Имя — самое уязвимое звено стека
Сервер в Рейкьявике, оплаченный Monero, без аккаунта и без проверки личности, у вас по-настоящему трудно отобрать. Компания, которая сдаёт его в аренду, находится в одной стране, оборудование — в другой, платёж не оставил имени, а тому, кто хочет добиться отключения машины, придётся убеждать суд в юрисдикции, выбранной именно потому, что она не помогает подобным запросам. Именно эту часть стека офшорная хостинг-индустрия двадцать лет оттачивала до совершенства.
С доменом всё совершенно иначе. Вы не владеете доменом — им вообще никто не владеет. У вас на руках возобновляемая аренда, зафиксированная регистратором, делегированная реестром, по договору, который вы приняли одним кликом, — и любая сторона выше вас в этой цепочке может действовать в отношении имени без вашего участия и, как правило, без судьи. Вся суть — в этой асимметрии: чтобы добраться до хостинга, нужны иностранное судебное решение и месяцы; чтобы добраться до регистратора, достаточно формы жалобы и, в неудачный день, нескольких часов.
Это важно для совершенно обычных проектов. Независимая журналистика, зеркала материалов, которые кто-то предпочёл бы видеть удалёнными из сети, архивы, бизнес для взрослых, легальный везде, где он работает, исследования безопасности, комментарии, которые раздражают компанию с юридическим отделом, — ничто из этого не противозаконно, и всё это притягивает давление, нацеленное на то звено цепочки, которое дешевле всего согнуть. Это звено — почти никогда офшорный хостинг. Это регистратор, и до него дотягиваются по электронной почте.
Поэтому это руководство — не о том, как скрыться от правоохранительных органов: это другая проблема с другим решением, и хостинг её не решает. Речь о двух более узких и достижимых вещах: не дать постороннему человеку с претензией возможность узнать, кто вы, по публичному запросу, и не оказаться в одном непроверенном заявлении от потери имени, на которое завязан весь ваш проект.
Порядок изложения ниже выбран намеренно, потому что большая часть советов по этой теме начинается и заканчивается фразой «включите приватность WHOIS» — а это, из шести решений, которые действительно важны, безусловно наименее значимое. На первом месте — юрисдикция реестра, на втором — характер регистратора, на третьем — модель регистрации, на четвёртом — платёжный канал, на пятом — оператор DNS, и на шестом — архивы, которые помнят всё.
Что WHOIS по-прежнему хранит после того, как перестал публиковать
В 2018 году европейское законодательство о защите данных столкнулось с публичной базой, которая с 1980-х годов публиковала имя, почтовый адрес, email и телефон каждого владельца домена, — и публичность проиграла. Сегодня, запросив данные родового домена, вы получите регистратора, даты создания и окончания срока действия, серверы имён, статус-коды и обезличенный контакт для пересылки. В личных полях будет стоять REDACTED FOR PRIVACY.
Прочтите это внимательно: изменилась политика публикации, а не политика данных. Регистратор по-прежнему собирает ваше имя, адрес, email и телефон. У него по-прежнему есть ваш платёжный инструмент, IP-адрес, с которого вы регистрировались, и IP-адрес каждого последующего входа. Договор об аккредитации обязывает его собирать эти данные, хранить их и проверять как минимум адрес электронной почты. Сокрытие данных просто убрало запись за стойку — ничего не удалено, а за стойкой стоят сотрудники.
Изменился и сам протокол запросов. Текстовый сервис на порту 43, который все называют WHOIS, для родовых доменов заменён на RDAP — структурированный JSON-интерфейс, у которого есть то, чего никогда не было у старого протокола: аутентифицированный уровень доступа. Аккредитованным заявителям могут показывать поля, которые никогда не увидит анонимный публичный запрос. Публичное представление можно проверить самостоятельно на ICANN Lookup; считайте, что это представление — нижняя граница раскрываемых данных, а не верхняя.
Часть, о которой забывают начисто, — это история. Коммерческие архивы непрерывно снимают копии регистрационных записей уже два десятилетия, включая годы, когда всё публиковалось полностью. Если какое-то ваше имя когда-либо регистрировалось открыто — хобби-проект в 2015 году, домен компании, что угодно с тем же адресом электронной почты, — эта запись доступна для получения, навсегда, любому, кто готов заплатить за запрос. Сокрытие данных защищает то, что вы регистрируете завтра. Оно совершенно ничего не делает с тем, что вы зарегистрировали до того, как начали об этом заботиться.
