← Retour au blogGuides

Registrar lock ou registry lock : ce que chaque verrou protège

Registrar lock (clientTransferProhibited) ou registry lock (codes server*) : qui les pose, quelles attaques chacun arrête, compromis et liste de contrôle.

Publié: · 9 min de lecture

Le registrar lock, c'est l'interrupteur gratuit « verrou de transfert » de votre compte chez le bureau d'enregistrement : il pose clientTransferProhibited et fait rejeter par le registre toute demande de transfert vers un autre bureau d'enregistrement. Le registry lock est un service distinct, généralement payant, dans lequel le registre pose des codes server…Prohibited que personne ne peut retirer par le panneau ou l'API du bureau d'enregistrement : chaque changement exige d'abord une vérification manuelle, hors ligne. Le premier protège contre les tentatives de transfert venues de l'extérieur de votre compte. Seul le second protège encore le domaine quand le compte lui-même, ou la procédure de support du bureau d'enregistrement, a été compromis. Ce guide explique les codes derrière chacun, ce que chacun couvre et ne couvre pas, et l'hygiène de compte qui compte plus que l'un ou l'autre.

Les codes de statut derrière les verrous

Les verrous ne sont pas une fonction greffée sur le système des domaines. Ce sont des codes de statut EPP, définis dans la RFC 5731, que le registre stocke avec le domaine et applique à chaque commande qu'il reçoit.

Le préfixe indique qui a posé le code :

Posé par le bureau d'enregistrement Posé par le registre Effet
clientTransferProhibited serverTransferProhibited Les demandes de transfert sont rejetées
clientUpdateProhibited serverUpdateProhibited Les modifications de l'objet domaine (serveurs de noms, enregistrements DS, contacts) sont rejetées
clientDeleteProhibited serverDeleteProhibited Le domaine ne peut pas être supprimé
clientRenewProhibited serverRenewProhibited Le renouvellement est rejeté
clientHold serverHold Le domaine est retiré de la zone du TLD et cesse de se résoudre

La dernière ligne n'est pas un verrou. clientHold et serverHold retirent la délégation de la zone : c'est une suspension, utilisée pour les renouvellements impayés, les contacts non vérifiés, les abus ou les décisions de justice. Un domaine « on hold » est éteint, pas protégé. Tous les codes sont expliqués un par un dans les codes de statut d'un domaine.

Vous pouvez lire vous-même les codes de n'importe quel domaine gTLD :

$ whois example.com | grep -i status
Domain Status: clientDeleteProhibited https://icann.org/epp#clientDeleteProhibited
Domain Status: clientTransferProhibited https://icann.org/epp#clientTransferProhibited
Domain Status: clientUpdateProhibited https://icann.org/epp#clientUpdateProhibited
$ curl -sL https://rdap.org/domain/example.com | jq '.status'
[
  "client delete prohibited",
  "client transfer prohibited",
  "client update prohibited"
]

RDAP écrit les statuts avec des espaces (client transfer prohibited) ; le sens est identique. Un domaine sous registry lock affiche server transfer prohibited, server update prohibited et server delete prohibited, généralement en plus des codes client.

Registrar lock : le verrou de transfert de votre panneau

Ce que les bureaux d'enregistrement appellent « registrar lock », « verrou de transfert » ou « verrou de domaine », c'est clientTransferProhibited. Certains ajoutent clientUpdateProhibited et clientDeleteProhibited avec le même interrupteur ou un second.

  • Il est gratuit et prend effet immédiatement.
  • Tant qu'il est posé, le registre refuse une demande de transfert, même si le demandeur possède le bon code d'autorisation.
  • Vous le désactivez vous-même quand vous voulez vraiment déplacer le domaine, et la demande du nouveau bureau d'enregistrement passe alors.

