de LiechtensteinSuíça, LiechtensteinLei de privacidade forte, junto com uma via administrativa de bloqueio bem definidaProjetos de vida longa que valorizam estabilidade e aceitam um procedimento conhecido
Códigos de país de estados-membros da UEO estado-membro ou um órgão da UERegras de residência ou presença local são uma verificação de identidade; instrumentos válidos em toda a UE se aplicamSó quando você está genuinamente estabelecido lá
.usEstados UnidosUma exigência de nexo, mais uma política de longa data contra registro por proxyPraticamente nunca, para nada do que este guia trata

Mais uma consideração fácil de esquecer: a extensão também é um sinal. Uma extensão genérica recém-lançada, com preço de renovação baixo, atrai abuso, e o e-mail vindo dela é tratado pior pelos filtros de spam como consequência direta disso. Se o nome algum dia for enviar e-mail, esse arrasto de reputação é real, e você vai sentir isso muito antes de sentir qualquer questão jurisdicional — o guia de servidor de e-mail cobre o que é preciso para sequer ser entregue.

Serviço de privacidade, proxy, fiduciário: três coisas vendidas sob uma única palavra

“Registro privado” é vendido como um único produto, mas na verdade são três arranjos diferentes, com três modos de falha diferentes. Ter clareza sobre qual dos três você está comprando já é a maior parte do trabalho.

Um serviço de privacidade ou de proxy de WHOIS substitui, no registro público, o seu contato pelo próprio contato de encaminhamento do registrador. Isso esconde você de uma busca casual, e de mais ninguém: o registrador sabe exatamente quem você é, uma intimação ao registrador produz você, e uma consulta autenticada pode produzir você. Numa extensão genérica, em que os campos já são redigidos por padrão de qualquer forma, pagar a mais por isso é, em grande parte, pagar por algo que a própria política já te dá.

Um registro por proxy ou fiduciário é um animal diferente. Um terceiro se torna o titular formal do registro e licencia para você o uso do nome, por contrato — o modelo que a Njal.la tornou popular. Os registros do registro e do registrador nomeiam essa outra parte, não você, e há genuinamente menos coisa para qualquer um divulgar, porque há menos coisa no arquivo. É o mais forte dos três, e custa a você algo real: você não é o titular legal. Você não pode invocar um processo de disputa contra o seu próprio fiduciário, e está dependendo de um contrato e da disposição do operador de manter a posição.

Registrar em nome de uma entidade que você controla é a terceira via: uma empresa, numa jurisdição que não publica o beneficiário final, se torna o titular. É uma opção durável, sobrevive ao operador de um serviço de proxy perder o interesse, e vem com seu próprio regime de divulgação, suas próprias obrigações de arquivamento e seu próprio agente, que pode ser compelido a agir. Uma empresa que arquiva contas públicas nomeando os seus diretores não resolveu o problema, apenas o realocou.

Seja qual for a sua escolha, três perguntas decidem se ela vale o que você pagou. Que dados o intermediário realmente guarda sobre você, dado que ele só pode ser compelido a entregar o que de fato tem? O que está escrito sobre transferências de saída, caso o intermediário seja pressionado, mude de política, ou simplesmente pare de responder e-mails? E você conseguiria mover esse nome sozinho, hoje, sem a cooperação dele, se precisasse? Consiga essas respostas antes de depender do arranjo, não na semana em que precisar dele.