Национальные домены стоят особняком от всего этого. На них не распространяется политика родовых доменов, и каждый реестр устанавливает собственные правила: одни публикуют регистранта полностью, другие не публикуют ничего, а некоторые вводят требование резидентства или локального присутствия — по сути, ту же проверку личности, только под другим названием. Реестр зоны .eu наглядно показал, насколько жёстким это может быть, когда десятки тысяч имён, принадлежавших британским регистрантам, после Брексита перестали соответствовать критерию допустимости и были отозваны. Критерии допустимости проверяются установлением того, кто вы такой.
Практическое следствие — правило, которое стоит усвоить прежде, чем вы потратите хоть цент: проверяйте, что уже известно публично о каждом идентификаторе, который вы собираетесь использовать повторно. Адрес электронной почты, который вы уже использовали в ранее публичной регистрации, связывает новое имя со старым одним-единственным запросом, и никакое сокрытие данных в новой записи этого не отменит.
Кто может забрать имя и перед кем отвечает каждый из них
Над вами стоят четыре стороны, и каждая реагирует на разное давление с разной скоростью. Понимание того, кто есть кто, — это разница между правильным ответом на уведомление и потерей имени, которое можно было сохранить.
Регистратор — самая быстрая и наименее подотчётная инстанция. Он может приостановить или удалить домен согласно собственной политике допустимого использования, и он не обязан предоставлять вам разбирательство — в некоторых компаниях достаточно жалобы, автоматизированного конвейера обработки злоупотреблений или спора по платежу. Это тот уровень, на котором стоит платить за репутацию, потому что единственная осмысленная защита — выбрать регистратора, который читает жалобы, прежде чем действовать по ним.
Реестр стоит выше регистратора и накладывает статус-коды, которые не может снять ни один регистратор. Имя, помещённое на удержание реестром — статус serverHold, — формально по-прежнему принадлежит вам, но нигде не резолвится, а это то же самое, что и полное исчезновение. Реестры действуют по судебным решениям в собственной юрисдикции и по собственным опубликованным политикам, а в некоторых странах — по прямо прописанной в национальном законодательстве административной процедуре.
Затем есть процедуры разрешения споров, которые существуют для конфликтов о товарных знаках и нацелены на имя, а не на то, что вы под ним публикуете. Единая политика по разрешению споров о доменных именах может передать имя заявителю в течение нескольких недель — решение выносит коллегия, на бумаге, с окном для ответа, которое нельзя пропустить. Её более быстрый аналог не передаёт имя, а приостанавливает его. Ни то, ни другое не суд, но оба решения обязательны для вашего регистратора, и оба инструмента тактически используются сторонами, чьё реальное недовольство вызвано вашим контентом.
И наконец, изъятие. Любой суд, обладающий юрисдикцией над реестром, может распорядиться о передаче или удержании имени — независимо от того, где живёт регистрант и какой регистратор продал имя. Именно этот факт определяет следующий раздел: поскольку оператор двух крупнейших в мире доменов — компания в Виргинии, каждый .com и каждый .net в мире находится в пределах досягаемости судебного постановления США. Архив изъятий доменов EFF — это развёрнутая версия этого утверждения.
Если сложить всё вместе: регистратор определяет, насколько легко потерять имя из-за жалобы, а реестр определяет, какие суды могут его забрать. Это два разных решения, и вы принимаете оба в момент покупки — обычно не замечая, что приняли хоть одно из них.
Выбор домена — это выбор юрисдикции
Это решение с наибольшим рычагом воздействия во всей затее, оно ничего не стоит, и почти никто не принимает его осознанно. Метод — тридцать секунд работы: найдите домен в базе данных корневой зоны IANA, посмотрите спонсирующую организацию и её адрес и примите как данность, что суды её страны теперь часть вашей модели угроз.
Результаты удивляют. Домены, которые ощущаются как технические, международные или в чём-то альтернативные, часто управляются крупными американскими компаниями: любимые разработчиками двухбуквенные домены в результате череды поглощений оказались в собственности американских корпораций, а многие из новых родовых доменов принадлежат одной-единственной американской реестровой группе. Ощущение альтернативы .com — это брендинг. Общая с .com юрисдикция — это юридический факт.
