Register.Domains Register.Domains
Carrinho

Ver Domínios

Finalizar Compra

Seu carrinho está vazio

Entre em Contato

Para assistência por e-mail, basta entrar em contato — fale conosco

Serviços

Proteja seu domínio contra sequestro, squat e spoofingComo proteger um nome de domínio e mantê-lo seguro

Escrito por Steven White ·

Proteja seu domínio contra sequestro, squat e spoofingComo proteger um nome de domínio e mantê-lo seguro

🔍 Resumo:

Em resumo: Ao registrar um novo site, você precisa garantir um bom nome de domínio antes de qualquer outra pessoa, mas também precisa mantê-lo seguro depois que ele for seu. Para a primeira parte, escolher o registrador certo, credenciado pela ICANN, e usar privacidade de WHOIS ajuda. Para a segunda, você provavelmente vai querer usar renovações automáticas para garantir que o domínio não expire, e também ter segurança ativa, como autenticação de e-mail. Um passo a mais é registrar variações com erros de digitação, o que ajuda a evitar spoofing e a perda de público. Todas essas tarefas aumentam um pouco o custo, mas evitam processos longos e milhares de dólares em receita perdida.

1. O que significa proteger um nome de domínio

Quando as pessoas falam sobre como proteger um nome de domínio, geralmente elas querem dizer uma de duas coisas: garantir o nome antes que um concorrente, um squatter ou alguém mal-intencionado registre, ou garantir que não vão perder o domínio depois do registro por descuido, roubo ou pagamento vencido. Como dono do domínio, você precisa focar nos dois pontos da mesma forma. Porém, a segurança de domínio funciona em camadas diferentes e em etapas do processo de registro:

  • Conta: seu login no registrador, autenticação em dois fatores e controles de acesso
  • Registro: privacidade de WHOIS, bloqueio no registrador, renovação automática e configurações de autorização de transferência
  • DNS: DNSSEC, certificados SSL e registros CAA que definem quem pode emitir certificados para o seu domínio
  • E-mail: registros SPF, DKIM e DMARC que evitam que seu domínio seja usado para enviar e-mails de phishing

A maioria dos donos de domínio foca só na segurança da conta e do registro. Isso pode causar grande perda de receita e de reputação, que só aparece quando clientes começam a relatar e-mails fraudulentos ou sites falsos, e aí já é tarde demais.

Por exemplo, um domínio sem proteção (sem 2FA, WHOIS público, sem bloqueio no registrador, sem DMARC) pode ser sequestrado com uma única senha comprometida, ser transferido para outra pessoa antes que o dono perceba e ser usado para enviar e-mails fraudulentos.

Um domínio protegido com 2FA, privacidade de WHOIS, renovação automática, bloqueio no registrador, DNSSEC e SPF/DKIM/DMARC obriga um atacante a passar por cada uma dessas camadas. A maioria não vai perder tempo e vai procurar outros alvos.

2. O custo real de um domínio comprometido

Um nome de domínio é a identidade principal de tudo o que sua empresa faz online, basicamente representando sua marca.

A perda de confiança dos clientes é o risco mais visível para os donos. Visitantes que caem em uma versão sequestrada ou falsificada do seu site, especialmente uma com malware, coleta de senhas ou que apenas mostra conteúdo de um concorrente, acabam ligando essa experiência à sua marca. Até mecanismos de busca como o Google conseguem detectar malware ou atividade de phishing no seu domínio (avisando os visitantes com uma tela vermelha de alerta sobre possíveis golpes), o que pode fazer o site cair no ranking em poucos dias. Se recuperar disso pode levar meses e gerar custos altos com novos materiais e novas ações de marketing.

O grande problema aqui é que nem sempre os sites são controlados pela própria empresa. O domínio pode ter sido registrado por uma agência externa ou por alguém da equipe que não está mais no negócio. Isso faz o domínio ficar, na prática, sem gestão, abrindo espaço para perder prazos de renovação ou ter dados de WHOIS inconsistentes.

