Registry lock ou registrar lock : quel verrou activer sur un domaine
Transfer lock, registrar lock, registry lock : trois verrous à trois niveaux. Qui pose chacun, ce qu'il bloque, comment il se lit dans le RDAP, lequel activer.
Un domaine peut être verrouillé à trois niveaux. Le transfer lock est posé par votre registrar à votre demande et ne bloque qu'un transfert sortant. Le registrar lock, au sens large, ajoute le même interrupteur pour les modifications et la suppression ; les trois se retirent en un clic par quiconque a accès à votre compte registrar. Le registry lock est posé par le registre lui-même, au-dessus du registrar, et son retrait passe par une procédure manuelle avec un humain au téléphone. La règle qui en découle : transfer lock sur tous les domaines que vous possédez, registry lock sur les quelques domaines dont la perte arrêterait l'activité. La suite, c'est le tableau comparatif, la lecture de chaque verrou dans le RDAP, et lequel convient à quel domaine.
Trois verrous, trois niveaux
| Verrou | Qui le pose | Statuts EPP | Ce qu'il bloque | Comment on le retire | Coût |
|---|---|---|---|---|---|
| Transfer lock | Le registrar, à la demande du titulaire | clientTransferProhibited | Un transfert sortant vers un autre registrar | Un clic dans le compte registrar | Gratuit, souvent actif par défaut |
| Registrar lock | Le registrar, à la demande du titulaire | clientTransferProhibited, clientUpdateProhibited, clientDeleteProhibited | Transfert, changement de contacts ou de nameservers, suppression | Un clic dans le compte registrar, ou un ticket au support | Gratuit |
| Registry lock | Le registre, via un registrar qui le distribue | serverTransferProhibited, serverUpdateProhibited, serverDeleteProhibited | Les mêmes opérations, refusées par le registre même si le registrar les demande | Vérification hors ligne avec des contacts nommés, puis un délai d'un à trois jours | Payant à l'année, par domaine |
Le préfixe donne le niveau : les statuts client sont gérés par le registrar, les statuts server par le registre. La liste complète est dans le guide des codes de statut d'un domaine.
Le verrou registrar protège des erreurs, pas d'un compte volé
Les statuts client* vivent dans votre compte registrar, et qui contrôle ce compte contrôle les verrous. Ça inclut vous un après-midi de distraction, un collègue avec des identifiants partagés, et un attaquant qui a hameçonné le mot de passe ou l'a réinitialisé via l'e-mail du titulaire. Dans tous les détournements de domaine documentés de la dernière décennie, le verrou registrar était soit désactivé, soit désactivé par l'attaquant quelques secondes avant le transfert.
Le verrou registrar mérite donc d'être activé partout, parce qu'il arrête le transfert accidentel et l'incident du type « je ne savais pas que ce bouton faisait ça », et qu'il est gratuit. Il doit s'accompagner d'une authentification à deux facteurs sur le compte registrar et sur l'adresse e-mail que le registre détient pour le titulaire, puisque c'est là qu'arrivent les réinitialisations de mot de passe et les approbations de transfert. Le guide du verrou de transfert de domaine explique comment le vérifier et le désactiver quand vous voulez réellement déplacer le domaine.
Le registry lock : le registre lui-même refuse la modification
Avec un registry lock, les statuts server* sont posés par le registre (Verisign pour .com et .net, l'AFNIC pour .fr, Nominet pour .uk, EURid pour .eu) et votre registrar ne peut pas les retirer seul. Pour changer les nameservers ou transférer le domaine, vous demandez à votre registrar, le registrar contacte le registre, et le registre vérifie la demande hors ligne : appel à un contact nommé, phrase secrète, parfois un formulaire signé. Le verrou tombe, la modification est faite, le verrou est remis. Comptez un à trois jours.
