域名查询:怎样取得可复查的状态证据

📍 WDQWDWQD987AAAAA:216.73.216.133
📱 Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; compatible; ClaudeBot/1.0; +claudebot@anthropic.com)
🔗 /ad57cb402b27.html
📄

域名查询:怎样取得可复查的状态证据

域名查询要取得可复查的状态证据,核心做法是让每次查询都留下“时间、查询对象、数据来源、原始返回”四项记录。假设你在排查一个域名是否已过期、是否更换了注册商、解析是否生效,只截图一个“可注册”或“已被注册”的页面是不够的,因为域名状态会变,截图也无法证明你查的是哪个域名、什么时候查的。可复查意味着换一个人、换一个时间,按你记录的方法能复现同一结论,或者能解释结论为何变化。

先明确你要证明的是哪一种状态

“域名查询”覆盖的状态并不止一种,取证方式也不同。先确定目标,再选来源:

把目标写清楚,是取得可复查证据的第一步。目标含糊时,后面记录得再全也无法支撑结论。

一个假设例子:从一次查询到可复查记录

假设你要确认 example.com 在某月某日是否处于“正常注册、未过期”状态,并希望三个月后仍能复查。可以按下面的步骤执行(示例域名为假设,不代表真实查询结果):

  1. 记录查询时间,精确到日期与大致时刻,并注明时区。域名状态以注册局时间为准,跨时区容易误判到期日。
  2. 使用两个独立来源查询。例如一个注册局或注册商的公开 RDAP/WHOIS 接口,一个第三方注册数据查询页面。两个来源结论不一致时,以注册局数据为准,并保留两者原始返回。
  3. 保存原始文本,而不是只保存一句结论。RDAP 返回的 JSON 或 WHOIS 的纯文本里包含状态码、事件时间、注册商字段,这些才是可复查的原始材料。
  4. 记录查询所用的具体地址与参数。同一个域名,不同接口返回的字段详略可能不同;没有记录来源,复查时无法判断差异来自数据本身还是查询入口。
  5. 对解析状态,额外记录查询命令、使用的解析器地址和返回的 TTL。例如用 dig example.com A 查询时,把完整输出保存下来,而不是只抄一个 IP。

复查时,把新一次查询结果与旧记录并排比较:哪些字段变了、哪些没变、变化时间是否落在两次查询之间。这样得到的结论有边界,不会把“我上次看到”当成“一直如此”。

常见错误:哪些做法拿不到可复查证据

检查清单:一份记录是否够用

完成一次域名查询后,用下面几项自检:

如果以上有任何一项缺失,复查时就需要重新查询,旧记录只能作为线索,不能作为证据。

下一步

选一个你正在关注的域名,按上面的步骤做一次完整查询:确定目标状态、选两个独立来源、保存原始返回并写成带时间的记录。做完这一次,你就有了可复查的起点;之后每次复查只需在同样格式下追加一条,变化与结论自然可追溯。

图1 图2

nginx