TL;DR
-
Ative o bloqueio de transferência (também chamado de "domain lock" ou "registrar lock") para evitar transferências de domínio não autorizadas
-
Use 2FA com aplicativo autenticador na sua conta do registrador, não códigos SMS
-
Defina a renovação automática com um método de pagamento válido—domínios expirados entram em período de carência, mas podem se tornar vulneráveis
-
Use um e-mail separado (não hospedado no seu domínio) como endereço de contato do registrador
-
Os gerenciadores de senhas evitam ataques de reutilização de credenciais que visam logins de registradores de domínio
Nota de Escopo : Este artigo aborda a segurança do domínio no nível do registrador. Ele não trata de ataques DNS, invasão de sites ou processos legais de recuperação após a perda do domínio.
O sequestro de domínio acontece quando alguém obtém controle não autorizado do seu nome de domínio. A maioria dos roubos de domínio tem sucesso porque os proprietários negligenciam as configurações básicas de segurança em seu registrador. Você não precisa de serviços premium ou conhecimento técnico para proteger seu domínio—apenas os recursos de segurança gratuitos que a maioria dos registradores oferece.
Proteja Seu Domínio Agora

Acesse sua conta no registrador de domínio e verifique essas seis configurações. Se alguma estiver desativada ou configurada incorretamente, corrija-a antes de continuar lendo.
1. Ative o Bloqueio de Transferência
Seu registrador pode chamar isso de "bloqueio de domínio," "bloqueio de registrador," ou "proteção de transferência"—todos significam a mesma coisa. Essa configuração impede que qualquer pessoa transfira seu domínio para outro registrador sem que você o desbloqueie explicitamente primeiro. Procure por isso no painel de gerenciamento do seu domínio em "Segurança" ou "Configurações de Domínio." Deve aparecer como "bloqueado" ou "ativado."
2. Ative a autenticação de dois fatores (2FA)
Ative a 2FA para a conta do seu registrador, não apenas para o seu domínio. Use um aplicativo autenticador como Google Authenticator ou Authy—evite códigos SMS, que são vulneráveis a interceptação por ataques de troca de SIM. Essa configuração fica nas preferências de segurança da sua conta, separada das configurações específicas do domínio. A 2FA no nível da conta protege contra logins não autorizados, enquanto o bloqueio de transferência protege o próprio domínio.
3. Ative a Renovação Automática
Quando um domínio expira, ele entra em um período de carência de renovação automática (normalmente até 45 dias), seguido de um período de resgate de 30 dias antes de se tornar publicamente disponível. Embora esse período de carência forneça uma margem, confiar nele é arriscado—seu domínio pode ficar vulnerável durante esse tempo, e as taxas de recuperação podem ser substanciais. Configure a renovação automática e vincule-a a um método de pagamento que você monitore ativamente. Confirme se você está recebendo e-mails de lembrete de renovação pelo menos 30 dias antes da expiração.
4. Use um e-mail de contato separado
Nunca use um endereço de e-mail hospedado no seu domínio (como [email protected]) como e-mail de contato do registrador. Se alguém sequestrar seu domínio, essa pessoa controlará esse e-mail e poderá aprovar as próprias solicitações de transferência. Use Gmail, Outlook ou outro serviço independente do seu domínio.
5. Proteja seu código EPP/de autorização
Este código (também chamado de "código de autorização" ou "código de transferência") autoriza transferências de domínio. A ICANN exige que os registradores forneçam isso em até 5 dias corridos mediante solicitação. Alguns registradores geram automaticamente, outros exigem que você solicite. Verifique se você pode acessá-lo pela sua conta, mas não o compartilhe. Trate-o como uma senha.
6. Decida sobre a Privacidade do WHOIS
A privacidade do WHOIS oculta suas informações de contato pessoal dos bancos de dados públicos de consulta de domínio. Se você administra um negócio voltado ao público onde sua identidade já é conhecida, a privacidade do WHOIS agrega valor mínimo de segurança contra ataques direcionados. Se você quer evitar spam ou operar semi-anonimamente, ative-a, mas entenda que ela não impede o roubo de domínio por atacantes que já tenham suas credenciais de login.
Configuração do Gerenciador de Senhas
Crie uma senha única e forte para sua conta no registrador usando um gerenciador de senhas como 1Password, Bitwarden ou Last Pass. Nunca reutilize senhas em sites diferentes. Bilhões de combinações de usuário/senha de violações de dados antigas são usados ativamente por atacantes que testam credenciais em páginas de login de registradores.
Como os Domínios São Roubados?
Entender os métodos de ataque ajuda você a priorizar as defesas certas.
Ataques de phishing → Autenticação de dois fatores
Os atacantes enviam e-mails falsos que parecem ser do seu registrador, pedindo para "verificar sua conta" ou "atualizar informações de pagamento." Você clica no link, insere seu nome de usuário e senha em uma página de login falsa, e eles capturam suas credenciais. O 2FA bloqueia isso porque os atacantes não conseguem gerar seu código de autenticação baseado em tempo.
Engenharia social → Privacidade do WHOIS
Atacantes encontram suas informações de contato pessoais em bancos de dados WHOIS públicos e então ligam para o suporte do registrador se passando por você. Eles afirmam que &@perderam o acesso" e precisam de ajuda para transferir o domínio. A privacidade WHOIS remove essa superfície de ataque ao ocultar seu telefone e endereço da vista pública.
Domínios expirados → Renovação automática
Atacantes monitoram domínios expirando e tentam registrá-los assim que completam os períodos de carência e resgate. A renovação automática é a defesa mais simples—impede que seu domínio entre nesse estado vulnerável. A recuperação de um domínio expirado e re-registrado é extremamente difícil.
