Как работает OrbitProbe
OrbitProbe в момент запроса читает те же публичные источники, которые внимательный инженер проверил бы вручную, и сообщает, откуда получен каждый ответ.
Данные о регистрации берутся из RDAP
Для каждого домена OrbitProbe по bootstrap-реестру IANA находит RDAP-сервер, отвечающий за доменную зону, и запрашивает запись по HTTPS. Регистратор, даты, коды статуса, NS-серверы и состояние DNSSEC берутся из этого ответа в том виде, в каком они опубликованы. Поля, скрытые реестром или регистратором, остаются скрытыми.
DNS опрашивается через публичные резолверы
DNS-записи запрашиваются у известных публичных рекурсивных резолверов. Вы видите значения и TTL, которые возвращают эти резолверы, то есть то, что видят пользователи этих резолверов. Поскольку резолверы кэшируют ответы, ответ может быть не новее своего TTL; время наблюдения показывается, чтобы это никогда не оставалось скрытым.
Настройки почты читаются, но не тестируются
Записи MX, SPF и DMARC запрашиваются из DNS и разбираются по соответствующим стандартам, чтобы отметить типичные ошибки. OrbitProbe не подключается к почтовым серверам и не отправляет письма, а DKIM проверяется только тогда, когда известен селектор.
Хостинг определяется по цепочке от IP к сети
Каждый полученный адрес сопоставляется с автономной системой, которая его анонсирует, а также с маршрутизируемым префиксом, названием сети и страной выделения блока. Адреса из известных диапазонов CDN и прокси помечаются как пограничные узлы, потому что это не исходный сервер.
Сайт и TLS — это один обычный запрос
OrbitProbe делает один HTTPS-запрос к имени хоста, проходит небольшое число редиректов и записывает статус, отдельные заголовки ответа и сертификат, предъявленный при TLS-рукопожатии. Запросы к частным, локальным и внутренним адресам отклоняются.
- Он не раскрывает скрытые данные владельца и не устанавливает, кто стоит за доменом.
- Он не перечисляет все записи или поддомены зоны, а отвечает только по тем именам, которые запрашивает.
- Он не находит исходные серверы за CDN, а страна выделения блока не является местоположением сервера.
- Он не измеряет распространение DNS в процентах, а показывает текущие ответы и их TTL.
- Он не доказывает, что письмо попадёт во «Входящие», а проверяет согласованность опубликованных записей.
- Он не удостоверяет, что сайт безопасен: действительный сертификат означает только шифрованную передачу данных до этого имени.
- У некоторых национальных доменных зон нет публичного сервиса RDAP, поэтому данные о регистрации для них могут быть недоступны.