Registrar lock ou registry lock : ce que chaque verrou protège
Registrar lock (clientTransferProhibited) ou registry lock (codes server*) : qui les pose, quelles attaques chacun arrête, compromis et liste de contrôle.
Publié: · 9 min de lecture
Le registrar lock, c'est l'interrupteur gratuit « verrou de transfert » de votre compte chez le bureau d'enregistrement : il pose clientTransferProhibited et fait rejeter par le registre toute demande de transfert vers un autre bureau d'enregistrement. Le registry lock est un service distinct, généralement payant, dans lequel le registre pose des codes server…Prohibited que personne ne peut retirer par le panneau ou l'API du bureau d'enregistrement : chaque changement exige d'abord une vérification manuelle, hors ligne. Le premier protège contre les tentatives de transfert venues de l'extérieur de votre compte. Seul le second protège encore le domaine quand le compte lui-même, ou la procédure de support du bureau d'enregistrement, a été compromis. Ce guide explique les codes derrière chacun, ce que chacun couvre et ne couvre pas, et l'hygiène de compte qui compte plus que l'un ou l'autre.
Les codes de statut derrière les verrous
Les verrous ne sont pas une fonction greffée sur le système des domaines. Ce sont des codes de statut EPP, définis dans la RFC 5731, que le registre stocke avec le domaine et applique à chaque commande qu'il reçoit.
Le préfixe indique qui a posé le code :
| Posé par le bureau d'enregistrement | Posé par le registre | Effet |
|---|---|---|
clientTransferProhibited |
serverTransferProhibited |
Les demandes de transfert sont rejetées |
clientUpdateProhibited |
serverUpdateProhibited |
Les modifications de l'objet domaine (serveurs de noms, enregistrements DS, contacts) sont rejetées |
clientDeleteProhibited |
serverDeleteProhibited |
Le domaine ne peut pas être supprimé |
clientRenewProhibited |
serverRenewProhibited |
Le renouvellement est rejeté |
clientHold |
serverHold |
Le domaine est retiré de la zone du TLD et cesse de se résoudre |
La dernière ligne n'est pas un verrou. clientHold et serverHold retirent la délégation de la zone : c'est une suspension, utilisée pour les renouvellements impayés, les contacts non vérifiés, les abus ou les décisions de justice. Un domaine « on hold » est éteint, pas protégé. Tous les codes sont expliqués un par un dans les codes de statut d'un domaine.
Vous pouvez lire vous-même les codes de n'importe quel domaine gTLD :
$ whois example.com | grep -i status
Domain Status: clientDeleteProhibited https://icann.org/epp#clientDeleteProhibited
Domain Status: clientTransferProhibited https://icann.org/epp#clientTransferProhibited
Domain Status: clientUpdateProhibited https://icann.org/epp#clientUpdateProhibited
$ curl -sL https://rdap.org/domain/example.com | jq '.status'
[
"client delete prohibited",
"client transfer prohibited",
"client update prohibited"
]
RDAP écrit les statuts avec des espaces (client transfer prohibited) ; le sens est identique. Un domaine sous registry lock affiche server transfer prohibited, server update prohibited et server delete prohibited, généralement en plus des codes client.
Registrar lock : le verrou de transfert de votre panneau
Ce que les bureaux d'enregistrement appellent « registrar lock », « verrou de transfert » ou « verrou de domaine », c'est clientTransferProhibited. Certains ajoutent clientUpdateProhibited et clientDeleteProhibited avec le même interrupteur ou un second.
- Il est gratuit et prend effet immédiatement.
- Tant qu'il est posé, le registre refuse une demande de transfert, même si le demandeur possède le bon code d'autorisation.
- Vous le désactivez vous-même quand vous voulez vraiment déplacer le domaine, et la demande du nouveau bureau d'enregistrement passe alors.
