Resumen

  • Una respuesta publicada en la lista NANOG a las 15:47 UTC corrigió quién ejercía el control: el comunicado de Texas identifica a Verisign, operador del registro .com, y no al registrador del cliente.
  • ICANN separa los códigos EPP client, fijados por registradores, de los códigos server, fijados por registros y con prioridad. serverHold deja el dominio sin activación en DNS.
  • El RDAP de Verisign mostró después server hold y prohibiciones de borrado, transferencia y actualización. La consulta prueba el estado observado, no la hora de inicio de cada código.
  • El registrador sigue siendo la puerta de soporte y autenticación, pero un plan de continuidad necesita visibilidad del registro, asesoría legal y servicios capaces de sobrevivir a la pérdida de un único nombre.

Que el panel del registrador funcione no significa que el dominio siga dentro del DNS.

Esa diferencia fue el hallazgo operativo de una conversación dominical en la lista de NANOG. El hilo empezó como una discusión política y jurídica sobre una orden de Texas contra un sitio sin presencia comercial en el estado. David Conrad introdujo después una precisión técnica: según el anuncio oficial, Verisign había aplicado la restricción en la capa del registro .com; no se trataba simplemente de un registrador que hubiese suspendido a su cliente.

Es la intervención de una persona en una lista pública, no una posición oficial de NANOG ni un consenso de sus miembros. Aun así, corrige el mapa de respuesta. La pregunta deja de ser solamente si la empresa puede entrar en su cuenta del registrador. También debe saber quién administra el estado servidor del TLD, qué jurisdicción alcanza a ese operador y cómo se escala desde el registrador hasta él.

Un nombre, dos capas de autoridad

La oficina del fiscal general de Texas afirmó el 1 de julio que obtuvo una orden dirigida a Verisign, a la que describió como responsable del registro .com. Su comunicado dijo que motherless.com debía quedar bajo un “registry lock, hold, or similar status”. Esa es la versión de la fiscalía. Este análisis no revisó la orden judicial y no atribuye al tribunal las afirmaciones promocionales del comunicado.

La guía EPP de ICANN ofrece una frontera técnica más precisa. Los estados que empiezan por client los establece el registrador. Los que empiezan por server los establece el registro y prevalecen sobre los primeros. ICANN define serverHold como un estado del operador del registro que impide activar el dominio en DNS.

La página contractual de .com identifica a VeriSign, Inc. como operador. Una consulta posterior al RDAP de Verisign devolvió cuatro estados servidor: server hold, server delete prohibited, server transfer prohibited y server update prohibited. El resultado confirma qué capa tenía el control en ese momento, pero no permite fechar cuándo apareció cada restricción.

Por eso “dominio bloqueado” no basta como diagnóstico. Un servicio voluntario de Registry Lock contra secuestros no es lo mismo que serverHold; este último tampoco resume de forma automática las otras tres prohibiciones. Operaciones, seguridad y asesoría jurídica necesitan los códigos exactos y el actor capaz de modificarlos.

El registrador tramita; el registro decide el estado servidor

La corrección no elimina al registrador de la cadena. ICANN indica que el titular debe contactarlo incluso cuando el problema es un código servidor. El registrador autentica a la organización, explica los datos visibles y solicita al registro que actúe. Pero no puede borrar unilateralmente un estado que pertenece a la capa superior.

Cambiar de registrador no evita una prohibición de transferencia impuesta por el registro. Modificar los servidores autoritativos o el contenido de la zona tampoco repara un serverHold en el padre. El soporte del registrador puede ser imprescindible y, al mismo tiempo, insuficiente.

Para un .com, el inventario de dependencias debe incluir la cuenta del titular, el registrador, Verisign, el proveedor DNS autoritativo y las autoridades legales capaces de ordenar o impugnar la medida. En otro TLD cambiarán el operador, el contrato y posiblemente la jurisdicción. La elección del sufijo es también una elección de cadena institucional.

RDAP explica lo que una prueba web no puede

El primer aviso puede ser un sitio inaccesible o un error de resolución. Ninguno identifica por sí solo el origen. El dominio podría tener una zona defectuosa, un fallo DNSSEC, servidores caídos, un clientHold del registrador o un serverHold del registro. Los nombres de los servidores pueden seguir visibles en el registro aunque el padre no active la delegación.

Conviene capturar consultas RDAP con hora junto a las trazas de resolución. Los cambios en server hold, server transfer, server update y server delete merecen alertas propias. El responsable de esas alertas debe poder demostrar control ante el registrador, localizar el canal del registro y convocar al equipo legal sin depender de una dirección de correo del dominio afectado.

Esa separación evita otra confusión. Un bloqueo de seguridad comprado por el titular dificulta cambios no autorizados, pero no concede inmunidad frente a una orden válida. A la inversa, un estado servidor describe la condición técnica y no resuelve por sí solo si la medida es legal, proporcionada o impugnable.

La dependencia se extiende mucho más allá de la portada

El mismo nombre suele sostener correo, restablecimiento de contraseñas, SSO, API, canales de actualización, validación de certificados y comunicaciones de crisis. Si la cuenta de recuperación también termina en el dominio suspendido, la organización pierde la vía que necesita para acreditar identidad.

Un plan serio registra esas dependencias antes del incidente. Conserva contactos del registrador, del registro y de los abogados fuera del dominio; asigna quién puede autorizar cambios; y mantiene un canal público alternativo. Algunos servicios críticos pueden usar nombres bajo otro TLD o canales separados, aunque eso no conserva automáticamente marca, posicionamiento, confianza ni identidad contractual.

Trabajar con varios registradores reduce la concentración de soporte o compromiso de cuenta, pero no diversifica el registro si todos los nombres están en .com. Usar varios TLD sí cambia esa capa, a cambio de introducir otros operadores, reglas y jurisdicciones. El objetivo no es escapar de toda autoridad legal, sino conocer el límite de fallo y evitar improvisar la arquitectura durante una suspensión.

La prueba pendiente está en el estado del padre

El hilo no decide el alcance legítimo de la ley de Texas, el fondo del litigio ni el modelo político que debería gobernar .com. Para eso hace falta el expediente judicial, no una lista de operadores.

La conclusión técnica es más acotada. Era incorrecto describir la medida únicamente como una acción de un registrador. La fiscalía nombró al operador del registro, el modelo de ICANN otorga prioridad a los códigos servidor y el RDAP mostró restricciones en esa capa.

El próximo simulacro debería empezar con una situación concreta: si el registro elimina esta noche nuestro nombre de la delegación, ¿quién verá el código correcto, quién puede elevarlo y qué funciones seguirán operativas mientras el interruptor esté por encima del registrador?

Fuentes