Ce dernier point est aussi sa limite. Le verrou se pilote depuis votre compte chez le bureau d'enregistrement : qui contrôle le compte contrôle le verrou. Un attaquant qui détient votre mot de passe, ou qui a convaincu le support du bureau d'enregistrement de le réinitialiser, peut désactiver le verrou, lire le code d'autorisation et lancer un transfert, ou se passer du transfert et changer simplement les serveurs de noms. Un registrar lock défend contre les tentatives de transfert non autorisées venues de l'extérieur. Il ne fait rien contre une prise de contrôle du compte, une clé d'API qui a fuité ou un support manipulé par ingénierie sociale.

Les domaines nouvellement enregistrés ou récemment transférés affichent souvent un verrou de transfert que vous ne pouvez pas retirer pendant un certain temps. C'est une période de politique, pas un produit de sécurité ; les détails sont dans comment transférer un nom de domaine.

Registry lock : les changements exigent un humain au téléphone

Le registry lock est un service que certains registres proposent par l'intermédiaire de bureaux d'enregistrement participants. Quand il est actif, le registre pose serverTransferProhibited, serverUpdateProhibited et serverDeleteProhibited. Comme ce sont des codes server, aucune commande arrivant par la connexion normale du bureau d'enregistrement ne peut les retirer, quoi qu'il arrive dans votre compte client.

Pour changer quoi que ce soit, le domaine doit d'abord être déverrouillé, et le déverrouillage est délibérément lent et manuel :

  1. Une personne désignée à l'avance comme autorisée demande le déverrouillage au bureau d'enregistrement.
  2. Le bureau d'enregistrement vérifie cette personne par un canal distinct, par exemple un rappel à un numéro enregistré et une phrase secrète.
  3. Le bureau d'enregistrement en fait la demande au registre, qui procède à sa propre vérification du contact autorisé du bureau d'enregistrement.
  4. Le registre retire les codes, la modification est effectuée, et le verrou est rétabli.

Cela déjoue les attaques qui passent par le panneau ou l'API du bureau d'enregistrement, y compris un compte client entièrement compromis : l'attaquant devrait en plus franchir la vérification hors ligne.

Les compromis :

  • Cela coûte généralement de l'argent, par domaine et par an. Demandez au bureau d'enregistrement ; nous ne donnons aucun chiffre.
  • Les changements prennent des heures ou des jours. Planifiez les migrations de serveurs de noms bien à l'avance, et notez qu'un renouvellement de clé DNSSEC qui remplace l'enregistrement DS est un changement au registre et exige lui aussi un déverrouillage. Programmez-le ; une signature expirée avec un enregistrement DS verrouillé est une panne que vous ne pouvez pas réparer vite.
  • Le renouvellement continue normalement de fonctionner, car l'interdiction de renouveler ne fait pas partie du jeu de verrous habituel. Confirmez-le auprès du bureau d'enregistrement.
  • La disponibilité varie selon le TLD et le bureau d'enregistrement. Tous les registres ne le proposent pas, et tous les bureaux d'enregistrement ne le vendent pas. Si vous en avez besoin, cela peut être un critère de choix d'un bureau d'enregistrement.

Ce qu'aucun des deux verrous ne couvre

Un registry lock protège la délégation : quels serveurs de noms et quels enregistrements DS la zone du TLD publie, et quel est le bureau d'enregistrement en charge. Il ne protège pas :

