அந்த $12 நிமிடம்: Google Domains ஒரு Google.com ஆர்டரை ஏற்றுக்கொண்டபோது
செப்டம்பர் 2015-ல், முன்னாள் ஊழியர் Sanmay Ved அளித்த google.com-க்கான $12 ஆர்டரை Google Domains ஏற்றுக்கொண்டு, சுமார் ஒரு நிமிடம் கழித்து ரத்து செய்தது. இந்தச் சம்பவம் எதை நிரூபிக்கிறது, எது இன்னும் உறுதியாகத் தெரியவில்லை, மேலும் $6,006.13 பரிசு டொமைன் பாதுகாப்புக்கு ஏன் இன்னும் முக்கியமானது.
- domains
- security
- dns
- domain-security
செப்டம்பர் 29, 2015 இரவில் சுமார் ஒரு நிமிடத்திற்கு, Google-ன் சொந்த சில்லறை டொமைன் ரெஜிஸ்ட்ரார், முன்னாள் ஊழியர் Sanmay Ved அளித்த google.com-க்கான $12 ஆர்டரை ஏற்றுக்கொண்டதாகத் தோன்றியது.
அவர் அத்துமீறி நுழையவில்லை. Buffer overflow ஒன்றைப் பயன்படுத்தவோ நிர்வாகியை phishing செய்யவோ இல்லை. Google-ன் சொந்த சில்லறை விற்பனைத் தளமான Google Domains-க்குச் சென்று, உலகிலேயே மிகவும் பிரபலமான டொமைனை உள்ளிட்டு, ஒருபோதும் நடக்கக்கூடாத ஒன்றை செக் அவுட் செயல்முறை செய்வதைப் பார்த்தார்: அது அவரைப் பணம் செலுத்த அனுமதித்தது. அவரது கார்டில் கட்டணம் வசூலிக்கப்பட்டது; ஆர்டரை ரத்து செய்வதற்கு முன் Google அமைப்புகள் உரிமை தொடர்பான செய்திகளை அனுப்பின. .com பதிவகத்தின் பதிவுதாரர் பதிவு மாறியது என்பதையோ, Ved DNS, மின்னஞ்சல், சான்றிதழ் அல்லது பதிவக அளவிலான கட்டுப்பாட்டைப் பெற்றார் என்பதையோ பொது ஆதாரங்கள் நிரூபிக்கவில்லை.
இது Domain Mayday / டொமைன் பேரழிவு — டொமைன் பாதுகாப்பு பொதுவெளியில் தோல்வியடைந்த தருணங்களைப் பற்றிய எங்கள் தொடர். பெரும்பாலான பகுதிகள் தாக்குதலாளர்களால் பெயர்கள் திருடப்பட்டதைப் பற்றியவை. ஆனால் இங்கே யாரும் எதையும் தாக்கவில்லை என்பதால் இது வேறுபட்டது: இணையத்தின் மிக முக்கியமான டொமைன்களில் ஒன்றுக்கான பட்டியல் விலை ஆர்டரை சில்லறை செக் அவுட் ஏற்றுக்கொண்டது; Google அதை ரத்து செய்வதற்கு முன், தொடர்புடைய உரிமைச் சரிபார்ப்பு அமைப்புகளும் அதற்கேற்பச் செயல்பட்டன. பதிவகம் ஒரு விற்பனையை முடித்தது என்று கூறாமலேயே இது தீவிரமான சம்பவம்.
google.com பொதுவாக என்னவாக இருக்கிறது
google.com-ன் மதிப்பை மிகைப்படுத்துவது கடினம்; ஏனெனில் அந்த மதிப்பு உண்மையில் ஓர் எண்ணே அல்ல.
Google.com உலகிலேயே அதிகம் பயன்படுத்தப்படும் தேடுபொறியின் முன்வாசல்; Gmail, Maps, Ads, YouTube கணக்கு செயல்முறைகளின் ஆதாரம்; பல நூறு கோடி மக்களுக்கான அங்கீகார உட்கட்டமைப்பு. இந்தச் சம்பவத்தைப் பற்றிச் செய்தி வெளியிட்ட Slate, அதை "உலகிலேயே அதிகப் போக்குவரத்து கொண்ட டொமைன்" என்று அழைத்தது. Tesla.com அல்லது Cars.com என்ன விலைக்கு விற்கப்பட்டிருந்தாலும், google.com தனக்கென ஓர் தனிப் பிரிவில் உள்ளது: அது ஒரு பிராண்ட் சொத்து மட்டுமல்ல; மனிதகுலத்தின் பெரும் பகுதி ஒவ்வொரு நாளும் பயன்படுத்தும் உட்கட்டமைப்பு.