ModeloQuem o registro nomeiaQuem ainda sabe que é vocêOnde falha
Registro público simplesVocêQualquer pessoa com uma ferramenta de busca, para sempreImediatamente, e de forma irreversível — os arquivos guardam isso
Redação padrão em extensões genéricasCampos redigidos, contato de retransmissãoO registrador, e solicitantes autenticadosQualquer exigência legal ao registrador; é um padrão, não um serviço
Complemento de privacidade pagoO contato de encaminhamento do registradorO registrador, e solicitantes autenticadosO mesmo ponto em que a redação falha, só que por um dinheiro extra
Titular por proxy ou fiduciário terceirizadoA empresa de proxyA empresa de proxy e o seu trilho de pagamentoO proxy sofre pressão, cede, ou discorda de você
Entidade que você controlaA entidadeO seu agente de constituição e o regulador deleRegistros de titularidade, obrigações de arquivamento, um agente compelido

Uma coisa que nunca é uma estratégia: inventar os dados. Fornecer a um registrador dados de contato deliberadamente falsos viola o contrato de registro, e o mecanismo de aplicação é um e-mail de verificação que, quando fica sem resposta, suspende o nome. Todo o sentido dos modelos de proxy e de entidade é permitir que o registro seja preciso e não seja sobre você. Mentir te dá o pior dos dois mundos — identificável pelo rastro de pagamento, e cancelável por um detalhe técnico.

Pagar pelo nome sem desfazer tudo o que veio antes

Um pagamento no cartão faz ruir a cadeia inteira. A processadora de pagamentos do registrador guarda uma identidade totalmente verificada, opera sob um regime de conformidade que nenhuma política de registro alcança, e retém registros por anos, por lei. Se o único trilho de pagamento de um registrador for cartão, então, seja lá o que ele diga sobre privacidade, a verificação de identidade simplesmente se deslocou para um elo anterior da cadeia — o mesmo argumento que torna coerente a hospedagem exclusiva em cripto se aplica aqui sem modificação.

Portanto, pague em criptomoeda onde o registrador aceitar, e prefira Monero a Bitcoin pelo mesmo motivo de sempre: um livro-razão transparente publica um valor, um horário e um endereço que pode ser ligado à exchange onde você comprou, e um livro-razão privado não publica nada disso. As contrapartidas estão detalhadas por completo na comparação entre Bitcoin e Monero; o resumo é que, para um pagamento recorrente, pequeno e relevante para a identidade, o Monero é o instrumento melhor.

A renovação é o modo de falha que ninguém planeja e que todo mundo acaba enfrentando. Um domínio que expira é uma remoção que você fez a si mesmo, e nomes que expiram são comprados segundos depois de caírem, por serviços automatizados que os revendem com ágio — presumindo que eles sequer revendam de volta para você. Registre por vários anos de uma vez, mantenha a data de expiração num calendário que não more no próprio domínio, e garanta que o e-mail de lembrete chegue a algum lugar que você ainda vai estar lendo daqui a três anos.

O anonimato também não sobrevive ao canal de suporte. Uma conversa sobre reembolso, um chargeback, um chamado aberto a partir de um endereço pessoal, uma fatura encaminhada para um contador — cada um desses casos amarra um nome a um registro que antes não tinha nenhum. Decida uma vez só qual identidade é dona deste domínio, e nunca acesse a conta a partir de qualquer outra, nem mesmo no dia em que algo quebrar e você estiver com pressa.

Faça um orçamento honesto. Um registro fiduciário custa várias vezes o preço de um nome genérico comprado no atacado, o pré-pagamento de vários anos é dinheiro saindo adiantado, e um nome reserva num segundo registrador é mais um pequeno custo anual. Digamos que sejam algumas dezenas de unidades monetárias por ano, no total. Comparado ao custo de perder o endereço para o qual apontam cada elo, cada favorito salvo, cada registro de e-mail e cada resultado de busca, é o seguro mais barato de toda a stack.

A conta no registrador vaza mais do que o registro público jamais vazou

Tudo nos parágrafos acima diz respeito ao que estranhos conseguem buscar. O alvo mais rico é a sua conta no registrador, que guarda um endereço de e-mail atual, um caminho de redefinição de senha, o endereço IP de cada login, e o texto completo de cada chamado de suporte que você já abriu. Esse arquivo é mais completo, mais atual e mais útil do que o registro de WHOIS não redigido jamais foi.

