TL;DR
-
Aktifkan kunci transfer (juga disebut "domain lock" atau "registrar lock") untuk mencegah transfer domain yang tidak sah
-
Gunakan aplikasi autentikator 2FA di akun registrar Anda, jangan kode SMS
-
Aktifkan perpanjangan otomatis dengan metode pembayaran yang valid—domain yang kedaluwarsa memasuki masa tenggang tetapi bisa menjadi rentan
-
Gunakan email terpisah (tidak dihosting di domain Anda) sebagai alamat kontak registrar Anda
-
Pengelola kata sandi mencegah serangan penggunaan ulang kredensial yang menargetkan login registrar domain
Catatan Lingkup : Artikel ini membahas keamanan domain tingkat registrar. Artikel ini tidak membahas serangan DNS, peretasan situs web, atau proses pemulihan hukum setelah kehilangan domain.
Pembajakan domain terjadi ketika seseorang mendapatkan kontrol tidak sah atas nama domain Anda. Sebagian besar pencurian domain berhasil karena pemilik mengabaikan pengaturan keamanan dasar di registrar mereka. Anda tidak perlu layanan premium atau keahlian teknis untuk melindungi domain Anda—cukup fitur keamanan gratis yang disediakan kebanyakan registrar.
Amankan Domain Anda Sekarang

Masuk ke akun registrar domain Anda dan verifikasi enam pengaturan ini. Jika ada yang dinonaktifkan atau salah dikonfigurasi, perbaiki sebelum membaca lebih lanjut.
1. Aktifkan Kunci Transfer
Registrar Anda mungkin menyebutnya "kunci domain," "kunci registrar," atau "perlindungan transfer"—semuanya berarti hal yang sama. Pengaturan ini mencegah siapa pun mentransfer domain Anda ke registrar lain tanpa Anda membukanya secara eksplisit terlebih dahulu. Cari ini di dasbor manajemen domain Anda di bawah "Keamanan" atau "Pengaturan Domain." Ini harus ditampilkan sebagai "terkunci" atau "diaktifkan."
2. Aktifkan Autentikasi Dua Faktor (2FA)
Aktifkan 2FA untuk akun registrar Anda, bukan hanya domain Anda. Gunakan aplikasi authenticator seperti Google Authenticator atau Authy—hindari kode SMS, yang rentan terhadap intersepsi melalui serangan SIM-swap. Pengaturan ini ada di preferensi keamanan akun Anda, terpisah dari pengaturan khusus domain. 2FA tingkat akun melindungi dari login tidak sah, sementara kunci transfer melindungi domain itu sendiri.
3. Aktifkan Perpanjangan Otomatis
Saat domain kedaluwarsa, domain tersebut memasuki masa tenggang perpanjangan otomatis (biasanya hingga 45 hari), diikuti dengan periode pemulihan 30 hari sebelum menjadi tersedia untuk publik. Meskipun periode tenggang ini memberikan penyangga, mengandalkannya berisiko—domain Anda mungkin rentan selama waktu ini, dan biaya pemulihan bisa cukup besar. Atur perpanjangan otomatis dan lampirkan ke metode pembayaran yang Anda pantau secara aktif. Konfirmasi bahwa Anda menerima email pengingat perpanjangan setidaknya 30 hari sebelum kedaluwarsa.
4. Gunakan Email Kontak Terpisah
Jangan pernah menggunakan alamat email yang dihosting di domain Anda (seperti [email protected]) sebagai email kontak registrar Anda. Jika seseorang membajak domain Anda, mereka mengontrol email tersebut dan dapat menyetujui permintaan transfer mereka sendiri. Gunakan Gmail, Outlook, atau layanan lain yang independen dari domain Anda.
5. Amankan Kode EPP/Otorisasi Anda
Kode ini (juga disebut "kode auth" atau "kode transfer") mengotorisasi transfer domain. ICANN mengharuskan registrar untuk menyediakannya dalam 5 hari kalender atas permintaan. Beberapa registrar menghasilkannya secara otomatis, yang lain mengharuskan Anda memintanya. Pastikan Anda dapat mengaksesnya melalui akun Anda, tetapi jangan membagikannya. Perlakukan seperti kata sandi.