இப்படிப்பட்ட ஒரு டொமைனுக்கு அடுக்கடுக்கான ரெஜிஸ்ட்ரார் மற்றும் பதிவகப் பாதுகாப்புகள் இருக்க வேண்டும்: registry lock, கட்டுப்படுத்தப்பட்டு தணிக்கை செய்யப்படும் புதுப்பிப்புப் பாதைகள், பல தரப்பினரின் ஒப்புதல், மேலும் பொருத்தமான இடங்களில் serverTransferProhibited, serverUpdateProhibited, அல்லது serverDeleteProhibited போன்ற நிலைகள். serverHold என்பது இயங்கும் தளத்துக்கான பாதுகாப்புப் பூட்டு அல்ல; அது டொமைனை DNS-லிருந்து நீக்குகிறது. பெயர் எவ்வளவு முக்கியமோ, அதை மாற்றும் ஒவ்வொரு பாதையும் அவ்வளவு கவனமாகக் கட்டுப்படுத்தப்பட வேண்டும்.
ஆனால் $12-க்கு, Google-ன் விற்பனைத் தளம் அதை ஆர்டர் செய்ய முடியும் என்பதுபோல் நடந்துகொண்டது.
அந்த $12 நிமிடம்

Ved பிரச்சினையைத் தேடிக்கொண்டிருக்கவில்லை. அவர் முன்னாள் Google ஊழியர் — சில ஆண்டுகளுக்கு முன் நிறுவனத்தில் Account Strategist ஆகப் பணியாற்றியவர் — நள்ளிரவில் அப்போது புதிய ரெஜிஸ்ட்ரார் சேவையாக இருந்த Google Domains-ல் டொமைன் பெயர்களைப் பார்த்துக்கொண்டிருந்தார். திடீரெனத் தோன்றிய ஓர் எண்ணத்தில், மிகப் பெரிய பெயரை உள்ளிட்டார்.
அவரது சொந்த விளக்கத்தில், கிடைத்த முடிவு அவரைத் திகைக்க வைத்தது: "Google.com என்று உள்ளிட்டேன்; என் ஆச்சரியத்திற்கு அது கிடைக்கிறது என்று காட்டியது," என்று Ved Business Insider-க்குக் கூறினார். "Premium" என்றோ, "விலை முன்மொழியுங்கள்" என்றோ, "இந்த டொமைன் ஏற்கனவே எடுக்கப்பட்டுள்ளது" என்றோ இல்லை. கிடைக்கிறது. வழக்கமான $12 பதிவுக் கட்டணத்திற்கு.
அமைப்பு தன்னை நிராகரிக்கும் என்று முழுமையாக எதிர்பார்த்தபடி, அதைத் தனது கார்ட்டில் சேர்த்து செக் அவுட் செய்தார். ஆனால் அது நிராகரிக்கவில்லை. பரிவர்த்தனை முடிந்தது. The Hacker News சுருக்கியபடி, ஒரு முன்னாள் Google ஊழியர் "Google-ன் சொந்த Domains சேவை வழியாக உலகிலேயே அதிகம் பார்வையிடப்படும் Google.com டொமைனை வெறும் $12-க்கு வாங்க முடிந்தது."
அதன் பிறகு அவரது இன்பாக்ஸ் செய்திகளால் நிரம்பத் தொடங்கியது. டொமைன் உரிமை தொடர்பான Google அமைப்புகள், அந்த ஆர்டர் புதிய சரிபார்க்கப்பட்ட உரிமையாளரை உருவாக்கியதுபோல் எச்சரிக்கைகளையும் கட்டுப்பாடுகளையும் அனுப்பத் தொடங்கின. அந்தத் தருணத்தை Security Affairs இவ்வாறு விவரித்தது: "சில நொடிகளில் அவரது இன்பாக்ஸும் Google Webmaster Tools-உம் Google.com டொமைன்களின் உரிமையை உறுதிப்படுத்தும் webmaster தொடர்பான செய்திகளால் நிரம்பின."
அந்த ஒரு நிமிடத்திற்கு, Google-ன் குறைந்தது சில கணக்கு அமைப்புகள் Ved-ஐ சரிபார்க்கப்பட்ட உரிமையாளராகக் கருதின. இது தீவிரமானது; ஆனால் பதிவகத்தில் உரிமை கைமாறியது என்பதற்கான சான்றைவிடக் குறுகிய ஒன்று.
இந்தச் சம்பவம் எதை நிரூபித்தது — எதை நிரூபிக்கவில்லை
வேடிக்கையான ஒரு சம்பவக் குறிப்பைப் பாதுகாப்புக் கதையாக மாற்றும் பகுதி இதுதான்.
Google சூழலில் ஒரு டொமைனின் சரிபார்க்கப்பட்ட உரிமையாளராக இருந்தால், Webmaster Tools (இப்போது Search Console) அணுகல் கிடைக்கும் — ஒரு சொத்து எவ்வாறு அட்டவணைப்படுத்தப்படுகிறது என்பதைப் பார்க்கவும், sitemaps சமர்ப்பிக்கவும், உள்ளகச் செய்திகளைப் பார்க்கவும், தேடலில் டொமைன் எப்படித் தோன்றுகிறது என்பதை நிர்வகிக்கவும் தள உரிமையாளர்கள் பயன்படுத்தும் கட்டுப்பாட்டுப் பலகை அது. அதன் விளைவு தன் கவனத்திலிருந்து தப்பவில்லை என்று Ved பின்னர் கூறினார்: "பயமுறுத்திய விஷயம் என்னவென்றால், ஒரு நிமிடத்திற்கு webmaster கட்டுப்பாடுகளை நான் அணுக முடிந்தது," என்று அவர் விளக்கினார்.