O endereço de e-mail é a chave mestra, porque quem o controla controla o domínio: redefinições de senha, aprovações de transferência e confirmações de mudança de titular chegam todas ali. Use um endereço que existe só para este domínio e para mais nada, em infraestrutura que você mesmo administra ou num provedor que não exige número de telefone. Se você quiser essa caixa de entrada num hardware que você controla, o guia de servidor de e-mail self-hosted é o relato honesto do que isso envolve. O que você não deve fazer é hospedar a caixa de entrada no próprio domínio que ela protege — quando o nome é suspenso, a sua capacidade de recuperá-lo também é.

Ative a autenticação de dois fatores com códigos baseados em tempo, gerados por um aplicativo autenticador, e especificamente não por SMS. Um número de telefone é, ao mesmo tempo, um documento de identidade e o caminho mais confiável de sequestro de conta que existe, e entregar um número desses a um registrador para melhorar a segurança é uma péssima troca. Mantenha os códigos de recuperação offline, em algum lugar que não dependa da própria conta que eles recuperam.

Depois há a correlação, que é a forma silenciosa como a maior parte disso falha. O mesmo e-mail na conta de hospedagem e na conta do registrador. A mesma senha. A mesma sessão de navegador logada nas duas em menos de um minuto. O mesmo apelido no fórum onde você anunciou o projeto. Qualquer um desses detalhes transforma duas contas anônimas cuidadosamente separadas em uma única pessoa identificada, e nenhum deles é visível em nenhum registro público — o que é exatamente por que passam despercebidos. O guia de rastreabilidade percorre o mesmo problema pelo lado do servidor.

Por fim, ative o status de transferência proibida (clientTransferProhibited) no nome, e ative o bloqueio de registro, se o registro oferecer essa opção. O bloqueio de registrador é um clique e bloqueia o caminho comum de roubo; o bloqueio de registro acrescenta uma etapa de verificação fora de banda antes que qualquer mudança sequer chegue ao registro. A esmagadora maioria dos domínios roubados não é apreendida por tribunais — eles são transferidos para fora por quem quer que tenha entrado na caixa de e-mail, e os dois bloqueios existem por causa disso.

A hospedagem de DNS é uma segunda superfície de remoção

Registrar um nome e responder às consultas sobre ele são dois trabalhos diferentes, geralmente feitos por duas empresas diferentes, e quem escolhe o primeiro com cuidado costuma deixar o segundo no padrão que veio de graça. Essa é uma brecha: o operador que responde pela sua zona pode parar de responder, e um nome que não resolve para lugar nenhum está fora do ar tão completamente quanto um que foi apreendido. Provedores grandes têm setores de abuso, e setores de abuso agem.

As duas respostas defensáveis são rodar você mesmo o DNS autoritativo num servidor que você já paga, ou usar um operador cuja jurisdição você escolheu de propósito, pelos mesmos motivos que escolheu a do registro. Rodar você mesmo custa uma responsabilidade operacional — dois nameservers em lugares diferentes, monitorados, com patches em dia — e compra a certeza de que nenhum terceiro pode puxar a zona de debaixo de você sem aviso prévio. Para um projeto em que o nome é o ativo, essa costuma ser a troca certa.

A sua zona também publica coisas sobre você. Os registros NS nomeiam o seu operador. O registro SOA carrega um endereço de e-mail, que deveria ser um endereço de função, não de uma pessoa. E uma zona com transferências deixadas abertas para a internet pública entrega cada hostname que você tem, incluindo os que você achava que eram privados — confira se a sua zona recusa esse tipo de transferência, porque o padrão em algumas configurações é mais permissivo do que as pessoas esperam.

Vale a pena ativar o DNSSEC, e ele é frequentemente mal compreendido: ele autentica respostas, não as esconde. Com os registros originais de negação de existência, uma zona assinada pode ser percorrida para enumerar cada nome dentro dela, que é exatamente por isso que o NSEC3 foi especificado. Se os seus subdomínios não deveriam se ler como um diretório dos seus sistemas internos, use-o.