6. Tentukan Privasi WHOIS
Privasi WHOIS menyembunyikan informasi kontak pribadi Anda dari database lookup domain publik. Jika Anda menjalankan bisnis yang menghadap publik dan identitas Anda sudah diketahui, privasi WHOIS menambah nilai keamanan minimal terhadap serangan yang ditargetkan. Jika Anda ingin menghindari spam atau beroperasi semi-anonim, aktifkan, tetapi pahami bahwa ini tidak akan mencegah pencurian domain dari penyerang yang sudah memiliki kredensial login Anda.
Pengaturan Manajer Kata Sandi
Buat kata sandi yang unik dan kuat untuk akun registrar Anda menggunakan pengelola kata sandi seperti 1Password, Bitwarden, atau Last Pass. Jangan pernah menggunakan ulang kata sandi di berbagai situs. Miliaran kombinasi nama pengguna/kata sandi dari kebocoran data lama secara aktif digunakan oleh penyerang yang menguji kredensial di halaman login registrar.
Bagaimana Domain Dicuri?
Memahami metode serangan membantu Anda memprioritaskan pertahanan yang tepat.
Serangan Phishing → Autentikasi Dua Faktor
Penyerang mengirim email palsu yang terlihat seperti berasal dari registrar Anda, meminta Anda untuk "memverifikasi akun Anda" atau "memperbarui informasi pembayaran." Anda mengklik tautan, memasukkan nama pengguna dan kata sandi di halaman login palsu, dan mereka menangkap kredensial Anda. 2FA memblokir ini karena penyerang tidak dapat menghasilkan kode autentikasi berbasis waktu Anda.
Rekayasa Sosial → Privasi WHOIS
Penyerang menemukan informasi kontak pribadi Anda di database WHOIS publik, lalu menghubungi dukungan registrar Anda dengan berpura-pura menjadi Anda. Mereka mengklaim bahwa mereka "kehilangan akses" dan perlu bantuan untuk mentransfer domain. Privasi WHOIS menghilangkan permukaan serangan ini dengan menyembunyikan nomor telepon dan alamat Anda dari tampilan publik.
Domain Kedaluwarsa → Perpanjangan Otomatis
Penyerang memantau domain yang akan kedaluwarsa dan mencoba mendaftarkannya setelah masa tenggang dan penebusan selesai. Perpanjangan otomatis adalah pertahanan paling sederhana—ini mencegah domain Anda memasuki keadaan rentan ini. Pemulihan dari domain yang kedaluwarsa dan didaftarkan ulang sangat sulit.
Penggunaan Ulang Kredensial → Pengelola Kata Sandi
Pelanggaran data membocorkan miliaran kombinasi nama pengguna/kata sandi. Penyerang menguji kredensial ini di halaman login registrar dengan harapan Anda menggunakan kata sandi yang sama. Pengelola kata sandi memastikan setiap akun memiliki kata sandi unik, sehingga satu pelanggaran tidak membahayakan semuanya.
Perlindungan Lanjutan: Apa yang Sebenarnya Layak Dibayar
Registrar gencar memasarkan tambahan keamanan premium. Inilah yang sebenarnya penting.
Kunci Registry
Kunci tingkat registrar ini memerlukan verifikasi manual (sering melalui panggilan telepon) untuk membuka kunci atau mentransfer domain Anda. Registry Lock biasanya tidak diperlukan untuk sebagian besar bisnis kecil—kunci transfer standar plus 2FA memberikan perlindungan yang memadai. Pertimbangkan jika Anda beroperasi di industri berisiko tinggi, mengelola domain bernilai enam angka, atau menghadapi serangan terarah yang canggih. Lembaga keuangan dan situs e-commerce dengan lalu lintas tinggi umumnya menggunakan Registry Lock.
Perlindungan Privasi WHOIS
Beberapa registrar mengenakan biaya untuk Privasi WHOIS; yang lain menyertakannya gratis. Nilainya tergantung pada model bisnis Anda, bukan kebutuhan keamanan. Jika visibilitas publik penting untuk kepercayaan pelanggan, lewati saja. Jika Anda ingin mengurangi spam dan panggilan dingin, ini berguna—tetapi tidak akan mencegah pencurian domain dari penyerang yang sudah memiliki kredensial login Anda. Toleransi risiko Anda mungkin berbeda berdasarkan industri, profil publik, atau penargetan sebelumnya.
Tanda Peringatan Keamanan Domain Anda Sudah Terbobol
-
Tangkap serangan yang sedang berlangsung sebelum Anda kehilangan kendali sepenuhnya. Sebagian besar peringatan keamanan yang sah adalah alarm palsu, tetapi pola-pola ini perlu perhatian segera.