அவரது "Google Search Console கட்டுப்பாட்டுப் பலகை Google.com டொமைனுக்கான செய்திகளுடன் புதுப்பிக்கப்பட்டது" என்று அப்போதைய செய்திகள் கூறின. Webmaster கட்டுப்பாடுகளைப் பார்த்ததாகவும் Ved கூறினார். இந்தக் கவனிப்புகள் Google-ன் அமைப்புகளுக்குள் ஆபத்தான சரிபார்ப்புத் தோல்வி ஏற்பட்டதைக் காட்டுகின்றன. ஆனால் அவர் DNS-ஐ மாற்றவோ, மின்னஞ்சலைத் திசைமாற்றவோ, சான்றிதழ்களை வழங்கவோ, single sign-on-ஐ மாற்றவோ, பதிவகப் பதிவைப் புதுப்பிக்கவோ முடிந்தது என்பதை அவை காட்டவில்லை. அப்போதைய மற்றொரு பகுப்பாய்வும், அர்த்தமுள்ள டொமைன் கட்டுப்பாடு கிடைத்திருக்க வாய்ப்பு குறைவு என்றும், பதிவு நிறைவடைவதற்கு முன்பே தோல்வியடைந்திருக்கலாம் என்றும் வாதிட்டது.
Ved பொறுப்புடன் நடந்துகொண்டு, தான் பார்த்ததை உடனடியாகப் புகாரளித்தார். உண்மையில் எந்தக் கட்டுப்பாடுகள் கிடைத்தன என்பதைப் பொது ஆவணங்கள் உறுதிப்படுத்தாததால், DNS அல்லது பதிவகக் கைப்பற்றலை அவரது கட்டுப்பாடு மட்டுமே தடுத்தது என்று நாம் கூறக்கூடாது. உறுதிப்படுத்தப்பட்ட பாடம் அப்படியிருந்தும் முக்கியமானது: நிராகரித்திருக்க வேண்டிய பரிவர்த்தனையைச் சில்லறை செக் அவுட்டும் உள்ளக உரிமைச் சரிபார்ப்பு அமைப்புகளும் ஏற்றுக்கொண்டன.
Google கண்டுபிடித்ததும் அதன் பதிலும்

Google சுமார் ஒரு நிமிடத்திற்குள் ஆர்டரை ரத்து செய்து கட்டணத்தைத் திருப்பிக் கொடுத்தது; அதன் உள்ளகக் கண்டறிதல் முறை என்ன என்பதைப் பொதுச் செய்திகள் உறுதிப்படுத்தவில்லை. ரத்து செய்யப்பட்டதை Fox News நேரடியாக விவரித்தது: "ஒரு நிமிடம் கழித்து Google Domains விற்பனையை ரத்து செய்து, அவருக்கு முன் வேறொருவர் தளத்தைப் பதிவுசெய்துவிட்டதாகக் கூறி, Ved-க்கு $12-ஐத் திருப்பிக் கொடுத்தது." முதலில் அதைப் பதிவுசெய்திருந்த அந்த "வேறொருவர்", நிச்சயமாக Google-தான்.
பின்னர் இந்தச் சம்பவத்தைப் புகழ்பெற்றதாக மாற்றிய காரியத்தை Google செய்தது. தனது Vulnerability Reward Program வழியாக Ved-க்குப் பரிசளித்தது — அந்த எண்ணை நிறுவனம் நோக்கத்துடன் தேர்ந்தெடுத்தது. 2015 பாதுகாப்பு ஆண்டறிக்கையில் Google இவ்வாறு எழுதியது: "Sanmay-க்கு எங்களின் ஆரம்ப நிதிப் பரிசான $ 6,006.13, எண்களால் Google என்பதை எழுத்துக்கூட்டியது (கண்களைச் சற்றுச் சுருக்கிப் பார்த்தால் தெரியும்!). Sanmay தனது பரிசை அறக்கட்டளைக்கு நன்கொடையாக வழங்கியபோது, இந்தத் தொகையை இரட்டிப்பாக்கினோம்." (இதை இலக்கங்களாகப் படியுங்கள்: 6-0-0-6-1-3 → G-O-O-G-L-E.)
அந்தப் பணத்தை நன்கொடையாக வழங்க Ved முடிவெடுத்தார். இந்தியா முழுவதும் இலவசப் பள்ளிகளை ஆதரிக்கும் Art of Living India Foundation-க்கு அது செல்ல வேண்டும் என்று கேட்டார் — அந்த நன்கொடையை Google அறிந்ததும் பரிசை இரட்டிப்பாக்கியது; இதனால் மொத்தம் சுமார் $12,012.26 ஆனது. Ved-ன் பார்வையில் இந்தச் சம்பவம் ஒருபோதும் பரிசுத் தொகையைப் பற்றியது அல்ல. "பணத்தைப் பற்றி எனக்குக் கவலை இல்லை. இது ஒருபோதும் பணத்தைப் பற்றியதல்ல," என்று அவர் Business Insider-க்குக் கூறினார்.