Ce dernier point est aussi sa limite. Le verrou se pilote depuis votre compte chez le bureau d'enregistrement : qui contrôle le compte contrôle le verrou. Un attaquant qui détient votre mot de passe, ou qui a convaincu le support du bureau d'enregistrement de le réinitialiser, peut désactiver le verrou, lire le code d'autorisation et lancer un transfert, ou se passer du transfert et changer simplement les serveurs de noms. Un registrar lock défend contre les tentatives de transfert non autorisées venues de l'extérieur. Il ne fait rien contre une prise de contrôle du compte, une clé d'API qui a fuité ou un support manipulé par ingénierie sociale.
Les domaines nouvellement enregistrés ou récemment transférés affichent souvent un verrou de transfert que vous ne pouvez pas retirer pendant un certain temps. C'est une période de politique, pas un produit de sécurité ; les détails sont dans comment transférer un nom de domaine.
Registry lock : les changements exigent un humain au téléphone
Le registry lock est un service que certains registres proposent par l'intermédiaire de bureaux d'enregistrement participants. Quand il est actif, le registre pose serverTransferProhibited, serverUpdateProhibited et serverDeleteProhibited. Comme ce sont des codes server, aucune commande arrivant par la connexion normale du bureau d'enregistrement ne peut les retirer, quoi qu'il arrive dans votre compte client.
Pour changer quoi que ce soit, le domaine doit d'abord être déverrouillé, et le déverrouillage est délibérément lent et manuel :
- Une personne désignée à l'avance comme autorisée demande le déverrouillage au bureau d'enregistrement.
- Le bureau d'enregistrement vérifie cette personne par un canal distinct, par exemple un rappel à un numéro enregistré et une phrase secrète.
- Le bureau d'enregistrement en fait la demande au registre, qui procède à sa propre vérification du contact autorisé du bureau d'enregistrement.
- Le registre retire les codes, la modification est effectuée, et le verrou est rétabli.
Cela déjoue les attaques qui passent par le panneau ou l'API du bureau d'enregistrement, y compris un compte client entièrement compromis : l'attaquant devrait en plus franchir la vérification hors ligne.
Les compromis :
- Cela coûte généralement de l'argent, par domaine et par an. Demandez au bureau d'enregistrement ; nous ne donnons aucun chiffre.
- Les changements prennent des heures ou des jours. Planifiez les migrations de serveurs de noms bien à l'avance, et notez qu'un renouvellement de clé DNSSEC qui remplace l'enregistrement DS est un changement au registre et exige lui aussi un déverrouillage. Programmez-le ; une signature expirée avec un enregistrement DS verrouillé est une panne que vous ne pouvez pas réparer vite.
- Le renouvellement continue normalement de fonctionner, car l'interdiction de renouveler ne fait pas partie du jeu de verrous habituel. Confirmez-le auprès du bureau d'enregistrement.
- La disponibilité varie selon le TLD et le bureau d'enregistrement. Tous les registres ne le proposent pas, et tous les bureaux d'enregistrement ne le vendent pas. Si vous en avez besoin, cela peut être un critère de choix d'un bureau d'enregistrement.
Ce qu'aucun des deux verrous ne couvre
Un registry lock protège la délégation : quels serveurs de noms et quels enregistrements DS la zone du TLD publie, et quel est le bureau d'enregistrement en charge. Il ne protège pas :
- Le compte d'hébergement DNS. Les enregistrements à l'intérieur de votre zone se modifient chez le fournisseur DNS. Un attaquant dans ce compte peut rediriger
wwwet les enregistrements MX sans toucher à l'enregistrement du domaine. - L'expiration. Un domaine verrouillé qui n'est pas renouvelé expire quand même. Voir que se passe-t-il quand un nom de domaine expire.
- Le compte e-mail qui reçoit les réinitialisations de mot de passe du bureau d'enregistrement et du fournisseur DNS.