E parta do princípio de que o histórico de resolução é permanente. Agregadores de DNS passivo registram todo endereço para o qual o seu nome já apontou — inclusive aquele que você configurou por dez minutos enquanto testava, inclusive aquele que apontava para a sua conexão residencial antes de o servidor estar pronto. Não existe expiração nem remoção para esse dado. A regra que decorre disso é absoluta: nunca aponte um nome real para nada que você não publicaria deliberadamente, nem mesmo brevemente, nem mesmo num domingo. O manual de hospedagem anônima cobre o resto desse problema em camadas.

Mantenha o TTL baixo nos registros que importam — cinco minutos é um valor de trabalho sensato — para que trocar de registrador, trocar de provedor ou trocar de servidor seja uma mudança medida em minutos, não em dias. Você vai ficar feliz por isso exatamente uma vez, sob pressão, que é a única vez que conta. O playbook de migração tem a sequência completa do corte.

Os arquivos públicos que reconectam um nome limpo a uma pessoa

Suponha que o registro esteja limpo, o pagamento não tenha deixado rastro e o DNS seja seu. Ainda assim, existe um conjunto de arquivos permanentes, públicos e livremente pesquisáveis que vêm registrando discretamente a sua infraestrutura o tempo todo, e é assim que a atribuição realmente acontece, na prática.

A transparência de certificados é a maior delas, e a menos valorizada. Todo certificado publicamente confiável emitido para o seu nome é enviado a logs públicos append-only — esse é todo o design do sistema, os navegadores exigem isso, e o ecossistema é deliberadamente aberto. Todo certificado que você solicita para um hostname específico publica esse hostname para o mundo inteiro em minutos, permanentemente. Solicite um certificado wildcard, em vez disso, e você publica só o domínio pai. O hostname interno que você certificou uma vez, com pressa, em 2024, ainda está lá.

Identificadores reutilizados correlacionam sites de forma muito mais confiável do que qualquer registro de domínio. A mesma propriedade de analytics em dois sites, a mesma conta de publicidade, a mesma instância auto-hospedada de métricas, o mesmo certificado reutilizado em dois hosts, a mesma chave de host SSH, a mesma ordem distintiva de cabeçalhos de resposta HTTP, o mesmo favicon. Índices comerciais e scanners que varrem a internet inteira guardam tudo isso, e deixam qualquer um pular de uma propriedade para outra numa única consulta — isso é trabalho de rotina, não uma capacidade exótica.

O conteúdo é o seu próprio canal, e não é tocado por nada na camada de domínio. Estilo de escrita, o horário do dia em que os seus commits chegam, um post de anúncio feito por uma conta com o seu nome real, uma fotografia com metadados de localização intactos, um PDF carregando um campo de autor vindo do processador de texto que o gerou. Nenhuma decisão de registrador defende contra nada disso.

Fonte públicaO que ela retémPor quanto tempoO que fazer a respeito
Arquivos de histórico de registroTodo registro já publicado, incluindo os anteriores à redaçãoPermanenteVerifique antes de presumir um começo limpo; um identificador queimado continua queimado
Logs de transparência de certificadosTodo hostname que você já certificouPermanente, append-only por designPrefira certificados wildcard; nunca certifique um hostname interno publicamente
DNS passivoTodo endereço para o qual o nome já resolveuAnos, sem nenhum processo de remoçãoNunca aponte um nome real para um endereço pessoal, nem mesmo para um teste
Scanners que varrem a internet inteiraBanners, certificados, hashes de favicon, ordem de cabeçalhosContínuo, com históricoMantenha a superfície pública discreta; nunca reutilize um fingerprint entre identidades
Identificadores de analytics e publicidadeQuais sites compartilham uma contaEnquanto o índice for mantidoUma identidade, uma conta, nenhuma reutilização em lugar nenhum

O hábito útil é rodar essa verificação em você mesmo antes de lançar, em vez de fazer isso depois que outra pessoa o fizer. Procure o seu nome num arquivo de histórico de registro, pesquise por ele nos logs de certificados, consulte uma ferramenta de DNS passivo, e escaneie o seu próprio endereço do jeito que um scanner faria. Vinte minutos olhando para o seu próprio projeto através das ferramentas de um estranho encontram o subdomínio de staging, o certificado perdido e o registro de teste esquecido, enquanto ainda são baratos de corrigir.

