Insights de dominios

WHOIS, RDAP y privacidad de dominios: cómo leer una consulta sin publicar su dirección

Comprenda qué mostraba WHOIS, cómo funciona RDAP, por qué se ocultan datos personales y qué información de registro sigue siendo pública.

Privacidad y datos de registro de dominios
WHOIS, RDAP y privacidad de dominios: cómo leer una consulta sin publicar su dirección

Durante mucho tiempo, consultar un dominio era como abrir una guía telefónica que también publicaba en cada página la dirección particular, el correo personal y el teléfono del titular. Cualquiera podía encontrar su nombre: spammers, estafadores y simples curiosos. Era útil para algunas tareas, pero incómodo para todos los demás.

Ese directorio público todavía existe en espíritu. La tecnología detrás de esto ha cambiado. Las reglas sobre lo que pueden ver los extraños han cambiado. Y los hábitos que necesitan los propietarios de dominios (mantener contactos precisos, comprender las herramientas de privacidad, leer una búsqueda sin asustarse) son más importantes que memorizar acrónimos.

Este artículo es un recorrido por esa guía telefónica: qué solía ser WHOIS, qué es RDAP ahora, por qué los datos personales a menudo parecen "redactados", cómo encajan los servicios de privacidad y proxy, por qué solía salir correo basura de esos directorios y qué registros y registradores aún necesitan de usted incluso cuando la visibilidad del público es escasa. Palabras claras. Una metáfora. Sin pánico.

Las reglas de visualización varían según el dominio de nivel superior (TLD) y la región. Es posible que lo que ve para un .com no coincida con un dominio de código de país. Trate los patrones a continuación como un mapa, no como una promesa de que cada búsqueda será idéntica.

La metáfora de la guía telefónica (y por qué todavía ayuda)

Imagine que cada nombre de dominio es una tienda en una calle muy larga. Alguien tiene que llevar un directorio: qué tienda existe, quién es responsable de ella, cuándo finaliza el contrato de arrendamiento y qué “recepción” responde cuando Internet pregunta por ese nombre.

WHOIS era la antigua forma de leer ese directorio: una búsqueda simple y con mucho texto que muchas personas todavía llaman “una búsqueda de WHOIS” incluso cuando el protocolo subyacente ha cambiado. RDAP, el Protocolo de acceso a datos de registro, es el reemplazo moderno para entregar esos datos de registro de una manera estructurada y más segura.

El trabajo del directorio nunca desapareció. Lo que cambió es cómo se consulta, cómo se formatean las respuestas y cuántos detalles de contacto personal aparecen en la copia pública de la página.

Piense en tres capas:

  1. Lo que el público puede leer en una herramienta de búsqueda (la guía telefónica en el mostrador de la cafetería).
  2. Lo que conservan su registrador y el registro para ejecutar el dominio (el archivo completo del cliente en la oficina administrativa).
  3. Lo que los solicitantes especiales pueden solicitar a través de canales formales cuando tienen una necesidad legítima (un cajón cerrado con llave, no una fotocopia gratuita para todos).

La mayoría de los propietarios de dominios del día a día sólo cumplen con la capa uno. Comprender que las capas dos y tres todavía existen es lo que evita que la privacidad se convierta en un mito.

WHOIS: la búsqueda clásica que todos todavía nombran

WHOIS (a menudo dicho "quién es") comenzó como un protocolo simple: preguntarle a un servidor sobre un nombre y recibir un mensaje de texto. En la forma clásica, los clientes hablaban con servidores en el puerto TCP 43. Las respuestas eran cadenas legibles por humanos, no JSON ordenado. Diferentes registros imprimieron diferentes nombres de campos. Los personajes internacionales eran incómodos. No existía un modelo estándar de “iniciar sesión y ver más” integrado en el diseño anterior.

Durante años, un resultado público de WHOIS para muchos TLD genéricos (gTLD) podría incluir:

  • Nombre de dominio y banderas de estado
  • Fechas de creación, actualización y caducidad.
  • Nombre del registrador
  • Servidores de nombres
  • Campos de contacto técnico, administrativo y de registrante, a menudo con el nombre, la dirección postal, el correo electrónico y el teléfono de una persona real.