Национальные домены различаются не меньше, чем сами страны, и полезная ось для сравнения — не «в какой стране лучше всего с репутацией по приватности», а «какая процедура существует и кто может её запустить». Реестр Исландии пользуется хорошей репутацией, потому что его официальная позиция — действовать по исландским судебным решениям, а не по иностранной переписке; актуальные правила смотрите на ISNIC. В Швейцарии действует строгое законодательство о приватности и задокументированный административный порядок блокировки, прописанный в её доменном регламенте, — именно так и выглядит верховенство права, и это тоже процедура, которая существует. Хороший закон — не то же самое, что отсутствие процедуры, и вам стоит знать, что именно вы покупаете.
Одновременно взвешивайте скучные операционные характеристики, потому что позже они дают о себе знать: поддерживает ли реестр registry lock и DNSSEC, несёт ли домен требование резидентства, сколько будет стоить продление на третий год и насколько политически устойчива сама строка. Домен, делегированный от имени территории, может сменить владельца, сменить политику или оказаться втянутым в чужую дипломатию. Это не аргумент против его использования — это аргумент против того, чтобы строить идентичность, которую нельзя перенести.
| Семейство доменов | Где находится оператор реестра | Практическое следствие | Когда это всё ещё верный выбор |
|---|---|---|---|
| .com и .net | США | Судебное постановление США дотягивается до имени независимо от вашего регистратора или вашей страны | Коммерческие проекты, где узнаваемость реально перевешивает юрисдикцию |
| .org, .info и большинство новых родовых доменов | США | Та же досягаемость; ощущение альтернативы у нового домена — это маркетинг, а не право | Когда нужно описательное имя и вы приняли эту досягаемость как данность |
| Любимые техническими специалистами двухбуквенные домены | Оператор в США, строка привязана к территории | Досягаемость США плюс политический риск строки, привязанной к территории | Продукты для разработчиков, которые переживут переименование |
| Исландский и североевропейские национальные домены | Сама страна | Политика реестра строится вокруг внутренних судебных решений; сильная защита свободы слова | Издательские, журналистские и архивные проекты, которым нужен понятный дом |
| Швейцарский и лихтенштейнский национальные домены | Швейцария, Лихтенштейн | Строгое законодательство о приватности наряду с чётко определённым административным порядком блокировки | Долгоживущие проекты, которые ценят стабильность и принимают известную процедуру |
| Национальные домены стран — членов ЕС | Страна-член или орган ЕС | Правила резидентства или локального присутствия — это проверка личности; действуют общеевропейские инструменты | Только когда вы по-настоящему обосновались там |
| .us | США | Требование nexus плюс давняя политика против прокси-регистрации | Практически никогда — для всего, что описано в этом руководстве |
Ещё один нюанс, который легко упустить: домен — это ещё и сигнал. Совсем новый родовой домен с низкой ценой продления притягивает злоупотребления, и почта с него из-за этого хуже проходит через спам-фильтры. Если с этого имени когда-либо будет отправляться почта, это репутационное сопротивление реально, и вы почувствуете его задолго до всякого вопроса о юрисдикции — руководство по почтовому серверу рассказывает, что нужно для того, чтобы почта вообще доставлялась.
Услуга приватности, прокси, номинальный владелец: три вещи под одним названием
«Приватная регистрация» продаётся как единый продукт, а на деле это три разных схемы с тремя разными сценариями отказа. Чётко понимать, что именно вы покупаете, — это уже большая часть дела.
Сервис приватности или WHOIS-прокси подставляет в публичную запись собственный контакт регистратора для пересылки — вместо вашего. Он прячет вас от случайного запроса и больше ни от кого: регистратор точно знает, кто вы, повестка регистратору выдаёт вас, и аутентифицированный запрос тоже может вас выдать. На родовом домене, где поля и так скрыты по умолчанию, платить за это — по большей части платить за то, что и без того даёт политика.
Прокси- или номинальная регистрация — совсем другое дело. Третья сторона становится регистрантом по документам и по договору предоставляет вам право использовать имя — именно эту модель сделал массовой Njal.la. В записях реестра и регистратора указана она, а не вы, и раскрывать действительно почти нечего, потому что в деле почти ничего нет. Это самая сильная из трёх моделей, и она стоит вам кое-чего реального: вы не являетесь законным владельцем. Вы не можете запустить процедуру разрешения споров против собственного номинального владельца, и вы полагаетесь на договор и на готовность оператора стоять на своём.