-
Waspadai email tak terduga dari registrar Anda tentang permintaan transfer yang tidak Anda mulai . Periksa informasi WHOIS Anda setiap bulan—jika detail kontak Anda tiba-tiba berubah tanpa otorisasi Anda, seseorang memiliki akses akun.
-
Aktifkan notifikasi login di pengaturan akun registrar Anda. Jika Anda menerima peringatan tentang login dari lokasi atau perangkat yang tidak dikenal, segera atur ulang kata sandi Anda dan tinjau aktivitas akun terbaru.
-
Jika Anda menerima email reset kata sandi yang tidak Anda minta , seseorang sedang mengintai akun Anda. Jangan abaikan ini sebagai spam acak—itu adalah upaya pengintaian.
Apa yang Harus Dilakukan Jika Anda Melihat Tanda-Tanda Ini
Hubungi registrar Anda segera melalui saluran dukungan resmi mereka (jangan membalas email mencurigakan). Ganti kata sandi Anda, tinjau semua pengaturan keamanan akun, dan verifikasi status kunci domain Anda. Bertindak dalam 24 jam—transfer domain dapat selesai dalam waktu lima hari setelah dimulai berdasarkan kebijakan ICANN.
Pertanyaan yang Sering Diajukan
Apa perbedaan antara transfer lock dan Registry Lock?
Transfer Lock (atau Registrar Lock) adalah langkah keamanan dasar, biasanya gratis, yang diterapkan oleh penyedia domain Anda untuk mencegah transfer yang tidak sah.
Registry Lock adalah fitur keamanan tingkat lebih tinggi, seringkali berbayar, yang bekerja langsung dengan registry tingkat atas.
Bisakah saya memulihkan domain saya jika dibajak?
Jika Anda mendeteksi pembajakan selama proses transfer, hubungi registrar Anda segera. Kebijakan ICANN menyediakan jendela 5 hari di mana transfer dapat digugat. Jika transfer selesai, pemulihan menjadi jauh lebih sulit dan mungkin memerlukan tindakan hukum atau Kebijakan Penyelesaian Sengketa Transfer ICANN. Pencegahan melalui keamanan yang tepat jauh lebih efektif daripada mencoba pemulihan.
Mengapa saya tidak boleh menggunakan SMS untuk autentikasi dua faktor?
Pesan SMS rentan terhadap serangan SIM-swap, di mana penyerang meyakinkan operator seluler Anda untuk mentransfer nomor telepon Anda ke kartu SIM baru di bawah kendali mereka. Mereka kemudian menerima semua kode 2FA Anda. Otoritas keamanan telah mengecilkan hati autentikasi berbasis SMS sejak 2016. Aplikasi autentikator (Google Authenticator, Authy, Microsoft Authenticator) menghasilkan kode secara lokal di perangkat Anda dan tidak rentan terhadap serangan SIM-swap.
Bagaimana saya tahu jika registrar domain saya menawarkan fitur keamanan yang memadai?
Setidaknya, registrar Anda harus menawarkan: kunci transfer (gratis), autentikasi dua faktor untuk akses akun (gratis), pengaturan perpanjangan otomatis, dan kemampuan untuk menggunakan email non-domain untuk informasi kontak. Periksa dokumentasi keamanan registrar Anda atau hubungi dukungan untuk memastikan fitur-fitur ini tersedia.
Apa yang terjadi jika domain saya kedaluwarsa meskipun perpanjangan otomatis diaktifkan?
Perpanjangan otomatis dapat gagal jika metode pembayaran Anda tidak valid (kartu kredit kedaluwarsa, dana tidak mencukupi, alamat penagihan tidak cocok). Inilah sebabnya memantau email pengingat perpanjangan Anda sangat penting, Anda biasanya menerima pemberitahuan sekitar satu bulan dan satu minggu sebelum kedaluwarsa.
Jika perpanjangan otomatis gagal dan domain Anda kedaluwarsa, Anda akan memasuki masa tenggang (hingga 45 hari) di mana Anda masih dapat memperbarui dengan tarif standar, diikuti dengan periode penebusan 30 hari dengan biaya lebih tinggi. Pastikan informasi pembayaran Anda tetap terkini dan verifikasi bahwa Anda menerima pemberitahuan perpanjangan di email kontak registrar Anda.