Reutilização de credenciais → Gerenciador de senhas
Vazamentos de dados expõem bilhões de combinações de usuário/senha. Os invasores testam essas credenciais nas páginas de login do registrador, esperando que você tenha reutilizado a mesma senha. Um gerenciador de senhas garante que cada conta tenha uma senha única, para que um vazamento não comprometa tudo.
Proteções Avançadas: O Que Realmente Vale a Pena Pagar
Os registradores vendem fortemente complementos de segurança premium. Aqui está o que realmente importa.
Bloqueio de Registro
Este bloqueio de nível de registrador exige verificação manual (geralmente por chamada telefônica) para desbloquear ou transferir seu domínio. O Registry Lock é normalmente desnecessário para a maioria das pequenas empresas — o bloqueio de transferência padrão mais 2FA fornece proteção suficiente. Considere-o se você opera em setores de alto risco, gerencia domínios que valem seis dígitos, ou enfrenta ataques direcionados sofisticados. Instituições financeiras e sites de comércio eletrônico de alto tráfego comumente implantam o Registry Lock.
Proteção de Privacidade do WHOIS
Alguns registradores cobram por Privacidade WHOIS; outros incluem isso gratuitamente. Seu valor depende do seu modelo de negócios, não das necessidades de segurança. Se a visibilidade pública for importante para a confiança do cliente, dispense. Se você quer reduzir spam e chamadas frias, é útil—mas não impede o roubo de domínio por atacantes que já tenham suas credenciais de login. Sua tolerância ao risco pode variar conforme o setor, perfil público ou alvos anteriores.
Sinais de alerta de que a segurança do seu domínio já está comprometida
-
Pegue ataques em andamento antes que você perca o controle totalmente. A maioria dos alertas de segurança legítimos são falsos alarmes, mas esses padrões merecem atenção imediata.
-
Fique atento a e-mails inesperados do seu registrador sobre solicitações de transferência que você não iniciou . Verifique suas informações WHOIS mensalmente—se seus dados de contato mudarem repentinamente sem sua autorização, alguém tem acesso à conta.
-
Ative notificações de login nas configurações da sua conta no registrador. Se você receber alertas sobre acessos de locais ou dispositivos desconhecidos, redefina sua senha imediatamente e revise a atividade recente da conta.
-
Se você receber e-mails de redefinição de senha que não solicitou , alguém está sondando sua conta. Não ignore isso como spam aleatório—são tentativas de reconhecimento.
O que fazer se você notar esses sinais
Contate seu registrador imediatamente através dos canais oficiais de suporte (não respondendo a e-mails suspeitos). Altere sua senha, revise todas as configurações de segurança da conta e verifique o status de bloqueio do domínio. Aja dentro de 24 horas—transferências de domínio podem ser concluídas em apenas cinco dias uma vez iniciadas sob a política da ICANN.
Perguntas Frequentes
Qual é a diferença entre bloqueio de transferência e bloqueio de registro?
O Transfer Lock (ou Registrar Lock) é uma medida de segurança básica, geralmente gratuita, aplicada pelo seu provedor de domínio para impedir transferências não autorizadas.
O Registry Lock é um recurso de segurança de nível superior, geralmente pago, que funciona diretamente com o registro de nível superior.
Posso recuperar meu domínio se ele for sequestrado?
Se você detectar sequestro durante o processo de transferência, entre em contato com seu registrador imediatamente. A política da ICANN oferece uma janela de 5 dias durante a qual as transferências podem ser contestadas. Se a transferência for concluída, a recuperação se torna significativamente mais difícil e pode exigir ação legal ou a Política de Resolução de Disputas de Transferência da ICANN. A prevenção por meio de segurança adequada é muito mais eficaz do que tentar a recuperação.
Por que não devo usar SMS para autenticação de dois fatores?
As mensagens SMS são vulneráveis a ataques de troca de SIM, onde os atacantes convencem sua operadora móvel a transferir seu número de telefone para um novo cartão SIM sob controle deles. Eles então recebem todos os seus códigos 2FA. As autoridades de segurança desaconselham a autenticação baseada em SMS desde 2016. Os aplicativos autenticadores (Google Authenticator, Authy, Microsoft Authenticator) geram códigos localmente no seu dispositivo e não são vulneráveis a ataques de troca de SIM.
Como sei se meu registrador de domínio oferece recursos de segurança adequados?
No mínimo, seu registrador deve oferecer: bloqueio de transferência (grátis), autenticação de dois fatores para acesso à conta (grátis), configurações de renovação automática e a capacidade de usar um e-mail fora do domínio para informações de contato. Verifique a documentação de segurança do seu registrador ou entre em contato com o suporte para confirmar se esses recursos estão disponíveis.
O que acontece se meu domínio expirar apesar de ter a renovação automática habilitada?
A renovação automática pode falhar se o seu método de pagamento for inválido (cartão de crédito vencido, fundos insuficientes, endereço de cobrança incompatível). É por isso que monitorar os e-mails de lembrete de renovação é fundamental; normalmente você recebe avisos cerca de um mês e uma semana antes do vencimento.
Se a renovação automática falhar e seu domínio expirar, você entrará em um período de carência (até 45 dias) onde ainda pode renovar com tarifas padrão, seguido por um período de resgate de 30 dias com taxas mais altas. Mantenha suas informações de pagamento atualizadas e verifique se você está recebendo avisos de renovação no e-mail de contato do registrador.