Ese último punto es el motivo por el que WHOIS se hizo famoso... e infame. El directorio fue útil para encontrar quién administraba un sitio sospechoso, recuperar el rastro de una cuenta perdida o contactar al titular de un dominio sobre una inquietud sobre una marca registrada. También fue un regalo para las personas que obtuvieron direcciones de correo electrónico y números de teléfono a escala industrial.

Incluso hoy en día, la gente dice "ejecutar un WHOIS" de la misma manera que dice "buscarlo en Google". Es posible que en realidad estén usando un formulario web que se comunica con RDAP debajo. La marca se quedó. Las tuberías se movieron.

RDAP: el protocolo moderno de la guía telefónica

Directorio WHOIS clásico basado en texto que se transforma en una respuesta RDAP estructurada y segura
RDAP reemplaza la respuesta desestructurada del antiguo directorio por datos estandarizados, localizables y con control de acceso.

RDAP fue desarrollado en el Internet Engineering Task Force (IETF) como sucesor del antiguo protocolo WHOIS. ICANN y la industria de gTLD han estado cambiando las búsquedas de datos de registro hacia RDAP durante años. En términos sencillos, RDAP todavía responde "¿qué dice el directorio sobre este dominio?" pero con un diseño que se adapta mejor al Internet actual.

En comparación con el WHOIS clásico, RDAP está diseñado para respuestas estructuradas, acceso basado en HTTPS en implementaciones típicas, mejor internacionalización, descubrimiento más claro del servicio de búsqueda autorizado y espacio para acceso diferenciado, por lo que una vista pública y una vista privilegiada no tienen por qué ser el mismo volcado de texto.

Desde el 28 de enero de 2025, ICANN considera RDAP la fuente definitiva de información de registro para los gTLD, tras retirar la obligación contractual de WHOIS para la mayoría de ellos. Algunos servicios WHOIS heredados pueden continuar y ICANN documenta excepciones concretas para .com, .name y .post; las reglas de los ccTLD pueden ser diferentes. Para el titular de un dominio, la conclusión es sencilla: prefiera una consulta moderna compatible con RDAP y no suponga que cada respuesta de texto contiene todos los datos personales.

Un punto de partida conveniente que muchas personas utilizan es el servicio de búsqueda pública de ICANN en lookup.icann.org. Los paneles de control de registradores y los sitios de búsqueda independientes también pueden consultar RDAP. Cuando compara dos herramientas y ve una redacción ligeramente diferente, recuerde: pueden estar hablando con diferentes servidores (registro vs registrador), aplicando diferentes políticas de visualización o almacenando en caché una respuesta anterior.

Si desea conocer la coordinación que existe detrás de los nombres y números, no solo el directorio de contactos, consulte nuestra guía sobre ICANN e IANA como libreta de direcciones de Internet.

Lo que mostraba la consulta pública y lo que suele mostrar ahora

Aquí está el latigazo emocional que sienten muchos propietarios.

En la etapa del WHOIS público clásico para muchos gTLD, una consulta podía mostrar el nombre, la dirección postal, el correo personal y el teléfono del titular. Esa información también facilitaba la creación de mensajes falsos y personalizados sobre supuestas renovaciones urgentes.

Una consulta pública habitual mediante RDAP o servicios de datos de registro para muchos gTLD confirma que el dominio existe y muestra fechas, estados, registrador y nameservers. Los datos personales pueden estar ocultos, sustituidos o canalizados mediante un correo anónimo o formulario web; esto no significa que el titular haya perdido el dominio.

Usted sigue siendo titular del dominio si figura como tal en los registros del registrador. El ocultamiento de datos públicos afecta su visualización; no elimina su cuenta ni su titularidad.

¿Por qué tantas cosas se oscurecieron?

La ley y la política de privacidad se pusieron al día con la guía telefónica. El GDPR (Reglamento general de protección de datos) de la Unión Europea fue un catalizador importante. En 2018, la ICANN adoptó una Especificación Temporal para los Datos de Registro de gTLD para que las partes contratadas pudieran seguir ofreciendo un servicio de datos de registro y al mismo tiempo limitar drásticamente los datos personales públicos. El trabajo de política comunitaria continuó después; Las reglas de datos de registro para gTLD han seguido evolucionando. El resultado cotidiano de muchas búsquedas es el mismo: los datos de contacto personales a menudo no se publican en Internet.