3. As principais ameaças ao seu domínio

O sequestro de domínio é, provavelmente, uma das ameaças mais graves, quando alguém invade a conta no registrador usando credenciais roubadas ou phishing. Uma vez dentro, a pessoa pode redirecionar o DNS, transferir o domínio para outro registrador ou até bloquear totalmente o acesso do dono legítimo.

Mas outra ameaça pode acontecer até antes de você registrar. Isso é chamado de domain squatting ou cybersquatting e acontece quando alguém registra um domínio que corresponde ou se parece muito com o nome da sua marca antes de você. A intenção é vender o domínio de volta para você por um preço maior, desviar seu tráfego ou criar um site “falso” para prejudicar sua marca. Typosquatting é uma variação disso, em que a pessoa registra erros de digitação do seu domínio (gogle.com, amaz0n.com) para capturar visitantes que digitam o endereço errado.

O typosquatting pode levar ao spoofing de domínio, quando pessoas mal-intencionadas enviam e-mails a partir de uma versão parecida do seu domínio. As vítimas recebem e-mails pedindo uma ação imediata, para clicar em links e fornecer senhas ou dados financeiros.

Outra forma de ataque ativo é o ataque de DNS, que redireciona o tráfego do seu domínio para outro destino. Isso geralmente é feito alterando os registros de DNS (também chamado de envenenamento de cache). Visitantes que digitam sua URL vão parar em outro lugar, sem nenhum aviso visível. Um atacante pode até tentar um sequestro de DNS mais direto, usando seus dados de registrante para alterar os registros de DNS no próprio domínio.

Por fim, existe a forma mais simples de problema, que acontece por falta de cuidado com o domínio: tomada de controle de domínio expirado. Se o registro de um domínio expira, outra pessoa pode registrá-lo, e anos de valor de marca, ranking de busca e estrutura de e-mail passam a ser dela, e não da empresa original. Essa é uma das falhas de segurança mais fáceis de evitar, e acontece quase sempre por prazos de renovação ignorados.

4. Passo 1: Escolha um registrador confiável

Nem todos os registradores são iguais. A credencial da ICANN é o padrão básico — um registrador credenciado pela ICANN concordou com políticas específicas sobre direitos de propriedade do domínio, resolução de disputas e procedimentos de transferência que protegem os registrantes. Trabalhar com um revendedor não credenciado adiciona uma camada de incerteza que pode complicar transferências de propriedade e a resolução de disputas.

Você também deve verificar quais opções e controles seu registrador oferece. No mínimo, ele deve dar acesso direto a todos os registros de DNS, configurações de transferência, dados de WHOIS e recursos de segurança da conta. Registradores que dificultam a gestão básica de DNS podem criar problemas quando você precisa de atualizações urgentes ou está em risco de ataque.

Um grande sinal de alerta para evitar é registrador sem opção de autenticação em dois fatores. Mas também é melhor ficar longe de quem não tem suporte ao cliente detalhado. Um registrador que você não consegue contatar quando seu domínio está sob ataque equivale a não ter suporte nenhum.

5. Passo 2: Proteja sua conta no registrador

A autenticação em dois fatores (2FA) é a medida mais eficaz de segurança de conta disponível. Ative na sua conta e em todas as contas de e-mail ligadas a esse login. O caminho de recuperação por e-mail é o vetor de ataque mais comum, porque, se um invasor conseguir redefinir sua senha do registrador por um e-mail comprometido, o 2FA apenas no registrador não resolve.

Use uma senha forte e única para sua conta do registrador — não uma senha reutilizada de outro serviço. Um gerenciador de senhas facilita isso e tira a tentação de reutilizar credenciais. Se vários membros da equipe precisam de acesso, veja se o seu registrador oferece subcontas ou perfis de usuário, em vez de compartilhar as credenciais da conta principal.

