域名查询:怎样取得可复查的状态证据
📍 WDQWDWQD987AAAAA:216.73.216.165
📱 Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; compatible; ClaudeBot/1.0; +claudebot@anthropic.com)
🔗 /51b0f93d5cff.html
📄
域名查询:怎样取得可复查的状态证据
域名查询要取得可复查的状态证据,核心做法是让每次查询都留下“时间、查询对象、数据来源、原始返回”四项记录。假设你在排查一个域名是否已过期、是否更换了注册商、解析是否生效,只截图一个“可注册”或“已被注册”的页面是不够的,因为域名状态会变,截图也无法证明你查的是哪个域名、什么时候查的。可复查意味着换一个人、换一个时间,按你记录的方法能复现同一结论,或者能解释结论为何变化。
先明确你要证明的是哪一种状态
“域名查询”覆盖的状态并不止一种,取证方式也不同。先确定目标,再选来源:
- 注册与到期状态:域名是否已注册、注册商是谁、创建与到期时间、当前状态码。这类信息来自注册局与注册商的公开注册数据查询,通常以注册协议要求的 RDAP 或 WHOIS 形式提供。
- 解析状态:域名当前解析到哪些 IP、是否存在 A、AAAA、CNAME、MX、TXT 等记录。这类证据来自 DNS 查询,受缓存影响,需要记录查询所用的解析器和 TTL。
- 可注册性:某个域名现在能否被注册。这取决于注册局的实时状态,任何缓存页面都可能过时,不能作为最终证据。
- 历史归属变化:注册商、持有人、名称服务器是否变过。这需要历史快照或多次留档对比,单次查询无法证明“变化”。
把目标写清楚,是取得可复查证据的第一步。目标含糊时,后面记录得再全也无法支撑结论。
一个假设例子:从一次查询到可复查记录
假设你要确认 example.com 在某月某日是否处于“正常注册、未过期”状态,并希望三个月后仍能复查。可以按下面的步骤执行(示例域名为假设,不代表真实查询结果):
- 记录查询时间,精确到日期与大致时刻,并注明时区。域名状态以注册局时间为准,跨时区容易误判到期日。
- 使用两个独立来源查询。例如一个注册局或注册商的公开 RDAP/WHOIS 接口,一个第三方注册数据查询页面。两个来源结论不一致时,以注册局数据为准,并保留两者原始返回。
- 保存原始文本,而不是只保存一句结论。RDAP 返回的 JSON 或 WHOIS 的纯文本里包含状态码、事件时间、注册商字段,这些才是可复查的原始材料。
- 记录查询所用的具体地址与参数。同一个域名,不同接口返回的字段详略可能不同;没有记录来源,复查时无法判断差异来自数据本身还是查询入口。
- 对解析状态,额外记录查询命令、使用的解析器地址和返回的 TTL。例如用
dig example.com A 查询时,把完整输出保存下来,而不是只抄一个 IP。
复查时,把新一次查询结果与旧记录并排比较:哪些字段变了、哪些没变、变化时间是否落在两次查询之间。这样得到的结论有边界,不会把“我上次看到”当成“一直如此”。
常见错误:哪些做法拿不到可复查证据
- 只截图结论页:截图缺少查询参数和数据来源,且容易被误读为查询时刻的唯一真相。
- 把缓存页面当作实时状态:第三方页面的“可注册”提示可能来自缓存。判断可注册性应以注册局实时返回为准,并注明查询时刻。
- 混淆注册状态与解析状态:域名已注册不等于解析已生效,解析生效也不等于域名归你所有。两类证据要分开记录。
- 用单次查询证明“变更”:只有两次以上、时间明确的记录才能说明变化。单次结果只能说明当时的状态。
- 忽略状态码含义:注册数据里的状态码(如 clientHold、serverHold 等)含义不同,有的表示注册商限制,有的表示注册局限制。看到状态码要查其定义,不要直接推断为“被封”或“可转移”。
检查清单:一份记录是否够用
完成一次域名查询后,用下面几项自检:
- 是否写明了查询的完整域名,包括后缀,没有省略或替换。
- 是否写明了查询时间与时区。
- 是否写明了数据来源(具体接口或页面类型),而不是只写“网上查的”。
- 是否保留了原始返回内容,而不只是自己的转述。
- 若涉及解析,是否记录了查询命令、解析器和 TTL。
- 若涉及多个来源,是否说明了以哪个为准、为什么。
如果以上有任何一项缺失,复查时就需要重新查询,旧记录只能作为线索,不能作为证据。
下一步
选一个你正在关注的域名,按上面的步骤做一次完整查询:确定目标状态、选两个独立来源、保存原始返回并写成带时间的记录。做完这一次,你就有了可复查的起点;之后每次复查只需在同样格式下追加一条,变化与结论自然可追溯。