Algunos matices: la redacción no es universal: los TLD de código de país (ccTLD) establecen muchas de sus propias reglas, por lo que una búsqueda de .gt o .hn puede verse diferente de una .com. Algunos sistemas tratan los datos de la organización de manera diferente a los datos personales. En ocasiones, los titulares pueden dar su consentimiento para publicar más. Y los servicios de privacidad/proxy siguen siendo una capa de producto separada (más adelante), que siguen siendo útiles para la coherencia, el filtrado de correo electrónico o los TLD con normas diferentes.

Si la página de la guía telefónica actual parece escasa, a menudo es intencional. La copia del mostrador de la cafetería ya no reimprime la dirección de su casa para cada transeúnte.

Lo que todavía aparece (y por qué suele estar bien)

Una búsqueda redactada no es una página vacía. Los resultados públicos normalmente todavía ayudan a responder preguntas prácticas:

  • ¿Existe este dominio en el registro?
  • ¿Qué registrador lo patrocina?
  • ¿Cuándo se creó/actualizó/se configuró para que caducara? (Útil cuando está evaluando un nombre, sin convertir la mecánica de caducidad en un procedimiento completo; para conocer el ciclo de vida después de la caducidad, consulte gracia, redención y eliminación pendiente.)
  • ¿Cuál es el estado del dominio? (Bloqueos, estados de retención e indicadores similares)
  • ¿Qué servidores de nombres aparecen en la lista?
  • ¿Cómo puede alguien intentar contactarse? (A menudo a través de una dirección de correo electrónico anónima o un formulario web, no a través de su bandeja de entrada personal impresa en texto claro)

Esto es suficiente para muchos trabajos honestos: comprobar si se utiliza un nombre de marca, confirmar que está mirando al registrador que cree que es, verificar los servidores de nombres después de un cambio de DNS o encontrar una ruta de contacto abusiva.

No es suficiente para todas las investigaciones. Las fuerzas del orden, los profesionales de la propiedad intelectual y otras partes con un interés legítimo pueden necesitar datos no públicos. Para muchos gTLD, ICANN ha indicado a los solicitantes canales como comunicarse con el registrador patrocinador o utilizar el Servicio de solicitud de datos de registro (RDRS) para los registradores participantes, después de verificar primero que los datos realmente no están disponibles en la búsqueda pública. Los propietarios de dominios comunes rara vez necesitan ese camino. Saber que existe explica por qué “privado en público” no significa “invisible para todos los procesos del mundo”.

Precisión del contacto del registrante: privado no es lo mismo que falso

Esta es la frase que debe aparecer en una nota adhesiva junto a su inicio de sesión de registrador:

La configuración de privacidad controla lo que ven los extraños. Las obligaciones de precisión controlan lo que su registrador debe poder alcanzar.

Para los gTLD bajo el marco contractual de ICANN, desde hace mucho tiempo se espera que los registradores recopilen y mantengan datos de registro precisos del titular del nombre registrado. El lenguaje exacto de las políticas evoluciona, pero el deber práctico para usted es estable:

  • Utilice un nombre real o una identidad de organización según sea necesario para el registro.
  • Mantenga un correo electrónico funcional que realmente haya leído
  • Mantenga un teléfono accesible y datos postales donde el registrador los solicite.
  • Actualice la cuenta cuando cambie de trabajo, proveedor o país

¿Por qué? Porque el archivo administrativo es la forma en que el registrador le notifica sobre renovaciones, problemas con la cuenta, solicitudes de verificación y eventos de seguridad. Su correo electrónico de contacto también es importante para avisos importantes de la cuenta, incluidos los mensajes relacionados con transferencias cuando correspondan, aunque este artículo no es un tutorial sobre transferencias.

Si un registrador no puede validarlo o comunicarse con usted, puede terminar en bucles frustrantes: correos electrónicos de verificación que rebotan, el soporte no puede confirmar que usted es el titular o peores resultados cuando sucede algo urgente. Esconderse de la guía telefónica pública es razonable. Hacer fantasma a su propio registrador no lo es.