A rota de fuga, e o plano para o dia em que uma notificação chegar

Existe exatamente um tipo de nome que ninguém consegue tomar, e é o tipo que ninguém emite. Um endereço onion é derivado de uma chave que você gera na sua própria máquina: não há registro, não há registrador, não há renovação e não há fatura anual, então não há nada para apreender e ninguém para pressionar. Ele custa facilidade de descoberta, de memorização e o público comum da web, então não é um substituto para um nome clearnet — é o plano de reserva que continua funcionando na manhã em que o nome clearnet for suspenso. O guia de serviço onion é a construção completa.

Rode os dois, e divulgue o plano de reserva enquanto tudo estiver calmo. Um único cabeçalho de resposta — Onion-Location — permite que um site clearnet anuncie o seu endereço onion automaticamente para o Tor Browser, o que significa que o público que um dia vai precisar da alternativa já a tem, em vez de precisar encontrá-la durante a semana em que o seu endereço principal parou de resolver.

Registre também um nome reserva, num registrador diferente, sob a jurisdição de um registro diferente, apontando para o mesmo servidor. Isso custa algumas poucas unidades monetárias por ano. Adquirir um sob pressão — com o principal suspenso, o seu e-mail passando por ele e os seus usuários fazendo perguntas em público — é uma tarde inteiramente diferente, e muito pior.

Mantenha o kit de recuperação em algum lugar que o incidente não alcance: uma exportação atual da zona, as credenciais do registrador e os códigos de recuperação guardados fora da caixa de e-mail que depende do domínio, o código de autorização de transferência, e uma resposta escrita para a pergunta “se este nome desaparecer às três da manhã, o que dizemos, e onde dizemos isso?”. Um plano que só existe na sua cabeça não é um plano.

Conheça as regras de transferência com antecedência, porque elas são a restrição que arruína planos improvisados. Um nome fica travado contra transferência por sessenta dias depois do registro, e de novo depois de uma mudança de titular, segundo a política de transferência, então “vamos movê-lo se der problema” não é uma opção disponível para você nos dois primeiros meses, nem logo depois de você tê-lo acabado de mover. Faça a mudança enquanto nada está errado.

Quando alguma coisa realmente chegar, leia o que ela é de fato antes de reagir. Uma reclamação ao seu registrador não é uma ordem judicial, e costuma merecer uma resposta factual curta, em vez de silêncio. Uma petição de disputa é um procedimento com um prazo que será decidido contra você por padrão, se você o ignorar. Um hold do registro não é algo que o seu registrador consiga argumentar para tirar. O explicador sobre ignorar o DMCA cobre como as notificações fluem através de infraestrutura offshore, e quais delas têm força, e onde. E guarde a papelada: o registro que você pode precisar mostrar é exatamente aquele que você vai ficar tentado a apagar.

Onde o host entra em tudo isso? Nós vendemos a máquina, não o nome — não existe produto de domínio aqui, e este guia seria pior se existisse. O que a camada de hospedagem contribui é que a coisa para a qual aponta o seu nome cuidadosamente escolhido está, ela mesma, numa jurisdição que você escolheu, paga sem verificação de identidade, e provisionada em cerca de quarenta segundos a partir de quatro localizações. Acerte a camada de nomeação e as duas metades finalmente combinam; erre, e o servidor mais forte em Reykjavík fica alcançável através de um formulário num site em outro hemisfério.