O e-mail de recuperação e o acesso de backup da conta merecem atenção especial. Se o e-mail associado à sua conta no registrador ficar inacessível — porque um funcionário com informações importantes saiu da empresa, porque o endereço estava em um domínio que expirou ou porque o provedor de e-mail foi comprometido — sua capacidade de recuperar o acesso ao registro do domínio fica em risco. Mantenha as informações de contato de recuperação atualizadas e teste isso de tempos em tempos.

6. Passo 3: Ative a privacidade de WHOIS

Todo registro de domínio cria um registro público de WHOIS que mostra o nome do registrante, e-mail, telefone e endereço. Por padrão, esses dados ficam visíveis para qualquer pessoa, com uma simples consulta de WHOIS. Essa exposição faz você virar alvo de spam e phishing ligados a domínios e também entrega seus dados de contato direto para possíveis squatters ou atacantes.

Você pode resolver isso com a privacidade de WHOIS (também chamada de privacidade de domínio ou mascaramento), que substitui seus dados pessoais no registro público por informações de proxy do registrador. O registrador continua guardando seus dados reais, e eles podem ser revelados em casos legais. Mas no dia a dia, seus dados não ficam visíveis.

Um ponto importante é que alguns ccTLDs e gTLDs restritos têm regras que limitam ou proíbem a privacidade de WHOIS. Usar a extensão .us, por exemplo, exige que os dados do registrante continuem públicos. Então, verifique as regras da sua extensão específica se você for registrar fora dos gTLDs padrão.

7. Passo 4: Evite perder o domínio por expiração

A forma mais simples de manter um domínio ativo é ativar a renovação automática logo após o registro e confirmar o meio de pagamento. Além disso, verifique de tempos em tempos os dados de registro e de pagamento – um dos principais motivos para a renovação automática “falhar” é o cartão de crédito vencer.

Se um domínio expira, normalmente existe um período de carência de até 45 dias em que o registrador o mantém para o registrante original renovar pelo preço padrão. Depois, costuma haver um período de resgate (geralmente cerca de 30 dias, mas varia por TLD) em que você pode recuperar o domínio pagando uma taxa extra (em torno de US$ 200). Se esse prazo também for perdido, o domínio entra em fase de exclusão pendente e fica disponível para registro geral, muitas vezes em até cinco dias.

Outra opção para reduzir o risco de expiração é registrar o domínio por vários anos. A maioria dos registradores permite comprar um domínio por até 10 anos. Confira o custo do primeiro ano versus os anos seguintes para conseguir o melhor preço.

8. Passo 5: Bloqueie transferências não autorizadas

O bloqueio no registrador (às vezes chamado de bloqueio de transferência ou bloqueio de domínio) impede que seu domínio seja transferido para outro registrador sem autorização explícita. Normalmente, isso é uma configuração no painel de gestão de domínios do seu registrador e deve ficar ativada para qualquer domínio que você não esteja transferindo no momento. Por padrão, todos os registros aplicam um bloqueio de 60 dias sempre que um domínio é transferido, para evitar atividades mal-intencionadas.

Quando uma transferência for realmente necessária, você pode desbloquear o domínio, solicitar um código de autorização EPP (também chamado de auth code ou código de transferência) ao seu registrador atual e fornecer esse código ao registrador de destino. Mantenha esse código em sigilo e trate-o como uma senha.

Alguns registros também podem aplicar um bloqueio no registro (registry lock), que é feito no nível do registro e exige uma etapa extra de autenticação (como um contato previamente combinado entre você e o registro) para confirmar que a pessoa certa está acessando a conta para fazer a transferência. Isso geralmente é um adicional premium para mais segurança.

9. Passo 6: Registre domínios parecidos

Registrar um domínio significa que alguém pode registrar domínios parecidos, com grafia diferente ou em outra extensão (como suamarca.net, suamarca.co ou sumarca.com). Muitas vezes, são extensões de país usadas com frequência no setor e erros comuns de digitação do nome da marca. Depois, podem usar isso para desviar tráfego ou enfraquecer a confiança dos clientes.

