犯罪者が新規gTLD登録の最大20%を支配か:DNS悪用対策の盲点を問う
DNS Abuse and Criminal Infrastructure

Interisle Consulting Groupの調査によると、2025年に新規登録されたgTLDドメインの最大20%が犯罪者によって登録された可能性があります。ICANNは定義や方法論の違いを指摘しますが、ブロックリストに載る前のドメインや、詐欺・恐喝などICANNの契約上の定義に含まれない害悪に使われるドメインもリスクです。本稿は、現在のDNS悪用対策がこうした広範な悪用に十分対応しているかを問い、リスクベースの本人確認(KYC)や登録後の監視強化など、具体的な対策を提言します。
犯罪者が新規gTLD登録の実質的なシェアを支配している可能性があるという証拠があるにもかかわらず、現在のDNS悪用対策がドメイン名の広範な悪用に十分に対応しているかどうかは、依然として疑問が残る。
HNでの議論
37- SpaceLawnmower
この記事は詳細がかなり少ないですね。リンクされているプレゼンテーションには、どのレジストラや組織が最悪の違反者なのかといった統計情報がもっと詳しく載っています。
https://view.officeapps.live.com/op/view.aspx?src=https%3A%2F...
- TLDRisk
> 追加の措置は、ICANNが世界的なコンテンツ規制機関や刑法当局の役割を引き受けることを要求すべきではない。
> コミュニティは代わりに、契約上および運営上の取り決めが、レジストリとレジストラが...を適切に可能にしているかどうかを検討すべきだ。
そう言うのは簡単ですが、実行するのは難しいです。誠実な登録者の視点から見ると、執行はすでに複雑すぎます。数百のレジストリと数千のレジストラがあり、それぞれが独自のルール解釈を執行しているため、結果として大きな不整合が生じます。
セキュリティインシデントの被害に遭い、それが悪用された場合に、10年以上使っているドメインがDNS悪用で失効するのは誰も望みませんが、それに対処するのは難しく、業界の経済構造は苦情の「賢い」処理には適していません。どのような解決策も、大規模な自動化システムを備えた巨大テックと同じようにスケールし、誠実な参加者を巻き添えにすることになります。
ドメイン業界の大きな問題は、レジストリが責任と登録者から保護されていることです。レジストラは薄い利益率で運営し、すべての責任とカスタマーサポートを負っています。
レジストリにこれ以上の責任が与えられるとは思いません。ただし、これは個人的な偏見に基づいています。業界はレジストリに利益をもたらすように構成されており、レジストラと登録者の犠牲の上に成り立っていると思います。
レジストラが追加の責任を負わされる可能性が最も高いですが、それは良い解決策だとは思いません。なぜなら、t...
- xp84
新しい障壁を導入したい人々を信頼する気にはなれませんが、一方で、セカンドレベルドメイン(例:example.com)が即座に、驚くほど低価格で入手できることについては、害の方が利益より大きいという主張もできるかもしれません。
新しい商業ベンチャーを始める場合、1000ドルかかって1週間かかるものでも、そのプロセスの最も安くて速い部分の一つでしょう。趣味のプロジェクトや投機的なスタートアップなら、サブドメインを使えば十分です。Altavista.digital.comやGoogle.stanford.eduでうまくいきました。
(昔の)モデルに戻すべきだという議論は、階層的なDNSが責任の連鎖として機能したという点にあります。今日、多くの企業が無責任に何十ものドメインを使用しています。おそらく、人々が名前のピリオドを追加で打つのが面倒だと思っているか、社内の機能不全によりサブドメインのプロビジョニングに11ヶ月かかるからでしょう。citibankonline.com、citibank.com、citicards.com、citientertainment.com、citi.com、citigroup.comがすべてシティグループの公式ドメインであるのはひどいことです。例えば「citicardbenefits dot com」へのリンクを見たユーザーには、その出所を確認する方法がまったくありません。
もちろん、2LDが再び高価になった状況でも、「無料サブドメイン」は確実に存在し続けるでしょう。.comが50ドルだった昔もそうでした。cjb.netや、巧妙な「.to」ドメイン、afraid.orgなどがありました。
「現代の...」の下では
- azeemba
前提には同意しますが、この記事は強い議論を提供していません。児童搾取に関する統計に言及していますが、それがgTLDとどう関係するかを示していません。
ブロックリストに関する統計(gTLDドメインの10%がブロックされている)は良いですが、ベースラインと比較する必要があります。非gTLDドメインのうち何パーセントがブロックされているのでしょうか?
- edent
私は.gov.ukで働いていた時に、これに対処した経験があります。
レジストラはtaxgovuk.gtldに対して匿名の支払いを受け入れ、数秒で稼働させることができます。スパムメッセージは即座に被害者に送信されます。
透明性ログで証明書が確認され、削除リクエストが送信される頃には、もう手遅れです。犯罪者は必要なものを手に入れており、ドメインがブロックされたり警告リストに載ったりしても気にしません。
リバタリアン的に聞こえるかもしれませんが、ドメイン登録に24時間の強制待機期間を設けて、正当な異議がないか確認すべきでしょうか?レジストラは人々に対して強力なKYCチェックを行うべきでしょうか?特定の部分文字列を禁止すべきでしょうか?
正当なユーザーにも害を与えない、合理的な防止策を考えるのは難しいです。合法的な人々を煩わせることと、無法者を妨害することの間の計算がどうあるべきか、私にはわかりません。