Регистрация на подконтрольную вам компанию — третий путь: регистрантом становится компания в юрисдикции, не публикующей данные о бенефициарном владении. Это надёжно и переживёт потерю интереса со стороны оператора прокси-сервиса, но у этого пути есть собственный режим раскрытия информации, собственные обязанности по подаче отчётности и собственный агент, которого можно принудить к раскрытию. Компания, публикующая отчётность с именами директоров, не решила проблему — она её переместила.
Что бы вы ни выбрали, три вопроса решают, стоило ли это заплаченных денег. Какие данные о вас реально хранит посредник, учитывая, что его можно принудить выдать только то, что у него есть? Что письменно зафиксировано о передаче имени наружу, если на посредника надавят, он сменит политику или просто перестанет отвечать на письма? И сможете ли вы сами, сегодня, без его содействия, перенести это имя, если придётся? Получите эти ответы до того, как положитесь на договорённость, а не на той неделе, когда она вам понадобится.
| Модель | Кого называет запись | Кто всё равно знает, что это вы | Где это даёт сбой |
|---|---|---|---|
| Обычная публичная регистрация | Вас | Любой, у кого есть инструмент поиска, — навсегда | Немедленно и необратимо — архивы это сохранят |
| Скрытие данных по умолчанию на родовых доменах | Скрытые поля, контакт для пересылки | Регистратор и аутентифицированные заявители | Любое законное требование к регистратору; это настройка по умолчанию, а не услуга |
| Платное дополнение приватности | Контакт для пересылки от регистратора | Регистратор и аутентифицированные заявители | Даёт сбой там же, где и обычное сокрытие данных, только за дополнительные деньги |
| Сторонний прокси- или номинальный регистрант | Прокси-компания | Прокси-компания и её платёжный канал | На прокси давят, она сдаётся или расходится с вами во мнениях |
| Подконтрольная вам компания | Сама компания | Ваш регистрационный агент и его регулятор | Реестры собственников, обязанности по подаче отчётности, агент, которого можно принудить |
Одна вещь никогда не является стратегией: выдумывать данные. Указание регистратору заведомо ложных контактных данных нарушает регистрационное соглашение, а механизм принуждения — это письмо-верификация, которое при отсутствии ответа приостанавливает имя. Весь смысл моделей с прокси и с компанией в том, что они позволяют записи быть точной и при этом не указывать на вас. Ложь даёт вам худшее из двух миров — вас можно вычислить по платёжному следу, и вас можно аннулировать по формальной причине.
Как заплатить за имя, не перечеркнув всё сказанное выше
Оплата картой обрушивает всю цепочку. Платёжный процессор регистратора хранит полностью верифицированную личность, подчиняется комплаенс-режиму, которого не касается никакая политика регистрации, и по закону хранит записи годами. Если единственный платёжный канал у регистратора — карты, то что бы он ни говорил о приватности, проверка личности просто переместилась на шаг выше по цепочке — тот же аргумент, который делает осмысленным хостинг только за крипту, применим здесь без изменений.
Поэтому платите криптовалютой там, где регистратор её принимает, и предпочитайте Monero, а не Bitcoin, по той же причине, что и везде: прозрачный реестр транзакций публикует сумму, время и адрес, которые можно связать с биржей, где вы её купили, а закрытый — нет. Все компромиссы подробно разобраны в сравнении Bitcoin и Monero; вкратце — для регулярного, небольшого платежа, значимого для идентичности, Monero — лучший инструмент.
Продление — это тот сценарий отказа, который никто не планирует, но с которым рано или поздно сталкивается каждый. Домен, у которого истёк срок, — это блокировка, которую вы устроили себе сами: истёкшие имена скупаются автоматизированными сервисами за секунды после освобождения и перепродаются обратно с наценкой — если вообще перепродаются именно вам. Регистрируйте домен на несколько лет вперёд, держите дату истечения в календаре, который не завязан на сам домен, и убедитесь, что письмо-напоминание приходит туда, где вы всё ещё будете читать почту через три года.
Анонимность также не переживает канал поддержки. Разговор о возврате средств, чарджбэк, тикет, открытый с личного адреса, счёт, пересланный бухгалтеру, — каждое из этих действий привязывает имя к записи, у которой его раньше не было. Решите один раз, какая идентичность владеет этим доменом, и никогда не трогайте аккаунт ни от какой другой — включая тот день, когда что-то сломается и вы будете спешить.
