기록이 아닌 스냅샷
공개 WHOIS, RDAP 또는 DNS 조회는 쿼리되는 시점의 도메인 상태를 보고합니다. 이는 과거 기록이 아닙니다. 즉, 1년 전의 등록자 데이터, 최근 변경 전의 네임서버, 도메인이 몇 번 재등록되었는지 등을 보여줄 수 없습니다. 그러한 기록이 필요한 조사관은 전문 제공업체가 관리하는 전용 과거 DNS 또는 과거 WHOIS 데이터셋을 사용해야 합니다. 이러한 데이터셋도 자체적인 적용 범위의 공백이 있으며, 모든 시점의 모든 도메인에 대한 완전한 아카이브가 아님을 이해해야 합니다.
등록 또는 DNS 보고서에 포함되지 않는 것
표준 공개 도메인 보고서는 RDAP 등록 필드 및 A, AAAA, NS, MX, TXT와 같은 DNS 기록 유형과 같이 도메인 이름 자체 아래에 게시된 내용을 반환합니다. 이는 동일한 주소에 호스팅된 다른 도메인을 열거하기 위한 역방향 IP 조회를 수행하지 않습니다. 이러한 조회는 전문 역방향 IP 또는 수동 DNS 데이터셋 또는 호스팅 제공업체와의 직접적인 협력이 필요합니다. 또한 임의의 IP 주소에 대한 역방향 DNS (PTR) 조회를 수행하지 않습니다. 이는 도메인 소유자가 게시한 기록이 아니라 주소에 대한 in-addr.arpa 또는 ip6.arpa 영역에 대한 별도의 쿼리이기 때문입니다.
이메일 인증 증거에는 유사한 한계가 있습니다. 도메인 보고서는 도메인에 대해 게시된 SPF 및 DMARC TXT 기록을 검색하고 평가할 수 있으며, MTA-STS 정책이 게시된 경우 이를 확인할 수 있지만, DKIM 선택기는 검색하지 않습니다. 이는 도메인이 사용할 수 있는 선택기의 공개적이고 열거 가능한 목록이 없기 때문입니다. 특정 메시지에 실제로 사용된 DKIM 선택기를 찾으려면 해당 보존된 이메일의 DKIM-Signature 헤더를 읽어야 하며, 이 헤더에 선택자와 서명 도메인이 직접 명시되어 있습니다.
편집, 개인 정보 보호 서비스 및 관할권
GDPR과 같은 데이터 보호 규정이 발효된 이후, 대부분의 일반 최상위 도메인(gTLD) WHOIS 및 RDAP 출력은 개인 등록자 세부 정보를 생략하거나 개인 정보 보호 또는 프록시 서비스로 대체합니다. 이는 도메인이 합법적으로 사용되든 오용되든 상관없습니다. 국가 코드 최상위 도메인(ccTLD)은 공개하는 정보와 접근 방식이 크게 다르며, 일부는 등록자 국가 데이터조차 얻기 위해 현지 주소 또는 명시된 법적 근거를 요구하기도 합니다. 이 모든 것이 그 자체로 은폐의 증거는 아닙니다. 이는 오늘날 대다수 도메인에 대한 공개 기록의 기본 상태입니다.
제한 내에서 작업
건전한 조사는 공개 WHOIS, RDAP, DNS, 인증서 투명성 및 네트워크 RDAP 보고서를 여러 증거 계층 중 하나로 취급하고, 답변할 수 없었던 질문을 명확히 명시하며, 조사관을 적절한 전문 출처, 즉 과거 DNS 제공업체, 역방향 IP 또는 수동 DNS 데이터셋, DKIM을 위한 보존된 이메일 자체, 또는 주소에 대한 직접 PTR 쿼리로 안내합니다. 이는 추측하거나 데이터의 부재를 그 자체로 결론으로 간주하는 것을 피합니다.
- 조회를 타임스탬프가 찍힌 스냅샷으로 취급하고, 이력으로 취급하지 마십시오.
- 시간 경과에 따른 변경 사항에 대한 질문에는 전용 기록 DNS/WHOIS 제공업체를 사용하십시오.
- 공동 호스팅 도메인을 찾으려면 전문 리버스 IP 또는 수동 DNS 소스를 사용하십시오.
- 선택자 및 도메인을 위해 보존된 이메일의 DKIM-Signature 헤더를 읽으십시오.
- 특정 IP의 PTR 레코드를 위해 in-addr.arpa/ip6.arpa를 직접 질의.
- 대부분의 WHOIS/RDAP 기록에서 정보가 수정될 수 있으며, 이것만으로 의심스럽게 간주하지 마십시오.
