- .com-केंद्रित तरीके से काम करने वाले एक डेवलपर ने मुफ्त प्रमोशन के जरिए .online डोमेन इस्तेमाल किया और साइट ब्लॉक होने व डोमेन सस्पेंड होने का अनुभव किया
- Namecheap से मुफ्त में मिला .online डोमेन Google Safe Browsing की ‘खतरनाक साइट’ चेतावनी पाने के बाद एक्सेस न होने की स्थिति में चला गया
- WHOIS जांच के नतीजे में यह
serverHold स्थिति में दिखा, जिससे पुष्टि हुई कि रजिस्ट्री (Radix) ने डोमेन को सस्पेंड कर दिया था
- Google की वेरिफिकेशन प्रक्रिया और रजिस्ट्री की अनलॉक शर्तें आपस में उलझकर डोमेन रिकवर न कर पाने वाली ‘वेरिफिकेशन की दुविधा’ बन गईं
- .com डोमेन अब भी गोल्ड स्टैंडर्ड है, और गैर-मानक TLD का उपयोग जोखिम भरा है
Namecheap का मुफ्त .online प्रमोशन
- Namecheap ने .online या .site डोमेन मुफ्त देने वाला प्रमोशन चलाया
- लेखक ने छोटे ऐप प्रोजेक्ट के लिए .online डोमेन चुना
- केवल 0.20 डॉलर की ICANN फीस देकर इसे Cloudflare और GitHub Pages से जोड़कर साइट शुरू की
- शुरुआत में सब कुछ सामान्य था, लेकिन बाद में Google और ब्राउज़र में ‘खतरनाक साइट’ चेतावनी दिखने लगी और साइट ब्लॉक हो गई
साइट ब्लॉक और डोमेन सस्पेंशन
- Firefox और Chrome, दोनों में फुल-स्क्रीन चेतावनी पेज दिखा, जिससे विज़िटर्स की पहुंच रुक गई
- साइट में केवल App Store लिंक, स्क्रीनशॉट और छोटा सा विवरण था
- WHOIS जांच में डोमेन स्टेटस
serverHold दिखा, जिससे पता चला कि रजिस्ट्री (Radix) ने सीधे इसे सस्पेंड किया था
dig NS कमांड चलाने पर नेमसर्वर जानकारी खाली मिली, जबकि Cloudflare सेटिंग सामान्य थी
रिकवरी की कोशिश और वेरिफिकेशन की दुविधा
- लेखक ने Namecheap और Radix, दोनों से संपर्क किया, लेकिन Google Safe Browsing ब्लैकलिस्ट से हटे बिना रिकवरी संभव नहीं थी
- Google Search Console में डोमेन ओनरशिप साबित करने पर ही रिव्यू रिक्वेस्ट भेजी जा सकती थी,
- लेकिन डोमेन सस्पेंड होने के कारण DNS रिकॉर्ड जोड़ना संभव नहीं था, इसलिए वेरिफिकेशन ही फेल हो गई
- Google की ओर से केवल “कोई वैध पेज सबमिट नहीं किया गया” जैसा जवाब मिला
- लेखक ने Safe Browsing, Safe Search, फ़िशिंग रिपोर्ट आदि कई रास्तों से फ़ॉल्स पॉज़िटिव की रिपोर्ट करने की कोशिश की, लेकिन कोई असर नहीं हुआ
समस्या का कारण और सीख
- लेखक ने तीन गलतियों की ओर इशारा किया
- गैर-मानक TLD (.online) का उपयोग
- Google Search Console में रजिस्ट्रेशन न करना
- अपटाइम मॉनिटरिंग सेट न करना
- Radix और Google, दोनों को ऑटोमेटेड ब्लॉकिंग और रिकवरी प्रक्रिया की अपारदर्शिता के लिए आलोचना मिली
- कारण स्पष्ट नहीं है, लेकिन .online TLD की विश्वसनीयता की समस्या या फ़ॉल्स पॉज़िटिव की संभावना का उल्लेख किया गया
निष्कर्ष और आगे की कार्रवाई
- बाद में साइट Google की Safe Search ब्लैकलिस्ट से हट गई, और Radix का
serverHold भी हट गया, जिससे साइट फिर से बहाल हो गई
- लेखक ने कहा, “.com अब भी गोल्ड स्टैंडर्ड है, और मैं फिर कभी कोई दूसरा TLD नहीं खरीदूंगा”