$12 தவறு, நுணுக்கமாகத் தேர்ந்தெடுக்கப்பட்ட பரிசு, தாராளமான நன்கொடை, அதை இரட்டிப்பாக்கிய நிறுவனம் ஆகியவற்றைப் பற்றிய கதையாக மாறியது. ஆனால் அந்த நல்லெண்ணத்தை நீக்கிப் பார்த்தால், அடிப்படை உண்மை கடுமையானது: ஒரு ரெஜிஸ்ட்ரார் தனது சொந்த முக்கியமான டொமைனுக்கான ஆர்டரை ஏற்றுக்கொண்டது; உரிமை மாறியதுபோல் தொடர்புடைய அமைப்புகள் செயல்பட்டன. பதிவக அளவிலான கட்டுப்பாடு கிடைத்ததாகப் பொது ஆவணங்கள் காட்டுவதற்கு முன்பே, Google-ன் விரைவான ரத்து இந்தச் சம்பவத்தைக் கட்டுப்படுத்தியது.
இவ்வளவு முக்கியமான ஒரு பதிவு எப்படித் தப்பிச் செல்கிறது?
உலகிலேயே மிக அதிகமாகப் பாதுகாக்கப்படும் டொமைன், சுயசேவை செக் அவுட்டில் "கிடைக்கிறது, $12" என்று எப்படித் தோன்றுகிறது?
Google-க்கு வெளியே யாரிடமும் முழுமையான உள்ளக post-mortem இல்லை என்பதே நேர்மையான பதில்; இருப்பதுபோல் நாங்கள் நடிக்கவும் மாட்டோம். ஆனால் டொமைன் அமைப்புகளில் பணியாற்றியவர்களுக்கு இந்தத் தோல்வியின் வடிவம் பரிச்சயமானது. எதைச் சொல்ல முடியும், எதைச் சொல்ல முடியாது என்பதில் துல்லியமாக இருப்பது பயனுள்ளது.
கண்ணுக்குத் தெரிந்த நடத்தையே சரிபார்க்க முடியும். அப்போதைய செய்திகள் இரண்டு சாதாரண விளக்கங்களை முன்வைத்தன: "இது Google Domains-ல் ஏற்பட்ட ஒரு பிழையாக இருந்திருக்கலாம் அல்லது புதுப்பிக்க வேண்டிய நேரம் வந்தபோது நிறுவனம் தனது டொமைன் பெயரைப் புதுப்பிக்கத் தவறியிருக்கலாம்." எப்படியிருந்தாலும், விற்க முடியாத பெயராக நிரந்தரமாகக் குறிக்கப்பட்டிருக்க வேண்டிய ஒன்றுக்கு, சிறிது நேரம் விற்பனைத் தளத்தின் "இந்தப் பெயரைப் பதிவுசெய்ய முடியுமா?" என்ற தர்க்கம் தவறான பதிலை அளித்தது.
ஆழமான பாடம் கட்டமைப்பு சார்ந்தது. ஒரு டொமைனின் பாதுகாப்பு, அதை மாற்றுவதற்கான அங்கீகரிக்கப்பட்ட பாதைகளில் மிகவும் பலவீனமான ஒன்றின் அளவில்தான் இருக்கும். ஒரு பதிவகம் transfer-, update-, delete-prohibited நிலைகளைப் பயன்படுத்தலாம்; ரெஜிஸ்ட்ரார் registry lock வழங்கலாம்; ஓர் அமைப்பு பலகாரணி மற்றும் பலதரப்பு ஒப்புதலைக் கோரலாம். ஆனால் ஏதேனும் ஓர் இடைமுகம் — சில்லறை செக் அவுட், நிர்வாகக் கருவி, ஆதரவுக் குழுவின் override அல்லது API — அந்தப் பாதுகாப்புகளைத் தவிர்க்க முடிந்தால், அந்த இடைமுகமே பலவீனமான புள்ளியாக மாறுகிறது. இந்தச் சம்பவம் செக் அவுட்டும் அதை ஒட்டிய சரிபார்ப்புத் தர்க்கமும் தோல்வியடைந்ததை நிரூபிக்கிறது; அவற்றில் ஏதேனும் ஒன்றால் பதிவகப் பதிவை மாற்ற முடிந்தது என்பதை நிரூபிக்கவில்லை.
அந்த சமச்சீரின்மையே முழுப் பிரச்சினை. ஆபத்தில் இருக்கும் மதிப்பு உச்சமானது. அதை நகர்த்தத் தேவையான நடவடிக்கை மிகச் சிறியதாக இருக்கலாம்.