Cette friction est la fonctionnalité. Un compte registrar compromis ne peut pas déplacer le domaine, un appel d'ingénierie sociale au support du registrar non plus, et une erreur interne chez le registrar est rattrapée par le registre. Le Registry Lock de Verisign pour .com et .net se vend via les registrars qui le distribuent (registrars corporate comme MarkMonitor ou CSC, l'offre corporate de GoDaddy, le Custom Domain Protection de Cloudflare sur son plan Enterprise), l'AFNIC vend le .fr Lock, et Nominet comme EURid ont leur équivalent. Demandez à votre registrar s'il le propose ; beaucoup de registrars grand public ne l'ont pas. C'est facturé à l'année par domaine, à un tarif pensé pour les domaines qui comptent.
Ce qu'il ne couvre pas : les enregistrements de votre zone chez votre hébergeur DNS, cible de la plupart des détournements DNS ; la date d'expiration, un domaine verrouillé expire quand même ; et le compte e-mail du titulaire, qui reste le maillon faible.
Ce que le verrou des 60 jours n'est pas
Après un enregistrement, un transfert ou un changement de titulaire, les règles ICANN bloquent les transferts sortants pendant 60 jours. C'est une règle de politique, pas une protection que vous choisissez, et elle n'apparaît pas comme statut dans le RDAP. Elle est expliquée dans le guide de la règle des 60 jours. Ne la confondez pas avec un verrou registrar : quand elle expire, rien ne la remplace.
Lire les verrous dans le RDAP
Une réponse RDAP liste les statuts du domaine dans un tableau status. Un lookup sur un domaine avec un registrar lock et un registry lock donne quelque chose comme ceci :
"status": [
"client transfer prohibited",
"client update prohibited",
"client delete prohibited",
"server transfer prohibited",
"server update prohibited",
"server delete prohibited"
]
Lisez le préfixe : client signifie que le registrar l'a posé, server que c'est le registre. Trois client* et aucun server*, c'est l'état normal d'un domaine bien configuré sans registry lock. Une réserve : un statut server* n'est pas toujours un registry lock. Un serverHold ou un serverUpdateProhibited seul peut venir d'un litige, d'une décision de justice ou d'une action de conformité du registre, et dans ce cas le domaine n'est pas protégé, il est gelé. La différence entre registre, registrar et titulaire explique qui peut agir à chaque niveau.
Quel verrou pour quel domaine
| Domaine | Verrous à activer |
|---|---|
| Projet perso, domaine secondaire ou défensif | Transfer lock, et authentification à deux facteurs sur le compte registrar |
| Le domaine principal d'une entreprise (site, e-mail, API) | Les trois verrous client*, plus un registry lock si le registrar le propose |
| Portefeuille de marque | Registry lock sur le ou les cinq domaines qui portent l'activité, verrous client* sur le reste |
La décision porte sur le coût de perdre le domaine pendant trois jours, pas sur le prix du verrou. Si un domaine détourné signifie e-mail coupé, clients hameçonnés et une semaine de récupération, le registry lock est bon marché.
Vérifier que les verrous restent en place
Un verrou n'est utile que tant qu'il est posé. Mettez les domaines critiques dans une watchlist : chacun est contrôlé chaque jour auprès du registre, et un changement de statut déclenche un e-mail au contrôle suivant. Un clientTransferProhibited qui disparaît sans action de votre part est le signal à traiter immédiatement, parce qu'il précède en général une demande de transfert. Le contrôle est quotidien, pas en temps réel, et il observe sans bloquer ; bloquer, c'est le travail du verrou. La page protection de marque montre comment ça s'articule avec le reste de la surveillance.
À faire aujourd'hui
Faites un lookup de vos domaines principaux et lisez leur tableau status. Activez les trois verrous client* chez votre registrar là où ils sont désactivés, et l'authentification à deux facteurs sur le compte et sur l'e-mail du titulaire. Pour les domaines sans lesquels vous ne pourriez pas travailler, demandez un registry lock à votre registrar. Puis surveillez les statuts, pour qu'un verrou qui saute soit quelque chose que vous apprenez par un e-mail et non par un client.
Commencez par un domaine qui compte pour vous
Recherchez-le gratuitement. Pour recevoir des alertes sur les changements de statut ou l'expiration, créez un compte. Ça prend 30 secondes.