域名安全
域名帳號安全清單:比網站密碼更不能遺失的控制權
從註冊商帳號、兩步驗證、Domain Lock、恢復Email與續費設定保護域名所有權。
01
把域名帳號視為核心基礎設施
控制域名的人可以改DNS、攔截Email、改變網站指向,甚至影響其他服務的密碼重設。因此註冊商帳號不應與一般網站共用密碼,也不應交由臨時承包者以個人帳號持有。
02
最低安全設定
使用密碼管理器產生獨立密碼,啟用兩步驗證,保存恢復碼,並使用不依賴同一主域名的恢復Email。否則域名或Email其中一方失效時,可能形成無法恢復的循環。
- 獨立強密碼
- 兩步驗證與離線恢復碼
- 獨立恢復Email
- Domain Lock
- 登入與變更通知
03
鎖定與轉移碼要有使用規則
Domain Lock可以阻止一般轉移請求。只應在準備轉移前短暫解鎖,取得EPP/Auth Code後也不要透過不安全渠道轉發。轉移完成後重新檢查鎖定狀態。
04
續費也是安全控制
域名過期不只是財務問題。記錄付款方式、到期日與負責人,為重要域名提早續費,並讓至少兩名內部人員知道緊急處理流程。
NEXT STEP