டொமைன் கட்டுப்பாடு பற்றி இது கற்பிப்பவை
$12 நிமிடத்திலிருந்து சில நீடித்த பாடங்கள் கிடைக்கின்றன:
-
ரெஜிஸ்ட்ரார் மற்றும் பதிவகக் கட்டுப்பாடு முக்கியமான நம்பிக்கை அடுக்கு. DNS ஒப்படைப்பும் பல உரிமைச் சரிபார்ப்புப் பணிப்பாய்வுகளும் இறுதியில் அதையே சார்ந்துள்ளன; எனவே ரெஜிஸ்ட்ரார் அணுகல், இடமாற்றக் கட்டுப்பாடுகள் மற்றும் registry lock-களை அதற்கேற்பப் பாதுகாக்க வேண்டும். Ved அந்த அடுக்கைப் பெற்றார் என்பதை இந்தச் சம்பவம் நிரூபிக்கவில்லை; அதை ஒட்டிய செக் அவுட் மற்றும் சரிபார்ப்பு அமைப்புகள் ஆபத்தான வகையில் தோல்வியடையலாம் என்பதையே நிரூபிக்கிறது.
-
ஒவ்வொரு தொடர்புடைய அமைப்பையும் முக்கியத்துவப் பாதுகாப்பு உள்ளடக்க வேண்டும். பதிவகம் பூட்டப்பட்ட நிலையிலேயே இருந்தாலும், செக் அவுட் அல்லது உரிமைச் சரிபார்ப்புத் தர்க்கம் தவறாக நடந்துகொள்ளலாம். பதிவகக் கட்டுப்பாடுகளுடன் விற்பனைத் தளம், கணக்கு, ஆதரவு, API மற்றும் சரிபார்ப்புப் பாதைகளையும் தணிக்கை செய்யுங்கள்.
-
கட்டுப்பாட்டுத் தளம் DNS-ஐவிடப் பெரியது. மக்கள் தங்கள் nameserver-களைப் பாதுகாத்துவிட்டு, ரெஜிஸ்ட்ரார் கணக்கு, ஆதரவு வழி, பில்லிங் மின்னஞ்சல், உள்ளகக் கருவிகள் ஆகியவற்றை மறந்துவிடுகிறார்கள். உரிமையை மாற்றி எழுதக்கூடிய எந்தக் கதவு வழியாகவும் ஒரு டொமைனை இழக்கலாம் — "DNS" என்று பெயரிடப்பட்ட கதவு வழியாக மட்டுமல்ல.
-
பொறுப்பான வெளிப்படுத்தல் நிச்சயமின்மையையும் ஆபத்தையும் குறைத்தது. வழக்கத்திற்கு மாறான ஆர்டரை உடனடியாகப் புகாரளித்த பாதுகாப்பு விழிப்புணர்வுள்ள முன்னாள் ஊழியரால் Google பயனடைந்தது. சாத்தியமற்ற பரிவர்த்தனையை வாடிக்கையாளர் அடையாளம் கண்டு வெளிப்படுத்துவார் என்று நம்பாமல், அமைப்புகளே அதை நிராகரிக்க வேண்டும்.
-
விரைவான கண்டறிதல் ஓர் உண்மையான கட்டுப்பாடு. சுமார் ஒரு நிமிடத்தில் Google செய்த ரத்து, இந்தச் சம்பவத்தை உண்மையாகவே கட்டுப்படுத்தியது. ஒவ்வொரு தவறையும் தடுக்க முடியாது; ஆனால் சாத்தியமற்ற ஆர்டர்களையும் உரிமைச் சரிபார்ப்பு முரண்பாடுகளையும் தீவிரமாகக் கண்காணித்தால், ஒரு சறுக்கல் ஊடுருவலாக மாறக்கூடிய காலச் சாளரம் சுருங்கும்.
இந்தக் கதையில் நிம்மதியளிக்கும் பகுதி, Google-ன் அமைப்புகள் அதைக் கவனித்துத் திருப்பியமைத்தன என்பதுதான். அசௌகரியமான பகுதி, அவை அப்படிச் செய்ய வேண்டியிருந்தது என்பதே.
Namefi-ன் அணுகுமுறை

$12 நிமிடம் அடிப்படையில் ஒரு பதிவைப் பற்றிய கேள்வியே: இப்போது, இந்தப் பெயரின் சரிபார்க்கப்பட்ட உரிமையாளர் யார்; அதை யாருக்கும் தெரியாமல் மாற்றுவது எவ்வளவு கடினம்?
பாரம்பரிய முறையில், கட்டுப்படுத்தப்பட்ட இடைமுகங்கள் — சில்லறை செக் அவுட், நிர்வாகக் கருவிகள், ஆதரவு செயல்முறைகள், API-கள் — வழியாகப் ரெஜிஸ்ட்ரார் மற்றும் பதிவகப் பதிவுகள் மாற்றப்படுகின்றன. பெரும்பாலானவை நன்கு பாதுகாக்கப்படுகின்றன; ஆனால் இடைமுகங்களுக்கு இடையிலான சீரற்ற சரிபார்ப்புகள் இன்னும் ஆபத்தான நிலைகளை உருவாக்கலாம். தனது இன்பாக்ஸ் ஒளிர்ந்ததால் Google அமைப்புகள் தனது ஆர்டரை ஏற்றுக்கொண்டதை Ved அறிந்தார்; பதிவகம் ஒரு முழுமையான இடமாற்றத்தைப் பதிவு செய்தது என்பதைப் பொது ஆவணங்கள் காட்டவில்லை.
