Een momentopname, geen geschiedenis
Een openbare WHOIS-, RDAP- of DNS-zoekopdracht rapporteert de status van een domein op het moment dat deze wordt opgevraagd. Het is geen historische registratie: het kan niet tonen wat de registrantgegevens een jaar geleden zeiden, wat de nameservers waren vóór de meest recente wijziging, of hoe vaak een domein opnieuw is geregistreerd. Onderzoekers die die geschiedenis nodig hebben, moeten zich wenden tot een gespecialiseerde aanbieder die een historische DNS- of historische WHOIS-dataset bijhoudt, waarbij men moet begrijpen dat dergelijke datasets hun eigen dekkingshiaten hebben en geen volledig archief zijn van elk domein op elk tijdstip.
Wat een registratie- of DNS-rapport niet omvat
Een standaard openbaar domeinrapport retourneert wat er onder de domeinnaam zelf is gepubliceerd, zoals RDAP-registratievelden en DNS-recordtypes zoals A, AAAA, NS, MX en TXT. Het voert geen omgekeerde IP-zoekopdracht uit om andere domeinen op hetzelfde adres op te sommen, wat een gespecialiseerde reverse-IP- of passieve DNS-dataset of directe medewerking van de hostingprovider vereist. Het voert ook geen reverse DNS (PTR)-zoekopdracht uit voor een willekeurig IP-adres, aangezien dat een afzonderlijke query is tegen de in-addr.arpa- of ip6.arpa-zone voor het adres, in plaats van een record dat is gepubliceerd door de domeineigenaar.
E-mailauthenticatiebewijs kent een vergelijkbare beperking: een domeinrapport kan de SPF- en DMARC TXT-records die voor een domein zijn gepubliceerd ophalen en evalueren, en kan een MTA-STS-beleid bevestigen indien dit is gepubliceerd, maar het ontdekt geen DKIM-selectors, aangezien er geen openbare, opsombare lijst van selectors is die een domein zou kunnen gebruiken. Het vinden van de daadwerkelijk gebruikte DKIM-selector voor een bepaald bericht vereist het lezen van de DKIM-Signature-header van die specifieke bewaarde e-mail, die de selector en het ondertekenende domein rechtstreeks vermeldt.
Redactie, privacydiensten en jurisdictie
Sinds gegevensbeschermingsregels zoals de AVG van kracht zijn geworden, laten de meeste generieke top-level domein WHOIS en RDAP uitvoer persoonlijke registrantgegevens weg of vervangen deze door een privacy of proxyservice, ongeacht of het domein legitiem of misbruikelijk wordt gebruikt. Top-level domeinen met landcodes variëren aanzienlijk in wat zij publiceren en via welke toegangsmethode, en sommige vereisen een lokale aanwezigheid of een vermelde wettelijke basis om zelfs registrantlandgegevens te verkrijgen. Niets hiervan is op zichzelf bewijs van verhulling; het is de standaardtoestand van de openbare registers voor de overgrote meerderheid van de domeinen vandaag de dag.
Werken binnen de grenzen
Een gedegen onderzoek behandelt een openbaar WHOIS-, RDAP-, DNS-, certificaattransparantie- en netwerk-RDAP-rapport als één bewijslastlaag onder meerdere, vermeldt duidelijk welke vragen het niet kon beantwoorden, en verwijst de onderzoeker naar de juiste gespecialiseerde bron, historische DNS-aanbieders, reverse-IP- of passieve DNS-datasets, de bewaarde e-mail zelf voor DKIM, of een directe PTR-query voor een adres, in plaats van te gissen of de afwezigheid van gegevens als een bevinding op zichzelf te behandelen.
- Behandel een opzoeking als een tijdstempelopname, niet als een geschiedenis.
- Gebruik een gespecialiseerde historische DNS-/WHOIS-provider voor vragen over wijzigingen door de tijd heen.
- Gebruik een gespecialiseerde reverse-IP of passieve DNS-bron om co-gehoste domeinen te vinden.
- Lees de DKIM-Signature header van de bewaarde e-mail voor selector en domein.
- Vraag in-addr.arpa/ip6.arpa rechtstreeks op voor PTR-records van een specifiek IP-adres.
- Verwacht redactionele aanpassingen op de meeste WHOIS/RDAP-records en beschouw dit niet als alleen verdacht.