Respostas rápidas

Perguntas frequentes

Registrar um domínio anonimamente é legal?
Sim. Nenhuma regra, em lugar nenhum, exige que você publique o seu endereço residencial para poder rodar um site, e, desde 2018, as extensões genéricas redigem esses campos por padrão. O que a política de registro exige é que os dados que o seu registrador guarda sejam precisos e alcançáveis — então as rotas legítimas para o anonimato são aquelas em que o registro é genuinamente preciso e genuinamente não é sobre você: um proxy ou fiduciário que se torna o titular, ou uma entidade que você controla. Inventar dados é a única abordagem que é, ao mesmo tempo, contrária ao contrato que você assinou e fácil de fazer valer contra você, porque um e-mail de verificação sem resposta suspende o nome.
Vale a pena pagar por um complemento de privacidade de WHOIS?
Numa extensão genérica, geralmente não. Os campos de contato já são redigidos por padrão, então o complemento vende, em grande parte, o status quo — e ele defende exatamente contra o mesmo adversário que o padrão já cobre, ou seja, alguém fazendo uma busca casual. Ele não faz nada contra uma exigência ao registrador, uma consulta autenticada, ou um rastro de pagamento. Em extensões de código de país, a conta muda, porque vários desses registros ainda publicam os dados do titular por completo, e uma opção de privacidade pode ser a única coisa entre o seu nome e o registro público. Verifique o que o seu registro específico publica antes de decidir.
Um registrador por proxy como a Njal.la é genuinamente mais forte do que um serviço de privacidade?
Estruturalmente, sim, porque isso muda quem é o titular, e não apenas o que aparece exibido. O proxy é o titular formal, então o registrador e o registro têm os dados dele, não os seus, e há materialmente menos coisa sobre você para qualquer um exigir. O custo é real, e vale a pena dizer isso: você não é o titular legal, você não pode usar um procedimento de disputa para recuperar o nome do seu próprio proxy, e você está dependendo de um contrato e da disposição do operador de ser inconveniente com quem reclama. Leia o que eles publicam sobre divulgação e sobre transferência de nomes para fora antes de construir algo em cima disso.
Qual extensão devo usar para um site que eu quero manter anônimo?
Não existe uma única resposta, apenas um método: descubra quem opera a extensão, note em que país esse operador está, e aceite que os tribunais desse país agora fazem parte do seu modelo de ameaça. Na prática, isso pesa contra o .com e o .net, e contra a maioria das novas extensões genéricas, todas operadas a partir dos Estados Unidos, e a favor de uma extensão de código de país cujo registro tenha uma política publicada de agir apenas com base em ordens judiciais domésticas. Evite qualquer coisa com exigência de residência ou de nexo, a menos que você realmente a cumpra, e evite extensões cujo registro proíba registro por proxy.
O meu domínio pode ser suspenso mesmo se o meu host ignorar notificações de DMCA?
Sim, e essa é a coisa mais importante desta página inteira. Um host e um registrador são empresas separadas, sujeitas a leis separadas, e uma notificação sem força alguma onde o seu servidor vive ainda pode cair num registrador ou num registro disposto a agir sobre ela. É exatamente por isso que a pressão vai para lá primeiro: é mais barato, mais rápido e menos sujeito a revisão do que perseguir um host offshore. Um servidor offshore atrás de um nome registrado no cartão, num registrador convencional, não é uma configuração offshore — é uma configuração onshore com um caminho de rede mais longo.
Eu devo rodar os meus próprios servidores DNS?
Se o nome é central para o projeto, sim — o operador que responde pela sua zona é uma superfície de remoção, e rodar você mesmo tira uma empresa da lista de partes que podem ser pressionadas. Isso não é de graça: você precisa de dois nameservers em locais diferentes, monitoramento, aplicação de patches, e a disciplina de recusar transferências de zona e manter o contato do SOA impessoal. Se você preferir não carregar esse peso, a alternativa aceitável é escolher um operador de DNS por jurisdição, de propósito, do mesmo jeito que você escolheu o registro — e não simplesmente aquele que veio junto com outra coisa.
Um certificado TLS pode expor a ligação entre o meu domínio e eu?
Ele pode expor os hostnames, o que já costuma ser suficiente. Todo certificado publicamente confiável é publicado em logs de transparência append-only, permanentemente e em minutos, então cada certificado emitido para um hostname específico anuncia esse hostname para quem estiver observando — e tem gente observando, com ferramentas automatizadas. Um certificado wildcard publica só o nome pai. O certificado em si não nomeia você, a menos que você tenha pedido um validado por organização, o que, para este caso de uso, você não deveria fazer.
Se eu já tenho um endereço onion, eu ainda preciso de um domínio?
Só se você precisar de um público que não vai instalar um navegador especial. Um endereço onion não tem registro, não tem renovação e não tem caminho de revogação, o que faz dele o nome mais durável disponível, e também o menos descobrível. A maioria dos projetos acaba rodando os dois: o nome comum para alcance, o endereço onion como plano de reserva que continua funcionando quando o comum é suspenso, cada um divulgado a partir do outro. Se o seu público é técnico e autosselecionado, a rota exclusivamente onion é genuinamente viável, e remove a camada de nomeação inteira do seu modelo de ameaça.
Aplicar isto