Una lista de verificación rápida de precisión

  1. Si el dominio está registrado con nosotros, inicie sesión en su cuenta de SoxDomains. De lo contrario, acceda directamente a la cuenta de su registrador actual.
  2. Abra el perfil de contacto/registrante del dominio.
  3. Confirme que el correo electrónico sea uno que consulte en su teléfono, no una dirección lateral abandonada.
  4. Confirme que los campos de teléfono y postal estén actualizados.
  5. Si utiliza un servicio de privacidad/proxy, confirme que aún comprende cómo ellos reenvían correo o avisos a usted.
  6. Repita después de cualquier cambio importante en su vida o negocio, no sólo cuando algo se rompa.

Servicios de privacidad y servicios proxy: dos formas de quedarse en la puerta

Los datos públicos del dominio siguen visibles mientras los contactos personales quedan protegidos de consultas casuales
La privacidad cambia lo que puede ver un visitante casual, pero no elimina los datos que registrador y registro necesitan para administrar el dominio.

Incluso antes de la censura generalizada, muchos registradores ofrecían complementos de privacidad de dominio. La industria suele distinguir dos ideas relacionadas:

Servicio de privacidad. Usted sigue siendo el titular del nombre registrado en los registros del registrador, pero el directorio público muestra detalles de contacto alternativos, o simplemente evita exponer sus contactos personales. Piense en una recepcionista que toma mensajes sin imprimir la dirección de su casa en el escaparate.

Servicio de proxy: Un proveedor de proxy figura como el titular del nombre registrado en el sentido del directorio, mientras que usted sigue siendo el cliente detrás del proxy según el acuerdo de servicio. Piense en una empresa de buzones de correo alquilada cuyo nombre aparece en el listado, con un contrato que dice que el buzón es suyo.

El marketing a menudo llama a ambos “privacidad de WHOIS”. Haga las preguntas prácticas: ¿Me enviarán las notificaciones de manera confiable? ¿Puedo demostrar control de una plataforma, disputa o venta? ¿Está incluida la privacidad para mi TLD? ¿El TLD lo permite de la misma manera?

En muchos gTLD, los datos personales públicos ya están limitados por políticas. Un producto de privacidad/proxy aún puede ayudar como una capa adicional, un canal de contacto consistente o un escudo para los TLD que publican más. No reemplaza mantener la veracidad y accesibilidad de su cuenta de cliente. Cuando se utiliza un servicio de privacidad/proxy, la página del mostrador de la cafetería incluye a la recepcionista, no la mesa de la cocina.

Por qué al spam y a las estafas les encantaba la antigua guía telefónica

Si alguna vez registró un dominio en los años de WHOIS, es posible que recuerde las consecuencias: una educación repentina sobre lo creativo que puede ser el correo basura.

Los scrapers trataron el WHOIS público como un festival de la cosecha. Los correos electrónicos y teléfonos personales entraron en listas, luego en avisos de renovación falsos, mensajes de aviso de vencimiento programados cerca de fechas de aniversario públicas, spam de SEO, phishing que mezcla datos de registro reales con amenazas urgentes y spam telefónico de números que alguna vez estuvieron en texto claro.

El patrón de fraude es simple: mezclar un detalle verdadero con una mentira aterradora. Un dominio real más una ventana de vencimiento real hace que una renovación falsa parezca plausible. Los servicios modernos de redacción y privacidad reducen esa materia prima. No eliminan las estafas: los atacantes aún falsifican marcas y suponen que alguien es propietario de yourbrand.com.

Su defensa sigue siendo aburrida y eficaz: renueve sólo dentro de su cuenta de registrador real (márquela como favorita), trate el correo de renovación sorpresa como culpable hasta que se demuestre su inocencia, verifique al registrador patrocinador en una búsqueda confiable y nunca pague una “factura de dominio” aleatoria desde un enlace sorpresa. La autenticación de correo electrónico en sus propios dominios (SPF, DKIM y DMARC) ayuda al mundo a confiar en su correo; no impide que otras personas le envíen correos electrónicos a usted. Para ese lado saliente, consulte nuestra guía SPF, DKIM y DMARC.

