WHOIS 隐私保护与 GDPR:域名注册信息的隐私现状与最佳实践
十年前,想查一个域名归谁所有,一条 WHOIS 命令就能看到注册人的姓名、邮箱、地址甚至电话。这种透明度方便了网络安全调查和品牌维权,但副作用同样明显:注册邮箱天天被垃圾邮件轰炸,骚扰电话和社工攻击接踵而至。2018 年 GDPR 落地后,这一切发生了根本性变化。
WHOIS 的前世今生
在 GDPR 之前,WHOIS 是公开查询域名注册信息的标准方式,任何人都能查到域名所有者的完整联系方式。这有助于网络安全调查和品牌保护,但代价是隐私泄露和大量骚扰。很多站长不得不准备一个“专门接垃圾邮件”的注册邮箱,或者干脆用隐私保护服务把真实信息替换掉。
GDPR 带来的变化
2018 年 GDPR 实施后,ICANN 调整了 WHOIS 政策,大多数通用顶级域(gTLD)的注册人信息默认隐藏。今天的现状是:
| 信息类型 | 公开可见性 | 说明 |
|---|---|---|
| 注册人名称 | ❌ 隐藏 | 仅限授权方查询 |
| 注册邮箱 | ❌ 隐藏 | 可通过表单联系 |
| 注册地址 | ❌ 隐藏 | 隐私保护 |
| DNS 服务器 | ✅ 公开 | 必要技术信息 |
| 注册商 | ✅ 公开 | 显示注册服务商 |
| 注册/到期日期 | ✅ 公开 | 关键时间信息 |
也就是说,公开的 WHOIS 现在只保留“技术上必须公开”的部分:注册商、注册与到期日期、DNS 服务器。个人联系方式默认不再对公众可见。
当前 WHOIS 查询方式
RDAP(Registration Data Access Protocol)
RDAP 是 WHOIS 的现代化替代协议,返回结构化 JSON 数据,字段含义清晰、机器可读。大多数注册商和注册局已经支持 RDAP 查询,ICANN 也在逐步推进用 RDAP 取代传统 WHOIS 服务。
# RDAP 查询示例
curl https://rdap.org/domain/example.com
返回的 JSON 里会包含域名状态、注册商、日期等公开信息;联系字段则通常显示为脱敏或隐藏状态,符合 GDPR 要求。
注册商专属查询
部分注册商提供登录后的详细 WHOIS 查询服务(仅限认证用户),能查到更完整的注册信息——这是处理域名纠纷、证明所有权时的重要途径。
隐私保护的最佳实践
对域名所有者
- 默认开启 WHOIS 隐私 — 大多数现代注册商默认提供免费隐私保护,确认已开启;如果某家注册商要求付费才能开隐私保护,这本身就是换注册商的理由。
- 使用专用邮箱 — 为每个域名使用独立的联系邮箱,便于追踪骚扰来源,也方便在某个邮箱泄露时单独处理。
- 更新联系信息 — 确保紧急联系信息(如手机号)是准确的,域名到期或被盗时,注册商会通过这些渠道通知你。
- 了解注册商隐私政策 — 部分免费隐私保护实际上是“替代信息”,可能影响某些需要真实注册信息的服务,比如部分 SSL 证书或交易服务。
具体到每个注册商的隐私开关在哪、怎么开,可以参考WHOIS 隐私保护设置指南。
对需要查询域名信息的人
- 使用 RDAP — 替代传统的 WHOIS 查询,获取结构化、可信的数据。
- 通过注册商联系表单 — 大多数隐藏 WHOIS 的域名提供联系表单转发,想联系域名所有者可走这条路。
- 法律途径 — 在商标侵权等合法需求下,可通过注册商或法律途径获取信息。域名所有人的合法权益,参考域名商标保护策略和UDRP 域名争议解决。
与 GDPR 合规的关系
WHOIS 隐私只是域名层面的隐私保护。如果你的网站面向欧盟用户,还涉及网站本身的 GDPR 合规(隐私政策、数据主体权利、Cookie 同意等),可以参考网站 GDPR 合规清单。
一个典型场景:品牌方想追查侵权域名
品牌方发现有人注册了与自家商标近似的域名,想先查 WHOIS 确认注册人。在 GDPR 之前,一条查询就能拿到姓名和地址;现在公开 WHOIS 只显示“隐私保护生效”。合理的做法是:先用 RDAP 确认域名状态与注册商,再通过注册商提供的联系表单发起正式沟通;若涉及侵权,则走 UDRP 或商标侵权投诉流程,注册商和注册局会依法配合披露必要信息。整个过程比过去慢,但合规且有据可查。
16IDC 观察
WHOIS 隐私保护已经从“可选增值服务”变为“默认配置”。对普通域名所有者来说这是好事——垃圾邮件和社工攻击大幅减少。但硬币的另一面是,品牌保护和网络安全调查的难度上升了。域名所有者应当确保自己的联系信息准确无误,以便在必要时能收到重要通知;同时定期检查隐私保护状态,防止注册商在续费时悄悄把它关掉。