Честно закладывайте бюджет. Номинальная регистрация обходится в несколько раз дороже обычного родового домена, предоплата на несколько лет вперёд — это деньги, потраченные раньше времени, а запасное имя у второго регистратора — ещё один небольшой ежегодный расход. В сумме — где-то несколько десятков условных единиц в год. На фоне цены потери адреса, на который указывает каждая ссылка, каждая закладка, каждая запись в почте и каждый результат поиска, это самая дешёвая страховка во всём стеке.
Аккаунт у регистратора выдаёт больше, чем когда-либо выдавала публичная запись
Всё, о чём говорилось в абзацах выше, касается того, что могут найти посторонние по запросу. Более богатая цель — это ваш аккаунт у регистратора, в котором хранятся актуальный адрес электронной почты, путь сброса пароля, IP-адрес каждого входа и полный текст каждого открытого вами тикета в поддержку. Это досье полнее, актуальнее и полезнее, чем когда-либо была нередактированная запись WHOIS.
Адрес электронной почты — это главный ключ, потому что тот, кто им управляет, управляет доменом: туда приходят и сброс пароля, и подтверждение передачи, и подтверждение смены регистранта. Используйте адрес, который существует только для этого домена и ни для чего больше, — на инфраструктуре, которой управляете вы сами, или у провайдера, не требующего номер телефона. Если хотите разместить этот почтовый ящик на оборудовании, которое контролируете сами, руководство по самостоятельно размещённой почте честно расскажет, что для этого нужно. Чего точно нельзя делать — так это размещать почтовый ящик на том самом домене, который он защищает: когда имя приостановлено, вместе с ним пропадает и возможность его восстановить.
Включите двухфакторную аутентификацию с временными кодами из приложения-аутентификатора — и именно не по SMS. Номер телефона — это одновременно и удостоверение личности, и самый надёжный из существующих способов угона аккаунта, и отдавать его регистратору ради безопасности — плохая сделка. Храните резервные коды офлайн и там, где они не зависят от аккаунта, который восстанавливают.
Затем есть корреляция — тихий способ, которым всё это чаще всего проваливается. Один и тот же email на аккаунте хостинга и на аккаунте регистратора. Один и тот же пароль. Одна и та же сессия браузера, заходящая в оба в течение минуты. Один и тот же ник на форуме, где вы анонсировали проект. Любая из этих мелочей превращает два тщательно разделённых анонимных аккаунта в одного опознанного человека, и ни одна из них не фигурирует ни в одной публичной записи — именно поэтому их и упускают из виду. Руководство по прослеживаемости разбирает ту же проблему со стороны сервера.
Наконец, установите на имя статус запрета передачи (clientTransferProhibited) и подключите registry lock, если реестр его предлагает. Registrar lock — это один клик, блокирующий типичный путь кражи; registry lock добавляет отдельный шаг верификации вне обычного канала, прежде чем любое изменение вообще дойдёт до реестра. Подавляющее большинство украденных доменов не изымают по суду — их переводят на другого те, кто получил доступ к почтовому ящику, и оба замка существуют именно поэтому.
DNS-хостинг — вторая поверхность для блокировки
Регистрация имени и обработка запросов к нему — это две разные задачи, обычно выполняемые двумя разными компаниями, и те, кто тщательно выбирает первую, часто оставляют вторую на волю случая — что попалось бесплатно. Это и есть брешь: оператор, отвечающий за вашу зону, может перестать отвечать, а имя, которое нигде не резолвится, выпадает из интернета так же полно, как и изъятое. У крупных провайдеров есть отделы по борьбе со злоупотреблениями, и эти отделы действуют.
Два оправданных ответа — либо запускать авторитетный DNS самостоятельно, на сервере, за который вы и так уже платите, либо использовать оператора, чью юрисдикцию вы выбрали осознанно по тем же причинам, что и юрисдикцию реестра. Самостоятельный запуск обходится вам операционной ответственностью — два сервера имён в разных местах, под мониторингом, с обновлениями — и покупает уверенность, что ни одна третья сторона не выдернет зону у вас из-под ног без предупреждения. Для проекта, где имя и есть актив, это обычно правильный размен.