Cómo buscar un dominio sin pánico

Una búsqueda debería ser como leer un recibo, no como abrir una citación judicial. Utilice este procedimiento tranquilo.

Paso 1: defina por qué realiza la consulta

Algunas buenas razones incluyen: “¿El nombre es gratuito?”, “¿Qué registrador lo posee?”, “¿Se actualizaron mis servidores de nombres?”, “¿Con quién me comunico en caso de abuso?”, “¿Esta marca ya tiene un dominio de sitio?”

Malas razones para entrar en espiral: "Los campos de contacto dicen CENSURADO, así que tal vez perdí el dominio". Redactado normalmente significa protegido, no eliminado.

Paso 2: utilice una ruta de búsqueda confiable

Comience con:

  • Búsqueda ICANN para muchas preguntas sobre gTLD
  • WHOIS de SoxDomains para consultar de forma sencilla los datos públicos disponibles sobre el registro de un dominio
  • Las herramientas de gestión/verificación de dominio propias de su registrador para los nombres de su propiedad
  • La búsqueda oficial del registro si está investigando un ccTLD específico y publican uno

Tenga cuidado con los sitios "WHOIS" aleatorios cubiertos de anuncios. Algunos están bien. Algunos existen para captar su atención y aumentar el miedo. Si una página grita que su dominio está “desprotegido” y exige una tarjeta de crédito inmediata, disminuya la velocidad.

Paso 3: lea primero los campos aburridos

Antes de buscar un nombre personal, tenga en cuenta:

  • Registrador: ¿Es la empresa que cree que es?
  • Estado: ¿Algún candado o retención que necesite atención?
  • Fechas: creación/actualización/vencimiento como se muestra
  • Servidores de nombres: ¿coinciden con su host DNS?

Esos campos resuelven la mayoría de las preguntas de los propietarios.

Paso 4: interprete correctamente los datos de contacto ocultos

Si ve datos de registrante redactados, un correo electrónico anónimo o un formulario de contacto:

  • Para un dominio de su propiedad, confirme los detalles dentro de la cuenta del registrador, no solo en la vista pública
  • Para un dominio que pertenece a otra persona, utilice el mecanismo de contacto publicado si tiene una razón legítima para comunicarse con esa persona.
  • Para abuso, busque un campo de contacto de abuso o el proceso de abuso del registrador

Paso 5: cuando algo parezca mal, verifique en la cuenta

Un sitio web caído suele ser hosting o DNS, no un número de teléfono que falta en RDAP. ¿Registrador incorrecto, estado inesperado o servidores de nombres que no reconoce? Inicie sesión en la cuenta de registrador que debería contener el dominio, habilite la autenticación de dos factores si está disponible y comuníquese con el soporte a través de los canales oficiales. Nuestros clientes pueden comenzar desde el panel de la cuenta y desde las Preguntas frecuentes en lugar de hacerlo desde el correo electrónico urgente de un extraño. La guía telefónica dice quién tiene el nombre de arrendamiento; no reemplaza el panel de control de su host DNS.

Lo que permanece privado frente a lo que los registros y registradores aún necesitan

La privacidad es una puerta corrediza, no una pared de ladrillos. Aquí hay una división limpia.

A menudo es privado desde la perspectiva pública informal (especialmente en muchos gTLD actuales)

  • Nombre personal del registrante/administrador/contactos técnicos
  • dirección postal personal
  • Número de teléfono personal
  • Dirección de correo electrónico personal en texto claro

Por lo general, todavía es visible o reconocible en los datos del directorio público.

  • El nombre de dominio en sí
  • Identidad del registrador
  • Fechas importantes y valores de estado.
  • Servidores de nombres
  • Señales públicas relacionadas con DNSSEC cuando estén presentes
  • Una forma de intentar contactar (formulario o dirección anónima), según la política y el servicio.

Los sistemas del registrador y del registro aún los necesitan, aunque no sean públicos

  • Titular exacto y datos de contacto de la cuenta.
  • Información de facturación y renovación.
  • Registros necesarios para la custodia, el cumplimiento y la operación del servicio según los acuerdos aplicables
  • Información suficiente para responder a procesos legales y requisitos de políticas.

