先看域名注册于哪一天:用 WHOIS 与证书记录给陌生官网「验龄」 图 1
先看域名注册于哪一天:用 WHOIS 与证书记录给陌生官网「验龄」 · 图 1

判断一个网站真假,普通人手头其实有一件被严重低估的工具:域名不能倒着注册。一个页面可以整页复制、一个 Logo 可以像素级临摹、一条社交简介可以一分钟内仿造,但「这个域名是哪一天被谁注册」写在全球注册局的时间线里,改不了。这就是给陌生官网「验龄」的原理:不评内容、不看设计,只查这个域名的履历,用时间戳对付一切精心伪装。

先说查什么。WHOIS 是一套目录查询协议的统称,今天多数注册商还提供同源的网页版与 RDAP(新一代目录查询接口),能查到的核心字段包括:域名注册日期与到期日期、注册商、注册状态锁、以及部分情形下的持有人组织名(隐私保护普及后,人名常隐去,属正常现象)。围绕这些字段,值得亮红灯的信号有几种。第一种,注册日期近:一个自称运营多年的交易所或钱包,域名注册时间却在几个月甚至几天之内,这基本可以直接否定——除非项目方公开宣布过域名迁移并给出核验路径,而那种情况下你也该从旧域名的官方公告反查,而不是相信新站自己的自我介绍。第二种,到期时间近:正规企业域名通常整批续费多年,一个「大厂官网」只续到下个星期,说明持有者根本没打算长期经营。第三种,注册状态异常:正规域名常见 clientTransferProhibited 之类的转移锁状态,一个连转移锁都没有的域名,等于随时可能易主或消失。第四种,同族域名时间线可疑:把品牌的常见变体拼写逐个查一遍,如果仿冒拼写的注册时间集中在这几天,几乎可以断定一轮仿冒注册正在进行,你遇到的那个「突然冒出来的官网」大概率在其中。

证书透明日志是 WHOIS 之外的第二条时间线,而且更细。公开可查的证书签发记录能回答「这个域名的 HTTPS 证书最早出现在哪天、由哪家机构签发过几次」:一个页面声称今天上线了某活动、而它的证书昨天才首次签发,两条时间线一对就穿帮。证书签发历史还能辅助排查子域名——正规大公司的子域历史上会被陆续签发大量证书,一个声称是官方镜像站的子域从未出现在日志里,本身就是信息。查这两类信息都不需要登录任何东西,用可信网络打开公开的查询入口即可;需要提醒的是,查询页面本身也可能被做成仿冒样式,判断时优先交叉两个不同的查询来源,结论一致才算数。

把这些零件装成一套流程,顺序是这样的:第一步,任何来路(搜索广告、群链接、扫码跳转)让你到达一个将要登录或连接的域名,先停,把域名原样抄出来逐字符核对;第二步,查注册日期与到期日期,年龄与续费时长对不上身份的,到此为止;第三步,查证书记录的起始时间,与页面宣称的活动、版本、上线时间做交叉;第四步,搜一遍品牌的常见拼写变体,看仿冒注册时间线是否正在活跃;第五步,全部通过之后,再回到「内容层」核验——合约地址、公告签名、社交矩阵这类需要密码学或多方一致的证据。验龄的价值在于顺序:它便宜、快、不可伪造,把它放在核验链的最前端,能过滤掉后面所有昂贵核对本不必处理的假货。

两个边界要说清。域名年龄是排除工具,不是信任凭证:注册十年的域名同样可能因过期被抢注、因账户失守被转移,所以「老域名」只是获得了进入下一轮核验的资格。隐私保护让持有人字段大面积不可读,这不能当作欺诈信号,它只是现代注册的常态;真正可用的永远是时间戳类字段,因为它们被隐私保护遮不住。对普通用户,这套工具最大的用处不是查案,而是养成一个动作习惯:在一个域名上输入密码或连接钱包之前,花两分钟看看它的出生证明。仿冒者的成本结构里,页面是便宜的,历史是买不到的——验龄,就是逼对方把买不到的东西也造出来。

先看域名注册于哪一天:用 WHOIS 与证书记录给陌生官网「验龄」 图 2
先看域名注册于哪一天:用 WHOIS 与证书记录给陌生官网「验龄」 · 图 2