Ваша зона тоже публикует данные о вас. NS-записи называют вашего оператора. SOA-запись содержит адрес электронной почты, и это должен быть ролевой адрес, а не адрес конкретного человека. А зона с передачами, открытыми для всего интернета, выдаёт все ваши имена хостов, включая те, что вы считали приватными, — проверьте, что ваша их отклоняет, потому что настройки по умолчанию в некоторых конфигурациях более разрешительные, чем принято ожидать.
DNSSEC стоит включить, и его часто понимают неправильно: он подтверждает подлинность ответов, а не скрывает их. Из-за исходных записей об отсутствии существования подписанную зону можно последовательно перебрать и перечислить все имена внутри неё — именно для того и был специфицирован NSEC3. Если ваши поддомены не должны читаться как оглавление ваших внутренних систем, используйте его.
И считайте, что история резолвинга сохраняется навсегда. Агрегаторы пассивного DNS фиксируют каждый адрес, на который когда-либо указывало ваше имя, — включая тот, что вы выставили на десять минут ради теста, включая тот, что указывал на ваше домашнее подключение, пока сервер ещё не был готов. Для этих данных нет ни срока истечения, ни процедуры удаления. Отсюда абсолютное правило: никогда не направляйте настоящее имя ни на что, что вы не опубликовали бы осознанно, — даже ненадолго, даже в воскресенье. Руководство по анонимному хостингу разбирает остальную часть этой многослойной проблемы.
Держите низкий time-to-live на важных записях — пять минут — разумное рабочее значение, — чтобы смена регистратора, смена провайдера или смена сервера была изменением, измеряемым минутами, а не днями. Вы будете благодарны за это ровно один раз, под давлением, — и это тот единственный раз, когда это действительно считается. Руководство по миграции содержит полную последовательность переключения.
Публичные архивы, которые снова привязывают чистое имя к человеку
Допустим, регистрация чистая, платёж не оставил следов, а DNS — ваш собственный. Всё равно остаётся набор постоянных, публичных, свободно доступных для поиска архивов, которые всё это время тихо фиксировали вашу инфраструктуру, — и именно через них на практике и происходит атрибуция.
Прозрачность сертификатов — самый крупный из них и наименее оценённый по достоинству. Каждый публично доверенный сертификат, выпущенный на ваше имя, отправляется в публичные журналы, доступные только на дозапись, — в этом вся конструкция системы, браузеры это требуют, а экосистема сознательно открыта. Каждый сертификат, который вы запрашиваете на конкретное имя хоста, публикует это имя хоста всему миру в течение минут — и навсегда. Запросите вместо этого wildcard-сертификат — и вы опубликуете только родительское имя. Внутреннее имя хоста, которое вы один раз, второпях, сертифицировали в 2024 году, всё ещё там.
Переиспользованные идентификаторы связывают сайты друг с другом гораздо надёжнее, чем любая регистрационная запись. Один и тот же аналитический аккаунт на двух сайтах, один и тот же рекламный аккаунт, один и тот же самостоятельно размещённый инстанс метрик, один и тот же сертификат, переиспользованный на двух хостах, один и тот же SSH-ключ хоста, один и тот же характерный порядок HTTP-заголовков ответа, один и тот же favicon. Коммерческие индексы и сканеры всего интернета хранят всё это и позволяют кому угодно перейти от одного ресурса к другому одним запросом — это рутинная работа, а не какая-то экзотическая способность.
Контент — это отдельный канал, и его не затрагивает ничего на уровне домена. Стиль письма, время суток, когда приходят ваши коммиты, пост-анонс с аккаунта, где указано ваше настоящее имя, фотография с сохранёнными метаданными геолокации, PDF с полем «автор», оставленным текстовым редактором, который его создал. Никакое решение по регистратору не защищает ни от чего из этого.