Namefi, ஆதரிக்கப்படும் ஒரு டொமைனின் onchain கட்டுப்பாட்டை டோக்கனைஸ் செய்யப்பட்ட சொத்தாகக் காட்டி, அதே நேரத்தில் அதை DNS உடன் இணக்கமாக வைத்திருக்கிறது. டோக்கன் இடமாற்றங்களைப் பொதுவில் தணிக்கை செய்யலாம்; ஆனால் அந்த வெளிப்படைத்தன்மை ரெஜிஸ்ட்ரார் மற்றும் பதிவகப் பதிவுகள், ICANN கொள்கை, Namefi ஒப்பந்தங்கள், தகராறு நடைமுறைகள் அல்லது நீதிமன்ற உத்தரவுகளை மாற்றாது. பயனுள்ள பாதுகாப்புப் பண்பு, டோக்கன்-கட்டுப்பாட்டு அடுக்கில் தலையீட்டுத் தடயம் வெளிப்படும் onchain நிகழ்வு — சாத்தியமான ஒவ்வொரு டொமைன் கட்டுப்பாட்டு மாற்றமும் இயலாதது அல்லது முழுவதும் onchain-ல் மட்டுமே நடக்கும் என்ற கூற்று அல்ல.
Google சுமார் ஒரு நிமிடத்தில் ஆர்டரை ரத்து செய்தது. ஒற்றைப் படிவம் "இல்லை" என்று சொல்ல நினைவில் வைத்திருப்பதை நம்புவதற்குப் பதிலாக, கடுமையான ரெஜிஸ்ட்ரார் மற்றும் பதிவகக் கட்டுப்பாடுகள், கண்காணிக்கப்படும் மாற்றங்கள், தணிக்கை செய்யக்கூடிய இடமாற்ற நிகழ்வுகள் எனப் பல அடுக்குகளில் பாதுகாப்பதே பரந்த இலக்கு.
ஆதாரங்களும் மேலதிக வாசிப்பும்
- Google Online Security Blog — Google Security Rewards — 2015 ஆண்டறிக்கை ($6,006.13 பரிசுக்கும் இரட்டிப்பாக்கப்பட்ட நன்கொடைக்கும் முதன்மை ஆதாரம்)
- The American Bazaar — "Google.com"-ஐப் பதிவுசெய்த முன்னாள் Google ஊழியருக்கு Google $6,006.13 வழங்கியது (Google வலைப்பதிவைச் சொல் மாறாமல் மேற்கோள் காட்டுகிறது)
- Slate — முன்னாள் Google ஊழியர் Sanmay Ved, தேடுபொறியின் டொமைனை ஒரு நிமிடத்திற்கு வாங்கினார்
- Fox News — மாணவர் Google.com டொமைன் பெயரை $12-க்கு வாங்க முடிந்தது
- Fox News — Google ஏன் $6,006.13 பரிசை வழங்கியது
- The Hacker News — தற்செயலாக Google.com-ஐ வாங்கியவருக்கு Google பரிசளித்தது; ஆனால் அவர் அதை அறக்கட்டளைக்கு நன்கொடையாக வழங்கினார்
- Security Affairs — Google.com-ஐ வாங்கிய Sanmay Ved, Google பரிசை நன்கொடையாக வழங்குகிறார்
- Yahoo Finance — $12-க்கு தவறுதலாக விற்கப்பட்ட பிறகு, Google சிறிது நேரம் தனது டொமைன் உரிமையை இழந்தது
- Forbes — Google தற்செயலாக Google.com-ஐ ஒருவருக்கு $12-க்கு விற்றது (அர்த்தமுள்ள டொமைன் கட்டுப்பாடு அல்லது பதிவக நிறைவு ஏற்பட்டதா என்று கேள்வி எழுப்பிய அப்போதைய பகுப்பாய்வு)
- ICANN — EPP நிலைக் குறியீடுகள் (
serverHoldDNS செயல்பாட்டை நீக்குகிறது; இடமாற்றம், புதுப்பிப்பு, நீக்கம் ஆகியவற்றைத் தடுக்கும் நிலைகள் வெவ்வேறு விளைவுகளைக் கொண்டுள்ளன) - Vocal Media — Google.com-ஐ ஒரு நிமிடத்திற்கு வைத்திருந்த மனிதர்
- Namefi — namefi.io
பங்களிப்பாளர்கள்
Aileen Wright நியூயார்க் நகரில் வசிக்கும் இருபதுகளில் உள்ள மாணவி. அங்கு ஓர் அருங்காட்சியகச் சுவருக்கும் நூலக வாசிப்பறைக்கும் இடையிலான தூரம் ஒரு சிறிய நடைதான்; ஆனால் அது ஒரு நீண்ட பிற்பகலையும் நிறைக்கக்கூடும். கலை மற்றும் வரலாறு வழியாகவே அவர் பெயர்களைப் பற்றி எழுதத் தொடங்கினார்: ஓர் உருவப்படம், நாணயம் அல்லது கையெழுத்துப் பிரதியின் ஓரம் ஒரு பெயரைப் பல நூற்றாண்டுகள் கடந்து எடுத்துச் சென்று, வழியில் அதன் பொருளையும் மாற்றக்கூடும்.