- इस मामले को सस्ते या मुफ्त TLD इस्तेमाल करने पर पैदा हो सकने वाले जोखिमों के लिए एक चेतावनी के रूप में पेश किया गया
1 टिप्पणियां
Hacker News की राय
बड़ी कंपनियों के अनंत account verification loop वाकई बहुत पीड़ादायक समस्या हैं
जब “कृपया अपना account verify करें” वाला email आता है, तो यह हैरानी की बात है कि “यह मैं नहीं हूँ” पर click करने का विकल्प तक नहीं होता
समझ नहीं आता कि ऐसे system डिजाइन करने वाले लोग अपना काम नहीं जानते, या फिर उनके लक्ष्य पूरी तरह उपभोक्ता के खिलाफ हैं
वे documents मांगते हैं, फिर secure link नहीं भेजते, फिर एक हफ़्ता इंतज़ार, फिर कहते हैं document में एक वाक्य कम है और दोबारा मांगते हैं…
उन्होंने business card मांगा, तो 20 साल बाद मुझे नया बनवाना पड़ा। इस स्तर पर तो ठग शायद इससे जल्दी निकल जाएँ
sbcglobal.netपता था जो अब मौजूद ही नहीं थाआखिर समस्या यह थी कि Google ने recovery email को गलती से 2FA method की तरह इस्तेमाल किया, और इसे ठीक करने के लिए AT&T से संपर्क करना पड़ा। हालत यह थी कि 20 साल पुराने customer record को update करने की विनती करनी पड़ी
ज़्यादातर मामलों में सामने वाला email verification पूरा नहीं कर पाता, इसलिए वह आगे कुछ नहीं कर सकता, और site भी कोई अतिरिक्त mail नहीं भेजती
समस्या यह है कि उस हालत में मैं उसी email से नया account नहीं बना सकता। लेकिन “password reset” प्रक्रिया के जरिए अंततः उस account पर कब्ज़ा किया जा सकता है
Gmail से notification आते ही मैं उसे हटा देता हूँ, लेकिन चिंता रहती है कि अगर इसे यूँ ही छोड़ दूँ तो कहीं account takeover का जोखिम तो नहीं होगा
मैं संपर्क करना चाहता था, लेकिन international call या कागज़ी चिट्ठी के अलावा कोई रास्ता नहीं था, इसलिए छोड़ दिया और उन mails को अलग से फ़िल्टर कर दिया
यह चौंकाने वाला है कि domain registrar, Google Safe Browsing के आधार पर domain suspend कर देता है
अगर ऐसा है, तो उस TLD पर कुल मिलाकर भरोसा नहीं किया जा सकता
.onlineजैसे TLD का registration 1 dollar में होता है, लेकिन renewal 30~35 dollar तक पहुँच जाता हैऐसी pricing policy, serious TLD और अल्पकालिक scam वाले TLD के बीच फर्क का संकेत बनती है
ICANN की निगरानी की कमी के कारण registries मनमाने ढंग से policy बदल देती हैं, और नतीजतन लोग
.com,.orgजैसे लंबे इतिहास वाले TLD पर ही भरोसा करने लगते हैंनिजी तौर पर मुझे लगता है कि सिर्फ
.comऔर.caपर भरोसा किया जा सकता हैजहाँ सिर्फ subdomain block करना काफ़ी था, वहाँ पूरे account को freeze करना बेमानी है
इस घटना में TLD का owner Radix था
यह
.store,.online,.tech,.site,.fun,.pw,.host,.press,.space,.uno,.websiteआदि चलाता हैradix.website
शायद पूरे TLD को ही block कर देना बेहतर हो
.techdomain इस्तेमाल कर रहा था, लेकिन मुझे पता नहीं था कि यह ऐसे registry के अधीन हैअब मैं hagezi rpz threat intel feed इस्तेमाल कर रहा हूँ, जिससे ज़्यादातर अजीब domains रुक जाते हैं