| Публичный источник | Что он сохраняет | Как долго | Что с этим делать |
|---|---|---|---|
| Архивы истории регистрации | Каждую когда-либо опубликованную запись, включая записи до введения сокрытия данных | Навсегда | Проверьте, прежде чем считать старт чистым; засвеченный идентификатор остаётся засвеченным |
| Журналы прозрачности сертификатов | Каждое имя хоста, на которое вы когда-либо выпускали сертификат | Навсегда, по конструкции — только на дозапись | Предпочитайте wildcard-сертификаты; никогда не сертифицируйте внутреннее имя хоста публично |
| Пассивный DNS | Каждый адрес, на который имя когда-либо указывало | Годы, без процедуры удаления | Никогда не направляйте настоящее имя на личный адрес, даже для теста |
| Сканеры всего интернета | Баннеры, сертификаты, хеши favicon, порядок заголовков | Непрерывно, с историей | Держите публичную поверхность неприметной; никогда не переиспользуйте отпечаток между разными идентичностями |
| Идентификаторы аналитики и рекламы | Какие сайты используют общий аккаунт | Пока поддерживается индекс | Одна идентичность — один аккаунт, никакого переиспользования |
Полезная привычка — самостоятельно проверить себя до запуска, а не после того, как это сделает кто-то другой. Найдите своё имя в архиве истории регистраций, поищите его в журналах сертификатов, сделайте запрос через инструмент пассивного DNS и просканируйте собственный адрес так, как это сделал бы сканер. Двадцать минут, потраченные на взгляд на собственный проект через инструменты постороннего, находят staging-поддомен, случайный сертификат и забытую тестовую запись, пока их ещё дёшево исправить.
Аварийный выход и план на день, когда придёт уведомление
Есть ровно один тип имени, который никто не может забрать, — тот, который никто не выдаёт. Onion-адрес выводится из ключа, который вы генерируете на собственной машине: нет ни реестра, ни регистратора, ни продления, ни ежегодного счёта, — а значит, нечего изымать и не на кого давить. Это стоит вам обнаруживаемости, запоминаемости и обычной веб-аудитории, так что это не замена имени в клирнете — это запасной вариант, который продолжает работать тем утром, когда имя в клирнете приостановлено. Руководство по скрытым сервисам Tor — это полное описание настройки.
Держите оба варианта и анонсируйте запасной, пока всё спокойно. Один-единственный заголовок ответа — Onion-Location — позволяет сайту в клирнете автоматически объявлять свой onion-адрес Tor Browser, а значит, аудитория, которой однажды понадобится альтернатива, уже будет её иметь, вместо того чтобы искать её на той неделе, когда ваш основной адрес перестал резолвиться.
Заодно зарегистрируйте запасное имя — у другого регистратора, под юрисдикцией другого реестра, указывающее на тот же сервер. Это стоит несколько условных единиц в год. Приобретать его под давлением — когда основное имя уже приостановлено, через него идёт ваша почта, а пользователи публично задают вопросы, — это совершенно другой и куда более тяжёлый день.
Держите аварийный комплект там, куда инцидент не дотянется: свежий экспорт зоны, учётные данные регистратора и резервные коды, хранящиеся вне почтового ящика, зависящего от домена, код авторизации передачи и письменный ответ на вопрос «если это имя исчезнет в три часа ночи, что мы скажем и где мы это скажем?». План, который живёт только у вас в голове, — это не план.
Знайте правила передачи заранее, потому что именно они рушат импровизированные планы. Согласно политике передачи, имя блокируется от передачи на шестьдесят дней после регистрации и снова — после смены регистранта, так что вариант «перенесём, если начнутся проблемы» недоступен вам ни в первые два месяца, ни сразу после того, как вы только что его перенесли. Переносите имя, пока всё в порядке.
Когда что-то всё же приходит, сначала разберитесь, что это на самом деле, и только потом реагируйте. Жалоба вашему регистратору — это не судебное постановление, и часто она заслуживает краткого фактического ответа, а не молчания. Подача спора — это процедура со сроком, которая по умолчанию будет решена не в вашу пользу, если вы её проигнорируете. Удержание на уровне реестра — это не то, что ваш регистратор может отменить спором. Разбор DMCA объясняет, как уведомления проходят через офшорную инфраструктуру и где какие из них имеют силу. И храните документацию: запись, которую вам, возможно, придётся предъявить, — это именно та, которую вам захочется удалить.
Где во всём этом хостинг? Мы продаём машину, а не имя — доменного продукта здесь нет, и это руководство было бы хуже, если бы он был. Вклад уровня хостинга в том, что объект, на который указывает ваше тщательно выбранное имя, сам находится в юрисдикции, которую вы выбрали, оплачен без проверки личности и разворачивается примерно за сорок секунд из четырёх локаций. Сделайте уровень имени правильно — и обе половины наконец сойдутся; сделайте его неправильно — и самый надёжный сервер в Рейкьявике окажется досягаем через форму на сайте в другом полушарии.