TL;DR

  • Attiva il blocco trasferimento (chiamato anche "domain lock" o "registrar lock") per prevenire trasferimenti di dominio non autorizzati

  • Usa l'autenticazione a due fattori con app authenticator per l'account del registrar, non codici SMS

  • Imposta il rinnovo automatico con un metodo di pagamento valido: i domini scaduti entrano in un periodo di grazia ma possono diventare vulnerabili

  • Usa un'email separata (non ospitata sul tuo dominio) come indirizzo di contatto per il registrar

  • I gestori di password prevengono gli attacchi di riutilizzo delle credenziali che mirano ai login dei registrar di domini


Nota di scopo : Questo articolo tratta la sicurezza del dominio a livello di registrar. Non affronta attacchi DNS, hackeraggi del sito web o processi di recupero legale dopo la perdita del dominio.

Il dirottamento del dominio avviene quando qualcuno ottiene il controllo non autorizzato del tuo nome di dominio. La maggior parte dei furti di dominio riesce perché i proprietari trascurano le impostazioni di sicurezza di base presso il loro registrar. Non servono servizi premium né competenze tecniche per proteggere il tuo dominio: bastano le funzionalità di sicurezza gratuite che la maggior parte dei registrar fornisce.

Proteggi il tuo dominio adesso

Shield with a padlock icon representing domain security and protection against unauthorized access.

Accedi al tuo account registrar e verifica queste sei impostazioni. Se una qualsiasi è disabilitata o configurata in modo errato, correggila prima di continuare a leggere.

1. Attiva il blocco del trasferimento

Il tuo registrar potrebbe chiamarlo "domain lock," "registrar lock," o "transfer protection"—tutti significano la stessa cosa. Questa impostazione impedisce a chiunque di trasferire il tuo dominio a un altro registrar senza che tu lo sblocchi esplicitamente prima. Cerca questa opzione nel tuo pannello di gestione del dominio sotto "Security" o "Domain Settings." Dovrebbe apparire come "locked" o "enabled."

2. Attiva l'autenticazione a due fattori (2FA)

Attiva la 2FA per il tuo account di registrar, non solo per il dominio. Usa un'app di autenticazione come Google Authenticator o Authy—evita i codici SMS, che sono vulnerabili a intercettazioni tramite attacchi di SIM swap. Questa impostazione si trova nelle preferenze di sicurezza dell'account, separata dalle impostazioni specifiche del dominio. La 2FA a livello di account protegge da accessi non autorizzati, mentre il blocco del trasferimento protegge il dominio stesso.

3. Attiva il rinnovo automatico

Quando un dominio scade, entra in un periodo di grazia per il rinnovo automatico (in genere fino a 45 giorni), seguito da un periodo di ripristino di 30 giorni prima che diventi pubblicamente disponibile. Sebbene questo periodo di grazia fornisca un margine, fare affidamento su di esso è rischioso—il tuo dominio potrebbe essere vulnerabile durante questo periodo, e le spese di recupero possono essere notevoli. Imposta il rinnovo automatico e collegalo a un metodo di pagamento che monitori attivamente. Conferma di ricevere email di promemoria del rinnovo almeno 30 giorni prima della scadenza.

4. Usa un'email di contatto separata

Non usare mai un indirizzo email ospitato sul tuo dominio (come [email protected]) come email di contatto del registrar. Se qualcuno dirotta il tuo dominio, controlla quella email e può approvare le proprie richieste di trasferimento. Usa Gmail, Outlook o un altro servizio indipendente dal tuo dominio.

5. Proteggi il tuo codice EPP/di autorizzazione

Questo codice (chiamato anche "auth code" o "transfer code") autorizza i trasferimenti di dominio. L'ICANN richiede ai registrar di fornirlo entro 5 giorni di calendario su richiesta. Alcuni registrar lo generano automaticamente, altri richiedono che tu lo richieda. Verifica di poter accedere tramite il tuo account, ma non condividerlo. Trattalo come una password.