Comprar várias dessas variações (chamado de registro defensivo de domínios) é mais barato do que recuperar depois por ação legal ou negociação com corretor. Os domínios para priorizar são .com, .net ou .org, se possível, depois extensões de países onde você pretende fazer negócios e, por fim, domínios que soem parecidos com sua primeira opção.

Além disso, você pode configurar redirecionamentos dos outros domínios para o principal, então eles nem precisam ter conteúdo no qual você gaste dinheiro.

O Trademark Clearinghouse permite configurar um alerta para um nome de domínio que você registrou como marca assim que ele ficar disponível durante o período Sunrise ou Landrush de novos domínios.

A ferramenta de consulta WHOIS da Register.Domains é útil para verificar se nomes variantes já estão registrados e por quem, o que permite comprar no mercado secundário, se necessário.

10. Passo 7: Evite spoofing com DNS, SSL e autenticação de e-mail

DNSSEC (Extensões de Segurança do Sistema de Nomes de Domínio) adiciona assinaturas criptográficas aos seus registros de DNS, permitindo que os resolvedores confirmem que os registros recebidos não foram alterados no caminho. Essa é uma proteção essencial contra sequestro e ataques baseados em cache. Nem todos os registradores e provedores de hospedagem oferecem suporte a DNSSEC, mas vale a pena ativar onde estiver disponível.

Certificados SSL são indispensáveis para qualquer site com o qual os visitantes interajam. Um certificado SSL criptografa a conexão entre visitante e servidor, evita interceptação de credenciais e impede que os navegadores mostrem um aviso preocupante de "Não seguro" aos visitantes. Esse último ponto também é um sinal de ranqueamento do Google, pois os mecanismos de busca vão priorizar sites com certificados SSL e HTTPS ativado.

Além disso, veja o que você vai usar:

  • SPF (Sender Policy Framework), que é um registro de DNS que lista quais servidores de e-mail têm autorização para enviar mensagens em nome do seu domínio. Quando chega um e-mail dizendo ser do seu domínio, os servidores de destino consultam o registro SPF para confirmar se o servidor de envio está na lista aprovada.
  • DKIM (DomainKeys Identified Mail) adiciona uma assinatura criptográfica aos e-mails enviados, que os servidores de destino validam usando uma chave pública publicada no seu DNS. Isso confirma que o e-mail não foi alterado no caminho e que realmente veio de um remetente autorizado.
  • DMARC (Domain-based Message Authentication, Reporting and Conformance) é a política que liga SPF e DKIM. Ela diz aos servidores de destino o que fazer quando uma mensagem falha na autenticação.
  • Registros CAA definem quais autoridades certificadoras podem emitir novos certificados SSL, o que impede alguém de emitir um certificado SSL fraudulento por outra AC. Uma AC que não esteja no registro simplesmente rejeita o pedido de emissão, mesmo que todas as outras verificações de identidade estejam corretas.

11. Passo 8: Monitore seu domínio

Medidas de segurança definidas no registro ou no lançamento precisam ser monitoradas para garantir que estejam atualizadas.

Novos registros de domínios parecidos talvez sejam o ponto mais importante para acompanhar. Quando alguém registra um domínio parecido após um longo período de inatividade, isso pode indicar que ela planeja fazer uma campanha de phishing ou um ataque de desvio de tráfego.

Também é possível que alguém emita um novo certificado SSL para tentar “copiar” seu site e redirecionar para uma página falsa de phishing. Um log de Certificate Transparency (CT) permite verificar todos os certificados SSL já emitidos e derrubar os que forem suspeitos.

Mudanças de WHOIS no seu próprio domínio também são um sinal de atividade não autorizada. Se dados do registrante, servidores de nome ou informações do registrador mudarem sem você ter feito isso, é uma violação em andamento. A maioria dos registradores envia notificações por e-mail sobre mudanças na conta, então garanta que esses avisos vão para um endereço que seja acompanhado.