Puede compartirse a través de canales controlados (no la página del mostrador de la cafetería)

  • Datos de registro no públicos solicitados por partes con un interés legítimo, a través de procesos o servicios de registrador como RDRS, cuando corresponda.
  • Divulgaciones requeridas por ley o por procedimientos específicos de disputa/abuso

Si recuerda una sola idea, que sea esta: el directorio público muestra menos información, pero el expediente del cliente no desapareció.

Opciones prácticas para propietarios de dominios

No necesita convertirse en especialista en protocolos. Basta con adoptar un pequeño conjunto de hábitos.

Prefiera las búsquedas compatibles con RDAP cuando busque nombres y trate "WHOIS" como la palabra cotidiana para "búsqueda de datos de registro".

Active o mantenga privacidad/proxy cuando se ajuste a su TLD y nivel de comodidad, especialmente si registra dominios que aún podrían publicar más detalles de contacto, o si desea una capa de reenvío estable.

Mantenga los contactos de la cuenta impecables. La privacidad no excusa una bandeja de entrada muerta.

Centralice las renovaciones en una cuenta de registrador que reconozca. Los dominios dispersos entre accesos olvidados provocan avisos perdidos que los atacantes pueden imitar.

Enséñele a su equipo el patrón de estafa. Dominio real + fecha límite aterradora + enlace de pago extraño = aléjese y verifique la cuenta.

Haga coincidir la postura de privacidad con el proyecto. Un blog personal, un proyecto paralelo y una empresa regulada pueden elegir diferentes preferencias de publicación cuando existan opciones. En caso de duda, pregunte a su registrador qué requiere el TLD.

Si está consolidando nombres, elija una casa de registro (podemos ayudarle a hacerlo) y mantenga ordenado el archivo administrativo de la guía telefónica.

Un breve glosario

  • WHOIS, Búsqueda clásica de datos de registro (históricamente, texto del puerto 43); Todavía se utiliza como nombre informal para cualquier búsqueda en el directorio de dominio.
  • RDAP, Protocolo de acceso a datos de registro; la forma moderna y estandarizada de consultar los datos de registro.
  • Registrante/titular del nombre registrado: el cliente que posee el registro del dominio.
  • Registrador: la empresa que vende y administra el dominio por usted.
  • Registro: el operador de la base de datos central del TLD.
  • Redacción: omitir o reemplazar datos personales en la producción pública.
  • Servicio de privacidad/proxy: servicios que protegen o sustituyen los datos de contacto en el directorio público.
  • RDRS: Servicio de solicitud de datos de registro para ciertas solicitudes de datos de gTLD no públicos a través de registradores participantes.

Conviene descartar un mito: que los campos públicos estén ocultos no significa que usted haya perdido el dominio, y un servicio de privacidad no sustituye una contraseña segura ni la autenticación de dos factores. Los datos de contacto falsos nunca son una estrategia de seguridad y pueden impedir la recuperación cuando necesite ayuda. Las antiguas copias de WHOIS todavía pueden alimentar mensajes no deseados aunque la consulta actual muestre pocos datos.

Cierre: lea el directorio, conserve su dirección

Internet todavía necesita un directorio. Las tiendas necesitan nombres. Los arrendamientos necesitan fechas de finalización. Alguien tiene que responder cuando la red pregunta quién patrocina un dominio y qué servidores de nombres hablan por él.

Lo que ya no necesitamos, y lo que muchas políticas ahora se niegan a ofrecer de forma predeterminada, es una fotocopia de la dirección de su casa en el mostrador de una cafetería junto a cada listado de tiendas.

Utilice búsquedas modernas. Espere redacción en muchos gTLD. Mantenga sus contactos de registro honestos y vivos. Agregue privacidad/proxy cuando sea útil. Ignore el spam de renovación de tácticas de miedo. Y cuando un resultado parezca deficiente, sonría un poco: una página pública más delgada suele ser una señal de que la guía telefónica finalmente aprendió la diferencia entre "abierto al público" y "ven a mi casa".

Si administra sus dominios con nosotros, comience desde los contactos de su cuenta y la lista de dominios, lea las FAQ cuando un indicador de estado lo confunda y trate cada correo electrónico sorpresa de "renovar ahora" como un mensaje para iniciar sesión directamente, no como un mensaje para entrar en pánico.