6. Decidi sulla privacy WHOIS

La privacy WHOIS nasconde i tuoi dati personali di contatto dai database pubblici di ricerca dei domini. Se gestisci un'attività rivolta al pubblico in cui la tua identità è già nota, la privacy WHOIS aggiunge un valore di sicurezza minimo contro attacchi mirati. Se vuoi evitare spam o operare in modo semi-anonimo, attivala, ma comprendi che non impedirà il furto del dominio da parte di aggressori che hanno già le tue credenziali di accesso.

Configurazione del Password Manager

Crea una password unica e forte per il tuo account registrar usando un gestore di password come 1Password, Bitwarden o Last Pass. Non riutilizzare mai le password tra i siti. Miliardi di combinazioni nome utente/password provenienti da vecchie violazioni dei dati sono attivamente usate dagli attaccanti che testano le credenziali sulle pagine di login dei registrar.

Come vengono rubati i domini?

Comprendere i metodi di attacco ti aiuta a dare priorità alle difese giuste.

Attacchi di phishing → Autenticazione a due fattori

Gli aggressori inviano email false che sembrano provenire dal tuo registrar, chiedendoti di "verify your account" o "update payment information." Fai clic sul link, inserisci nome utente e password in una pagina di login falsa e catturano le tue credenziali. Il 2FA blocca questo perché gli aggressori non possono generare il tuo codice di autenticazione basato sul tempo.

Ingegneria sociale → Privacy WHOIS

Gli aggressori trovano le tue informazioni di contatto personali nei database WHOIS pubblici, poi chiamano l'assistenza del tuo registrar fingendo di essere te. Affermano di aver "lost access" e di aver bisogno di aiuto per trasferire il dominio. La privacy WHOIS rimuove questa superficie di attacco nascondendo il tuo numero di telefono e il tuo indirizzo dalla vista pubblica.

Domini scaduti → Rinnovo automatico

Gli aggressori monitorano i domini in scadenza e tentano di registrarli una volta completati i periodi di grazia e riscatto. Il rinnovo automatico è la difesa più semplice — impedisce al tuo dominio di entrare in questo stato vulnerabile. Il recupero di un dominio scaduto e ri-registrato è estremamente difficile.

Riutilizzo delle credenziali → Gestore di password

Le violazioni dei dati espongono miliardi di combinazioni nome utente/password. Gli aggressori testano queste credenziali sulle pagine di accesso del registrar sperando che tu abbia riutilizzato la stessa password. Un gestore di password garantisce che ogni account abbia una password unica, quindi una violazione non compromette tutto.

Protezioni avanzate: cosa vale davvero la pena pagare

I registrar promuovono pesantemente componenti aggiuntivi di sicurezza premium. Ecco cosa conta davvero.

Blocco del Registro

Questo blocco a livello di registrar richiede una verifica manuale (spesso tramite chiamata) per sbloccare o trasferire il tuo dominio. Il Registry Lock in genere non è necessario per la maggior parte delle piccole imprese—il blocco di trasferimento standard più 2FA offre una protezione sufficiente. Consideralo se operi in settori ad alto rischio, gestisci domini che valgono sei cifre o affronti attacchi mirati sofisticati. Gli istituti finanziari e i siti di e-commerce ad alto traffico adottano comunemente il Registry Lock.

Protezione della privacy WHOIS

Alcuni registrar addebitano Privacy WHOIS; altri lo includono gratuitamente. Il suo valore dipende dal tuo modello di business, non dalle esigenze di sicurezza. Se la visibilità pubblica è importante per la fiducia dei clienti, saltalo. Se vuoi ridurre spam e chiamate indesiderate, è utile—ma non impedirà il furto del dominio da parte di aggressori che hanno già le tue credenziali di accesso. La tua tolleranza al rischio può variare in base al settore, al profilo pubblico o a precedenti attacchi.

Segnali di allarme che la sicurezza del tuo dominio è già compromessa

  • Individua gli attacchi in corso prima di perdere del tutto il controllo. La maggior parte degli avvisi di sicurezza legittimi sono falsi allarmi, ma questi schemi meritano attenzione immediata.

  • Fai attenzione a email inaspettate dal tuo registrar riguardo a richieste di trasferimento che non hai avviato . Controlla le tue informazioni WHOIS mensilmente: se i tuoi dati di contatto cambiano improvvisamente senza tua autorizzazione, qualcuno ha accesso all'account.

