Как работает OrbitProbe

OrbitProbe в момент запроса читает те же публичные источники, которые внимательный инженер проверил бы вручную, и сообщает, откуда получен каждый ответ.

  1. Данные о регистрации берутся из RDAP

    Для каждого домена OrbitProbe по bootstrap-реестру IANA находит RDAP-сервер, отвечающий за доменную зону, и запрашивает запись по HTTPS. Регистратор, даты, коды статуса, NS-серверы и состояние DNSSEC берутся из этого ответа в том виде, в каком они опубликованы. Поля, скрытые реестром или регистратором, остаются скрытыми.

  2. DNS опрашивается через публичные резолверы

    DNS-записи запрашиваются у известных публичных рекурсивных резолверов. Вы видите значения и TTL, которые возвращают эти резолверы, то есть то, что видят пользователи этих резолверов. Поскольку резолверы кэшируют ответы, ответ может быть не новее своего TTL; время наблюдения показывается, чтобы это никогда не оставалось скрытым.

  3. Настройки почты читаются, но не тестируются

    Записи MX, SPF и DMARC запрашиваются из DNS и разбираются по соответствующим стандартам, чтобы отметить типичные ошибки. OrbitProbe не подключается к почтовым серверам и не отправляет письма, а DKIM проверяется только тогда, когда известен селектор.

  4. Хостинг определяется по цепочке от IP к сети

    Каждый полученный адрес сопоставляется с автономной системой, которая его анонсирует, а также с маршрутизируемым префиксом, названием сети и страной выделения блока. Адреса из известных диапазонов CDN и прокси помечаются как пограничные узлы, потому что это не исходный сервер.

  5. Сайт и TLS — это один обычный запрос

    OrbitProbe делает один HTTPS-запрос к имени хоста, проходит небольшое число редиректов и записывает статус, отдельные заголовки ответа и сертификат, предъявленный при TLS-рукопожатии. Запросы к частным, локальным и внутренним адресам отклоняются.

Чего OrbitProbe не делает
  • Он не раскрывает скрытые данные владельца и не устанавливает, кто стоит за доменом.
  • Он не перечисляет все записи или поддомены зоны, а отвечает только по тем именам, которые запрашивает.
  • Он не находит исходные серверы за CDN, а страна выделения блока не является местоположением сервера.
  • Он не измеряет распространение DNS в процентах, а показывает текущие ответы и их TTL.
  • Он не доказывает, что письмо попадёт во «Входящие», а проверяет согласованность опубликованных записей.
  • Он не удостоверяет, что сайт безопасен: действительный сертификат означает только шифрованную передачу данных до этого имени.
  • У некоторых национальных доменных зон нет публичного сервиса RDAP, поэтому данные о регистрации для них могут быть недоступны.