பெரும்பாலான வாரங்களில், கையில் ஒரு மென் அட்டைப் புத்தகத்துடன் சென்ட்ரல் பார்க்கிலோ, பெயர்ப் பட்டியல் கூறும் பொருளை ஏற்றுக்கொள்ளாமல் ஒரு பெயரின் உண்மையான தோற்றத்தைத் தேடும் அமைதியான பொது வாசிப்பறையிலோ அவரைக் காணலாம். அவர் தானாகவே நிரலாக்கத்தையும் கற்றுவருகிறார். அதனால் எழுத்துக்கூட்டல், வரிசைப்படுத்தல், ஒரு பெயர் காலத்தை வென்று நிலைப்பதைத் தீர்மானிக்கும் சிறு விவரங்கள் ஆகியவற்றில் எதிர்பாராத அளவு துல்லியமானவராகியுள்ளார்.
Namefi-க்காக, டொமைன் பெயர்களுக்குப் பின்னுள்ள வரலாறும் பண்பாடும், பெயரை மாற்றும்போது பிராண்டுகள் தம்முடன் எடுத்துச் செல்லும் கதைகளும், ஒரு நல்ல கதைக்கும் சரிபார்க்கப்பட்ட ஆதாரத்துக்கும் உள்ள வேறுபாடும் குறித்து அவர் எழுதுகிறார்.
Victor Zhou டிஜிட்டல் அடையாளம் மற்றும் நம்பிக்கையில் கவனம் செலுத்தும் தொழில்நுட்ப நிறுவனர் மற்றும் தரநிலைத் தொகுப்பாசிரியர். Namefi-ஐ நிறுவிய அவர், Ethereum மேம்பாட்டு முன்மொழிவுகளைத் தொகுக்கிறார்; இதற்கு முன்பு Google Labs-இல் ஸ்மார்ட் கான்ட்ராக்ட் கட்டமைப்புப் பணியை வழிநடத்தினார்.
பெயரிடல், உரிமை, மக்கள் இணையத்தில் தங்கள் அடையாளத்தை நிலைநாட்டப் பயன்படுத்தும் அமைப்புகள் ஆகியவை சந்திக்கும் இடத்தில் அவரது பணி உள்ளது. பெயர்கள் தனிப்பட்ட பொருள், பொது அங்கீகாரம், டிஜிட்டல் உள்கட்டமைப்பு ஆகியவற்றுக்கு இடையே நகரும் விதத்தில் இந்தப் பார்வை அவருக்குச் சிறப்பு ஆர்வத்தை ஏற்படுத்துகிறது.
Namefi-க்காக, நீடித்த டிஜிட்டல் அடையாளமாக டொமைன்களைப் பற்றி Victor எழுதியும் தொகுத்தும் வருகிறார்: பெயர்கள் எவ்வாறு சொந்தமாக்கக்கூடிய ஆன்-செயின் சொத்துகளாகின்றன, டோக்கனைசேஷன் காவலையும் நம்பிக்கையையும் எவ்வாறு மாற்றுகிறது, இணையத்தில் அடையாளத்தை நிலைநாட்ட மக்கள் பயன்படுத்தும் அமைப்புகளிலிருந்து பெயரிடல் என்ன கற்றுக்கொள்ளலாம் ஆகியவற்றை அவர் ஆராய்கிறார்.
Arivu Iyandhiran (அறிவு இயந்திரன்) கோயம்புத்தூரைத் தளமாகக் கொண்ட, இருபதுகளின் இறுதியில் உள்ள மொழிபெயர்ப்பாளர். ஒரு ஜவுளி ஆலையின் உற்பத்தித் தளத்தில் தானியக்கத் தொழில்நுட்ப வல்லுநராகப் பணியைத் தொடங்கினார். பின்னர் தமிழ் மற்றும் ஆங்கிலத்தில் தொழில்நுட்பம் பற்றி வலைப்பதிவு எழுதத் தொடங்கி, அதையே முழுநேர உள்ளூர்மயமாக்கல் பணியாக மாற்றினார்.
தமிழ் எழுத்துகளைப் போர்த்திய ஆங்கிலமாக அல்லாமல், தமிழாகவே வாசிக்கப்படும் தமிழை அவர் முக்கியமாகக் கருதுகிறார். ஒலிபெயர்ப்பு, எழுத்துமுறை, மொழிநடை ஆகிய தேர்வுகளே ஒரு தொழில்நுட்பக் கட்டுரை இயல்பானதாகத் தோன்றுமா அல்லது இறக்குமதி செய்யப்பட்டதாகத் தோன்றுமா என்பதைத் தீர்மானிக்கின்றன என்பதிலும் கவனம் செலுத்துகிறார். ஃபில்டர் காபி, கர்நாடக இசைப் பட்டியல்கள், வார இறுதிக் கபடி ஆகியவை அவரது வாரத்தை நிறைவு செய்கின்றன.