  • Attiva le notifiche di accesso nelle impostazioni dell'account del registrar. Se ricevi avvisi di accessi da luoghi o dispositivi sconosciuti, reimposta immediatamente la password e controlla l'attività recente dell'account.

  • Se ricevi email di reset della password che non hai richiesto , qualcuno sta sondando il tuo account. Non ignorarli come spam casuale—sono tentativi di ricognizione.

Cosa fare se noti questi segnali

Contatta subito il tuo registrar tramite i suoi canali di supporto ufficiali (non rispondendo a email sospette). Cambia la password, rivedi tutte le impostazioni di sicurezza dell'account e verifica lo stato del blocco del dominio. Agisci entro 24 ore: i trasferimenti di dominio possono completarsi in appena cinque giorni una volta avviati secondo le policy ICANN.


Domande frequenti

Qual è la differenza tra transfer lock e Registry Lock?

Il Transfer Lock (o Registrar Lock) è una misura di sicurezza di base, solitamente gratuita, applicata dal tuo provider di dominio per prevenire trasferimenti non autorizzati.

Un Registry Lock è una funzionalità di sicurezza di livello superiore, spesso a pagamento, che opera direttamente con il registro di primo livello.

Posso recuperare il mio dominio se viene dirottato?

Se rilevi un dirottamento durante il processo di trasferimento, contatta immediatamente il tuo registrar. La politica ICANN prevede una finestra di 5 giorni durante la quale i trasferimenti possono essere contestati. Se il trasferimento viene completato, il recupero diventa significativamente più difficile e potrebbe richiedere azioni legali o la Politica di risoluzione delle controversie sui trasferimenti ICANN. La prevenzione tramite una sicurezza adeguata è molto più efficace che tentare un recupero.

Perché non dovrei usare SMS per l'autenticazione a due fattori?

I messaggi SMS sono vulnerabili agli attacchi di SIM-swap, in cui gli aggressori convincono il tuo operatore mobile a trasferire il tuo numero di telefono su una nuova SIM card sotto il loro controllo. Ricevono quindi tutti i tuoi codici 2FA. Le autorità di sicurezza hanno sconsigliato l'autenticazione basata su SMS dal 2016. Le app di autenticazione (Google Authenticator, Authy, Microsoft Authenticator) generano codici localmente sul tuo dispositivo e non sono vulnerabili agli attacchi di SIM-swap.

Come faccio a sapere se il mio registrar di domini offre funzionalità di sicurezza adeguate?

Come minimo, il tuo registrar dovrebbe offrire: blocco del trasferimento (gratuito), autenticazione a due fattori per l'accesso all'account (gratuita), impostazioni di rinnovo automatico e la possibilità di utilizzare un'email non di dominio per le informazioni di contatto. Controlla la documentazione di sicurezza del tuo registrar o contatta l'assistenza per confermare che queste funzionalità siano disponibili.

Cosa succede se il mio dominio scade nonostante il rinnovo automatico sia attivo?

Il rinnovo automatico può fallire se il tuo metodo di pagamento non è valido (carta di credito scaduta, fondi insufficienti, indirizzo di fatturazione non corrispondente). Ecco perché monitorare le email di promemoria del rinnovo è fondamentale: di solito ricevi avvisi circa un mese e una settimana prima della scadenza.

Se il rinnovo automatico fallisce e il tuo dominio scade, entrerai in un periodo di grazia (fino a 45 giorni) in cui puoi ancora rinnovare a tariffe standard, seguito da un periodo di riscatto di 30 giorni con tariffe più alte. Mantieni aggiornate le tue informazioni di pagamento e verifica di ricevere gli avvisi di rinnovo all'email di contatto del tuo registrar.

condividi
Natasa Vujovic
autoreNatasa VujovicMarketing Specialist

Natasa is an SEO specialist and content writer, specializing in search optimization, keyword strategy, and domain industry trends. With a strong background in digital marketing, she helps domain investors, entrepreneurs, and businesses understand the critical intersection between SEO and domains.

Tutti i diritti riservati