“Google Safe Browsing blacklist की वजह से domain suspend हुआ” — यह वही censorship की slippery slope है जिसके बारे में मैं 10 साल से चेतावनी देता आ रहा हूँ
Google Search Console में register न करना बड़ी गलती थी। इससे आखिरकार Google का monopolistic influence और बढ़ गया
Google और Microsoft का malicious site list बनाए रखना ठीक है, लेकिन उसे पूर्ण मानक मानकर domain suspend करना समस्या है
Google ने शक्ति नहीं छीनी; Radix ने स्वेच्छा से उसे सौंप दी
उल्टा, कई बार scam sites report करने पर भी उन्हें हटाया नहीं जाता
अगर सिर्फ Google Search Console में register न करने की वजह से ऐसा हो सकता है, तो यह antitrust investigation तक पहुँचना चाहिए
इसका मतलब Google इंटरनेट पर मौजूदगी का gatekeeper बन चुका है
लगता है Radix ने negative feedback loop बना दिया है
Google की नज़र में Safe Browsing में फँसने के बाद DNS का गायब होना “fraud” के रूप में गलत समझा जा सकता है
समस्या
.onlineका “अजीब” होना नहीं, बल्कि मुफ़्त होना हैमुफ़्त TLD spammers और ठगों को आकर्षित करते हैं, और अंततः fraud signal के रूप में पहचाने जाने लगते हैं
बेशक
.comके अलावा भी अच्छे domains बहुत हैं.online,.top,.xyz,.info,.shopscam sites के शीर्ष TLD हैंवे इतने सस्ते होते हैं कि अल्पकालिक phishing के लिए इस्तेमाल किए जाते हैं। नया domain बनाते समय ऐसे TLD से बचना चाहिए
मुफ़्त चीज़ अच्छी लगती है, लेकिन कभी-कभी उसके साथ घातक जोखिम भी आता है
मेरे अनुभव में vanity domains को corporate security systems अक्सर block कर देते हैं
एक दोस्त का
.homesdomain 6 महीने तक quad9 और corporate security network में blocked रहाजब मैंने नया TLD खरीदा था, तब एक महीने तक कुछ ISP की “safe browsing” सुविधा के कारण access blocked रहा
आखिर मैंने यही सीखा कि नए domains को default रूप से भरोसेमंद नहीं माना जाता
.vgdomain में SPF, DKIM, DMARC सब सेट हैं, फिर भी वह अक्सर spam folder में चला जाता हैमेरी दादी को मिलने वाले ज़्यादातर scam links
.topdomain के थे। DNS पर 90 दिनों के भीतर register हुई सभी sites को block करने के बाद scam click पूरी तरह बंद हो गएइसलिए मैं भी domain खरीदते समय 1 dollar वाले TLD पूरी तरह छोड़ देता हूँ
TLD आख़िर में होने के कारण लोग उसे आसानी से नज़रअंदाज़ कर देते हैं
.onlineजैसे domains से भेजे गए emails के spam folder में जाने की संभावना कहीं ज़्यादा होती हैSpamhaus के TLD-वार malicious ratio statistics में यह साफ़ दिखता है
पहले Google ने बिना कोई वजह बताए मेरा पूरा Android app account suspend कर दिया था
वह एक साधारण fitness app था, लेकिन न कारण पता चला, न recovery का कोई रास्ता था। उसके बाद मैंने Android development पूरी तरह छोड़ दिया
आखिरकार छोटे business Silicon Valley के मूड पर निर्भर रह जाते हैं
उसके बाद मैंने पूरी तरह UnGoogled जीवन अपना लिया