Whois隐私保护新规:ICANN要求2027年起所有域名必须验证联系方式
先给结论:ICANN 已公布的政策里,并没有“2027 年起所有域名必须强制验证联系方式”的成文条款。据公开报道,真正落地的是 Registration Data Policy 与 RDAP 披露机制。但联系方式验证确实在收紧,域名持有人该提前准备。
一问:2027 年这条“强制验证”规定的出处在哪里?
ICANN 的规则不是一次性发布的,而是走 GNSO 政策制定流程:议题提出 → 工作组 → 董事会采纳 → 写入注册局/注册商合约。关于 gTLD 注册数据,2018 年临时规范之后成立的 EPDP 工作组产出的成果,最终落到 Registration Data Policy,据公开报道约在 2025 年 8 月生效,核心是把 WHOIS 输出统一到 RDAP 格式,并规定哪些字段必须公开、哪些因隐私原因遮蔽。
标题里那个 2027 年的节点,在 ICANN 官网已发布的政策文本和注册商服务条款里找不到对应条款,更像是对后续合规路线图的估算或二手转述。要自己核实,走这条路径:icann.org → Resources → Policies → Registration Data Policy,或者翻 GNSO 的会议记录与 public comment 归档。看到任何“某年起必须……”的说法,先在这两处搜关键词,搜得到再信。
二问:现在实际要做的验证有哪些?
已经生效的验证并不宽松,主要落在注册商合约里。新注册域名,或者修改注册人邮箱之后,注册商必须在 15 天内完成邮箱验证,这条在 2013 年版 RAA 之后普及,至今有效。逾期没点验证链接,域名通常被置为 clientHold,解析直接失效。
查状态用命令最快:
whois example.com | grep -i "domain status"
curl -s https://rdap.verisign.com/com/v1/domain/example.com | jq '.status'
输出里出现 clientHold、pendingDelete 之类字段就要马上处理。此外还有每年一次的 WHOIS 数据提醒,注册商会往注册人邮箱发提醒,很多人当成垃圾邮件删掉,域名信息就这么过期了。
三问:隐私遮蔽和验证会不会互相打架?
会,而且这是这几年政策反复调整的根源。GDPR 生效后,欧洲经济区注册人的信息在公开 WHOIS 里被大面积遮蔽,输出成 REDACTED FOR PRIVACY;ICANN 随后推 RDAP 作为结构化替代,并上线 WHOIS Disclosure System,让执法机关、有正当理由的知识产权方按流程申请获取非公开数据。据公开报道,这套披露系统已在分阶段运行。
对域名投资者来说:靠注册人字段判断域名归属、判断几个域名是否同一持有人,越来越不靠谱。更实用的替代信号是建站历史、DNS 记录变化、历史快照和成交记录。成交价格去 NameBio、DNJournal 这类公开源看,注册与过期节奏看注册局或交易平台的公开数据,别依赖某个精确到笔数的说法。
四问:域名持有人现在应该做哪几件事?
- 注册人邮箱换成长期可用的,别用一次性邮箱或随时会停用的企业邮箱,密码和二次验证一并配好。
- 后台核对 WHOIS/RDAP 展示信息,开启注册商提供的隐私保护,多数平台免费,收费的以平台页面为准。
- 每季度跑一次状态巡检,批量域名可以写个循环:
while read d; do echo "== $d"; curl -s "https://rdap.org/domain/$d" | jq -r '.status[]?'; done < domains.txt
- 域名过户、转移、改邮箱之后,立刻去收验证邮件,15 天窗口别拖到最后一天。
- 订阅注册商邮件和 ICANN 公告,政策变动通常先通过邮件通知注册人,不会单独打电话找你。
五问:验证趋严对建站和 SEO 有什么实际影响?
直接冲击不是排名算法,而是可用性。域名一旦因未验证被 clientHold,解析停摆,网站打不开,搜索引擎抓取持续失败,积累的收录和权重会在几周内明显下滑。站群、停放域名、批量持有的场景尤其危险——一个邮箱废掉,可能连累一整批域名。
所以把域名状态纳入日常巡检:用批量查询确认收录是否异常,配合首页排名和 DNS 解析记录对比,出问题先查域名状态,再看服务器和程序。WHOIS 里的注册人信息从来不是排名因素,但域名掉线是实打实的损失。