Você pode usar ferramentas automáticas para avisar sobre domínios parecidos, mudanças de WHOIS, mudanças em registros de DNS, novos certificados e até quando seu domínio vai expirar, para renovar no prazo.

12. Checklist de segurança do domínio antes do lançamento

Use isto como referência ao configurar um novo domínio ou auditar um domínio já existente. Cada item corresponde a uma das quatro camadas de segurança.

Ação de segurança Camada
Domínio registrado em um registrador credenciado pela ICANN Conta
Autenticação de dois fatores (2FA) ativada na conta do registrador Conta
Senha forte e exclusiva; sem credenciais compartilhadas Conta
E-mail de recuperação confirmado e atualizado Conta
Privacidade de WHOIS ativada Registro
Renovação automática ativada; pagamento em dia Registro
Bloqueio do registrador (bloqueio de transferência) ativado Registro
Registro por vários anos ou lembrete de renovação definido Registro
Variações com erro de digitação e outras extensões registradas Registro
DNSSEC ativado (onde houver suporte do registrador e host) DNS
Certificado SSL instalado; site com HTTPS DNS
Registro CAA limita quais CAs podem emitir certificados DNS
Registro SPF publicado no DNS E-mail
DKIM configurado para e-mails enviados E-mail
Política DMARC publicada e definida como quarentena ou rejeitar E-mail
Monitoramento de domínio ativo (mudanças de WHOIS, novos parecidos) Monitoramento

Se você está registrando um novo domínio e quer começar esse processo do zero, nosso guia de registro de domínio mostra todo o passo a passo, e a ferramenta de busca de domínios da Register.Domains permite verificar a disponibilidade e ver os preços do primeiro ano e de renovação antes de decidir.

Proteja seu domínio na Register.Domains

Proteja seu nome de domínio com privacidade de WHOIS, ferramentas de DNS e proteção SSL — pesquise com segurança na Register.Domains.

Comece sua busca de domínio hoje

13. Perguntas frequentes

Posso proteger um nome de domínio sem ainda criar um site?

Registrar um domínio e criar um site são etapas totalmente separadas. Você pode registrar um domínio sem hospedagem e deixá-lo estacionado, redirecionado para outra URL ou simplesmente guardado. Do ponto de vista de segurança, registrar cedo quase sempre é a melhor decisão para evitar ocupantes de domínio.

Faz diferença por quanto tempo eu registro meu domínio?

Em geral, sim. Prazos de registro mais longos reduzem o risco de expirar por perder o prazo de renovação, eliminam a necessidade de renovar todo ano e, em alguns casos, dão um pequeno sinal de SEO, já que os buscadores podem ver um registro de longo prazo como sinal de um negócio legítimo, e não de um site temporário de spam.

O que acontece com meu domínio se meu registrador sair do mercado?

Se um registrador credenciado falhar, a ICANN trabalha para garantir que os domínios sejam transferidos para outro registrador credenciado, e os titulares mantenham o controle. Esse é um motivo para usar um registrador credenciado pela ICANN com um bom histórico operacional e para manter seus próprios registros (datas de registro, códigos EPP, configurações de DNS) em um documento interno seguro, independentemente do que qualquer registrador armazena.

Mais artigos

The extension that fits your industry, and which have rules
The extension that fits your industry, and which have rules

There is no single best domain extension - there is a best one for what you do. This guide matches ten types of business to the extensions that fit them, flags the ones that verify credentials before letting you register, and answers the three questions that decide the choice in practice.

Regras de presença local para domínios de país
Regras de presença local para domínios de país

Cerca de 80 extensões de domínio de país pedem endereço, contato ou empresa local. Este guia as lista uma a uma, diz quem pode registrar cada uma diretamente e mostra os dois caminhos legais para os demais: um serviço Trustee ou uma marca registrada localmente.

Mais Artigos