- Le serveur web, le compte CDN et le certificat devant le site.
| Menace | Registrar lock | Registry lock | Ce qui aide en plus |
|---|---|---|---|
| Demande de transfert par quelqu'un qui a obtenu le code d'autorisation | L'arrête | L'arrête | Garder le code d'autorisation secret |
| Compte du bureau d'enregistrement pris (hameçonnage, mot de passe réutilisé) | Non : l'attaquant le désactive | Arrête les changements de transfert, de serveurs de noms, de DS et de contacts | 2FA, mot de passe unique |
| Support du bureau d'enregistrement manipulé | Non | Oui, si la procédure de déverrouillage est respectée | Contacts nommés, phrase secrète |
| Clé d'API du bureau d'enregistrement qui a fuité | Non | Oui | Revoir et renouveler les clés d'API |
| Compte du fournisseur DNS pris | Non | Non | 2FA et revue des accès chez le fournisseur DNS |
| Le domaine expire | Non | Non | Renouvellement automatique, moyen de paiement valide, surveillance |
| Suppression ou changement de serveurs de noms accidentel par le personnel | En partie (si les codes update/delete sont posés) | Oui | Procédure de changement |
Liste de contrôle de sécurité du compte
La plupart des détournements de domaine commencent dans un compte, pas au registre. Quelle que soit votre décision sur le registry lock, passez cette liste en revue :
- Authentification à deux facteurs sur le compte du bureau d'enregistrement, avec une application d'authentification ou une clé matérielle plutôt que par SMS, chaque fois que vous pouvez éviter le SMS.
- Un mot de passe unique et long, issu d'un gestionnaire de mots de passe.
- L'adresse e-mail du compte n'est pas sur le domaine qu'il gère. Si
example.comcesse de se résoudre, un e-mail de réinitialisation versadmin@example.comn'arrive jamais : une dépendance circulaire. - Cette boîte est elle-même protégée par 2FA.
- Le contact est une boîte fonctionnelle que plusieurs personnes peuvent lire, pas une personne qui peut partir.
- Le renouvellement automatique est activé et le moyen de paiement est valide.
- Le verrou de transfert est activé. Le code d'autorisation n'est demandé que lors d'un transfert, et traité comme un mot de passe.
- Les utilisateurs du compte, les sous-comptes et les clés d'API sont passés en revue ; ceux qui ne servent plus sont supprimés.
- Le même soin est appliqué au compte d'hébergement DNS.
- Le domaine est surveillé pour tout changement de codes de statut et de serveurs de noms, afin qu'un changement que vous n'avez pas fait soit remarqué en quelques minutes, et non par des clients.
Qui a besoin d'un registry lock
Demandez-vous ce qu'un détournement coûterait. Si quelqu'un qui pointe vos serveurs de noms ailleurs pendant quelques heures signifiait des identifiants clients interceptés, du courrier perdu pour toute l'entreprise ou un flux de paiement détourné vers un inconnu, le domaine est critique pour l'activité, et le délai qu'un registry lock ajoute aux changements planifiés est un faible prix.
Pour un site personnel ou un nom de portefeuille en parking, un registrar lock plus la liste ci-dessus sont proportionnés.
Erreurs fréquentes
- Croire que le verrou de transfert protège contre la compromission du compte.
- Acheter un registry lock puis programmer une migration de serveurs de noms ou un renouvellement de DS le même après-midi.
- Verrouiller l'enregistrement alors que le compte du fournisseur DNS n'a pas de 2FA.
- Créer le compte du bureau d'enregistrement avec une adresse sur le même domaine.
- Lire
clientHoldouserverHoldcomme une sorte de verrou. Cela signifie que le domaine est éteint.
Vérifiez avec OrbitProbe
La recherche WHOIS d'OrbitProbe interroge RDAP et liste chaque code de statut d'un domaine à côté du bureau d'enregistrement, des dates, des serveurs de noms et de l'état DNSSEC, avec le serveur source et l'heure de la requête. Vous voyez tout de suite si client transfer prohibited est posé, et si les trois codes server … prohibited d'un registry lock sont réellement en place après en avoir commandé un. Ce qu'une recherche ne peut pas montrer, c'est la qualité de la sécurisation du compte derrière le domaine : cette partie-là, c'est la liste ci-dessus.