Namefi-க்காக, டொமைன்கள் மற்றும் பெயரிடல் குறித்த கட்டுரைகளைத் தமிழுக்கு உள்ளூர்மயமாக்குகிறார். தமிழ் எழுத்து IDN-கள், ஒலிபெயர்ப்பு, பிராந்தியப் பெயர்வெளிகள் ஆகியவற்றைக் கையாள்வதன் மூலம் ஒரு பெயர் தமிழிலும் ஆங்கிலத்திலும் ஒரேபோல் நன்றாக வாசிக்கப்படுவதை உறுதிசெய்கிறார்.
தொடர்புடைய வழிகாட்டிகள்
- Domain Mayday EP03: 2020 Twitter Bitcoin கணக்குக் கைப்பற்றல்2020 ஜூலை 15 அன்று, தாக்குதலாளர்கள் தொலைபேசி வழியாக Twitter-க்குள் நுழைந்து Obama, Biden, Musk, Gates, Apple, Uber ஆகியோரின் சரிபார்க்கப்பட்ட கணக்குகளைக் கைப்பற்றி, Bitcoin இரட்டிப்பாக்கும் மோசடியை நடத்தி சுமார் $118,000 ஈட்டினர். ஓர் ஆன்லைன் அடையாளத்தின் கட்டுப்பாடு எவ்வாறு திருடப்பட்டது, ஒரு பெயரைச் சொந்தமாக வைத்திருப்பது பற்றி அது என்ன கற்பிக்கிறது என்பதன் ஆழமான ஆய்வு.
- Domain Mayday EP05: 2024 Squarespace DeFi டொமைன் பெருமளவுக் கைப்பற்றல்ஜூலை 2024-ல், Google Domains-லிருந்து Squarespace-க்கு நடந்த ரெஜிஸ்ட்ரார் இடமாற்றம் பலவீனமான இயல்புநிலை அங்கீகாரத்தைப் பெருமளவிலான தாக்குதல் பரப்பாக மாற்றியது. தாக்குநர்கள் Compound Finance, Celer Network, Pendle, Unstoppable Domains உள்ளிட்ட கிரிப்டோ மற்றும் DeFi திட்டங்களின் டொமைன்களைக் கைப்பற்றி, பணப்பையை வெளியேற்றும் ஃபிஷிங் தளங்களை நோக்கித் திருப்பினர். ஒரு “தடையற்ற” இடமாற்றம் நூற்றுக்கணக்கான பூட்டப்படாத முன்வாசல்களை எப்படி உருவாக்கியது என்பதையும், ரெஜிஸ்ட்ரார் பாதுகாப்பு மற்றும் MFA பற்றி அது கற்பிப்பதையும் இங்கு காணலாம்.
- BadgerDAO முன்புறத் தாக்குதல்: உட்செலுத்தப்பட்ட ஒரே ஸ்கிரிப்ட் வழியாக $120M வெளியேற்றப்பட்டது2021 டிசம்பரில், தாக்குநர்கள் BadgerDAO-வின் Cloudflare கணக்கைச் சமரசம் செய்து அதன் இணையதள முன்புறத்தில் ஒரு தீங்கிழைக்கும் ஸ்கிரிப்டை உட்செலுத்தினர். தணிக்கை செய்யப்பட்ட ஸ்மார்ட் கான்ட்ராக்ட்கள் தொடப்படவே இல்லை—ஆனாலும் பயனர்கள் அறியாமல் கையொப்பமிட்ட பணப்பை அனுமதிகள் வழியாக ~$120M வெளியேறியது. இணையதளமும் உங்கள் பாதுகாப்புத் தாக்குதல் பரப்பின் ஒரு பகுதி ஏன் என்பதற்கான ஆழமான ஆய்வு.
- Bitcoin.org இணையதளக் கடத்தல்: Bitcoin-ன் முகப்புப் பக்கம் "உங்கள் நாணயங்களை இரட்டிப்பாக்குங்கள்" மோசடியாக மாறிய விதம்2021 செப்டம்பரில், Cobra என்ற புனைபெயர் கொண்ட இயக்குநரால் நடத்தப்படும் Bitcoin-ன் நீண்டகாலத் தகவல் மையமான Bitcoin.org, தளம் முடக்கப்படுவதற்கு முன் போலியான "உங்கள் Bitcoin-ஐ இரட்டிப்பாக்குங்கள்" பரிசளிப்பு மோசடியைக் காட்டியது. Nameserver மற்றும் WHOIS மாற்றங்களால் பார்வையாளர்கள் DNS ஊடுருவலைச் சந்தேகித்தனர்; ஆனால் பொதுவில் அதன் மூலக் காரணம் உறுதிப்படுத்தப்படவில்லை. சாதாரண டொமைன் உள்கட்டமைப்பைச் சார்ந்திருக்கும் கிரிப்டோ-சார்ந்த தளங்களுக்கு இந்தச் சம்பவம் கற்பிக்கும் பாடங்கள் இவை.