  • Le compte d'hébergement DNS. Les enregistrements à l'intérieur de votre zone se modifient chez le fournisseur DNS. Un attaquant dans ce compte peut rediriger www et les enregistrements MX sans toucher à l'enregistrement du domaine.
  • L'expiration. Un domaine verrouillé qui n'est pas renouvelé expire quand même. Voir que se passe-t-il quand un nom de domaine expire.
  • Le compte e-mail qui reçoit les réinitialisations de mot de passe du bureau d'enregistrement et du fournisseur DNS.
  • Le serveur web, le compte CDN et le certificat devant le site.
Menace Registrar lock Registry lock Ce qui aide en plus
Demande de transfert par quelqu'un qui a obtenu le code d'autorisation L'arrête L'arrête Garder le code d'autorisation secret
Compte du bureau d'enregistrement pris (hameçonnage, mot de passe réutilisé) Non : l'attaquant le désactive Arrête les changements de transfert, de serveurs de noms, de DS et de contacts 2FA, mot de passe unique
Support du bureau d'enregistrement manipulé Non Oui, si la procédure de déverrouillage est respectée Contacts nommés, phrase secrète
Clé d'API du bureau d'enregistrement qui a fuité Non Oui Revoir et renouveler les clés d'API
Compte du fournisseur DNS pris Non Non 2FA et revue des accès chez le fournisseur DNS
Le domaine expire Non Non Renouvellement automatique, moyen de paiement valide, surveillance
Suppression ou changement de serveurs de noms accidentel par le personnel En partie (si les codes update/delete sont posés) Oui Procédure de changement

Liste de contrôle de sécurité du compte

La plupart des détournements de domaine commencent dans un compte, pas au registre. Quelle que soit votre décision sur le registry lock, passez cette liste en revue :

  • Authentification à deux facteurs sur le compte du bureau d'enregistrement, avec une application d'authentification ou une clé matérielle plutôt que par SMS, chaque fois que vous pouvez éviter le SMS.
  • Un mot de passe unique et long, issu d'un gestionnaire de mots de passe.
  • L'adresse e-mail du compte n'est pas sur le domaine qu'il gère. Si example.com cesse de se résoudre, un e-mail de réinitialisation vers admin@example.com n'arrive jamais : une dépendance circulaire.
  • Cette boîte est elle-même protégée par 2FA.
  • Le contact est une boîte fonctionnelle que plusieurs personnes peuvent lire, pas une personne qui peut partir.
  • Le renouvellement automatique est activé et le moyen de paiement est valide.
  • Le verrou de transfert est activé. Le code d'autorisation n'est demandé que lors d'un transfert, et traité comme un mot de passe.
  • Les utilisateurs du compte, les sous-comptes et les clés d'API sont passés en revue ; ceux qui ne servent plus sont supprimés.
  • Le même soin est appliqué au compte d'hébergement DNS.
  • Le domaine est surveillé pour tout changement de codes de statut et de serveurs de noms, afin qu'un changement que vous n'avez pas fait soit remarqué en quelques minutes, et non par des clients.

Qui a besoin d'un registry lock

Demandez-vous ce qu'un détournement coûterait. Si quelqu'un qui pointe vos serveurs de noms ailleurs pendant quelques heures signifiait des identifiants clients interceptés, du courrier perdu pour toute l'entreprise ou un flux de paiement détourné vers un inconnu, le domaine est critique pour l'activité, et le délai qu'un registry lock ajoute aux changements planifiés est un faible prix.

Pour un site personnel ou un nom de portefeuille en parking, un registrar lock plus la liste ci-dessus sont proportionnés.

Erreurs fréquentes

  • Croire que le verrou de transfert protège contre la compromission du compte.
  • Acheter un registry lock puis programmer une migration de serveurs de noms ou un renouvellement de DS le même après-midi.
  • Verrouiller l'enregistrement alors que le compte du fournisseur DNS n'a pas de 2FA.
  • Créer le compte du bureau d'enregistrement avec une adresse sur le même domaine.
  • Lire clientHold ou serverHold comme une sorte de verrou. Cela signifie que le domaine est éteint.

Vérifiez avec OrbitProbe

La recherche WHOIS d'OrbitProbe interroge RDAP et liste chaque code de statut d'un domaine à côté du bureau d'enregistrement, des dates, des serveurs de noms et de l'état DNSSEC, avec le serveur source et l'heure de la requête. Vous voyez tout de suite si client transfer prohibited est posé, et si les trois codes server … prohibited d'un registry lock sont réellement en place après en avoir commandé un. Ce qu'une recherche ne peut pas montrer, c'est la qualité de la sécurisation du compte derrière le domaine : cette partie-là, c'est la liste ci-dessus.