Cargas de trabalho abordadas neste guia

Cada card abre uma página específica por carga de trabalho com recomendações de dimensionamento e FAQ de sysadmin.

Continue lendo

Outros guias

Leituras complementares que retomam onde esta termina.

Operational guide How to host a website anonymously in 2026

How to host a website anonymously in 2026

A practical six-step playbook for standing up a website without leaving identifying metadata — host, domain, payment, network, content, and deploy hygiene.

12 min de leitura Ler guia
Confiança e rastreabilidade Um VPS é anônimo? O quanto a hospedagem cripto é realmente rastreável

Um VPS é anônimo? O quanto a hospedagem cripto é realmente rastreável

Um mapa honesto do que uma hospedagem sem KYC consegue e não consegue ver sobre você — o rastro de pagamento, o IP de conexão, o conteúdo que você serve — e os três tipos distintos de "anônimo" que as pessoas confundem.

9 min de leitura Ler guia
Guia de anonimato Como hospedar um site .onion: serviços onion, endereços v3 e os vazamentos que desmascaram

Como hospedar um site .onion: serviços onion, endereços v3 e os vazamentos que desmascaram

Como hospedar um serviço .onion: o rendezvous, as linhas do torrc, a autorização de clientes e os vazamentos que já desmascararam mais serviços do que o próprio Tor.

15 min de leitura Ler guia
Explicação jurídica Hospedagem com DMCA ignorado explicada: o que realmente significa, jurídica e operacionalmente

Hospedagem com DMCA ignorado explicada: o que realmente significa, jurídica e operacionalmente

Um detalhamento preciso do que "DMCA ignorado" significa sob a lei dos Estados Unidos, da UE e do Caribe — o que um host pode ignorar, o que não pode, e como os fluxos de remoção realmente funcionam em infraestrutura offshore.

10 min de leitura Ler guia
Referência Jurisdictions that ignore DMCA notices — a 2026 reference

Jurisdictions that ignore DMCA notices — a 2026 reference

A working reference of which hosting jurisdictions fall outside DMCA reach in 2026 — what each will and will not honour, and what process replaces a takedown notice locally.

10 min de leitura Ler guia
Referência What "no-KYC hosting" actually means in 2026

What "no-KYC hosting" actually means in 2026

A precise explainer on the term every privacy-focused hosting site uses — what KYC is, where it came from, what no-KYC providers do not collect, and the honest limits of the model.

8 min de leitura Ler guia

Leu o suficiente? Implantar em 60 segundos

Sem verificação de e-mail, sem ID, sem conta. Escolha um plano, pague em qualquer criptomoeda, receba o root.