WHOIS в 2026: что ещё можно узнать о домене после GDPR

GDPR спрятал данные владельцев доменов в 2018 году. Но исторические базы, NS-серверы, реверс-WHOIS и RDAP дают достаточно для расследования. Практический разбор.

WHOIS в 2026: что ещё можно узнать о домене после GDPR

До 2018 года поиск домена в WHOIS давал вам имя, адрес, телефон и email его владельца. Это была публичная база данных, созданная как инструмент прозрачности интернета, и она работала именно так с 1982 года. Потом пришёл GDPR.

Сегодня большинство WHOIS-записей для доменов .com, .net и других gTLD выглядят примерно одинаково: вместо контактных данных владельца — строка вида «REDACTED FOR PRIVACY» или адрес сервиса доменной приватности. Но данных там всё равно достаточно, если знать, что искать и как интерпретировать.

Что WHOIS показывает сейчас

После реформы ICANN 2018 года публичная часть записи gTLD-домена содержит: регистратора (кто продал домен), даты создания, последнего обновления и истечения, статус домена (clientTransferProhibited, serverDeleteProhibited и другие), и серверы имён (NS). Контактные данные владельца в большинстве случаев скрыты или заменены на анонимайзинговый сервис.

Для российских доменов .ru и .рф ситуация немного другая. РНDS (Российский регистратор доменных имён) и аккредитованные регистраторы — Reg.ru, RU-CENTER, 2domains — работают в российской правовой системе. GDPR на .ru формально не распространяется. На практике данные физических лиц всё равно часто скрываются, но юридические лица при регистрации через некоторых регистраторов указывают реальный ИНН и адрес, который остаётся в записи.

Серверы имён: первое, что стоит проверить

NS-серверы в WHOIS-записи говорят о хостинг-инфраструктуре больше, чем любое другое поле. Домен с NS ns1.cloudflare.com и ns2.cloudflare.com проксируется через Cloudflare. Домен с ns1.beget.com или ns1.reg.ru подсказывает, где, скорее всего, хранится контент. Домен с уникальными NS вида ns1.example-company.com либо самохостируется, либо использует белый-лейбл DNS-провайдера.

Для злоумышленников, пытающихся найти реальный IP за CDN, NS-серверы — первое место поиска. Если основной домен спрятан за Cloudflare, но NS указывают на хостинг-провайдер, есть шанс найти там поддомены, открытые напрямую.

Что заменило старый WHOIS: RDAP

RDAP (Registration Data Access Protocol) — технический преемник WHOIS, стандартизированный ICANN в 2015 году и ставший обязательным для регистраторов gTLD с 2019 года. Он возвращает данные в JSON, поддерживает аутентификацию (что позволяет регуляторам и исследователям безопасности получать больше данных, чем публике), и дифференцирует доступ по ролям.

Для обычного пользователя разница в том, что RDAP-запрос возвращает структурированный JSON вместо неформатированного текста. Публичная часть примерно та же, что и в современном WHOIS. Но наличие API-слоя означает, что инструменты безопасности и регуляторы могут получать данные программно, без парсинга.

Исторические данные: то, что GDPR не стёр

GDPR не имеет обратной силы для данных, которые уже были публично доступны до мая 2018 года. Сервисы вроде SecurityTrails, DomainTools и ViewDNS.info годами индексировали WHOIS-данные и хранят исторические снимки. Если домен был зарегистрирован до GDPR без приватности, его настоящий владелец может быть там.

Это часто используется в OSINT-расследованиях: домен сейчас показывает «REDACTED», но пять лет назад там был реальный email. По этому email можно найти другие домены, зарегистрированные тем же лицом.

Реверс-WHOIS: поиск по email или имени

Стандартный WHOIS ищет по домену. Реверс-WHOIS идёт в обратную сторону: вы вводите email-адрес или имя и получаете все домены, связанные с этим контактом. DomainTools предоставляет этот функционал платно, ViewDNS — ограниченно бесплатно.

Связка реверс-WHOIS с историческими данными — мощный инструмент для установления связей между доменами. Один email в паре записей из 2016 года может связать десятки доменов, которые сейчас кажутся несвязанными.

Разворот по NS-серверам

Если вы нашли уникальный NS-сервер (не Cloudflare, не крупный хостинг, а кастомный ns1.some-obscure-name.com), вы можете запросить все домены, которые используют этот NS-сервер. Это называется NS-пивотом и работает через VirusTotal, SecurityTrails или Shodan. Так журналисты-расследователи находят семейства фишинговых доменов: один инфраструктурный элемент связывает множество операционных доменов.

Статусы домена и что они означают

Статус clientTransferProhibited означает, что домен заблокирован для перевода к другому регистратору до тех пор, пока владелец явно не снимет блок. Это стандартная защита от угона. ServerDeleteProhibited и serverTransferProhibited устанавливаются самим реестром (например, Verisign для .com) — обычно на домены, участвующие в судебных спорах или требующие особой защиты.

Статус pendingDelete означает, что домен в очереди на удаление — обычно через несколько дней после окончания grace period. Это момент, когда охотники за доменами выставляют снайперские инструменты на его перехват.

Часто задаваемые вопросы

Как узнать реального владельца домена?

Для современных gTLD через публичный WHOIS — почти никак. Варианты: исторические WHOIS через SecurityTrails или DomainTools, реверс по связанным email, OSINT по NS-серверам. Для юридических вопросов — официальный запрос через регистратора или через суд.

Чем RDAP лучше WHOIS?

RDAP возвращает JSON (программно удобнее), поддерживает HTTPS (безопаснее), имеет стандартизированные поля (надёжнее парсинг) и поддерживает ролевой доступ. Функционально для рядового пользователя разница небольшая.

Как скрыть свои данные в WHOIS при регистрации?

Большинство регистраторов предлагают услугу приватной регистрации (Reg.ru — «Защита данных Whois», Namecheap — WhoisGuard) бесплатно или за небольшую доплату. Это подставляет данные сервиса вместо ваших. Для юридических лиц в .ru это работает хуже — часть регистраторов требует публикации данных организации.

Можно ли доверять данным в WHOIS?

Не всегда. Мошенники часто указывают фиктивные контактные данные. Регистраторы обязаны верифицировать данные, но на практике делают это неравномерно. Дата регистрации обычно достоверна; контактные данные — с оговорками.

Проверьте домен или IP прямо сейчас: WHOIS Lookup и DNS Lookup.

Поделиться статьей:

Поделиться инструментом:

Расскажите друзьям о нашем бесплатном инструменте анализа IP адресов