摘要
- Interisle 报告称,在 2025 年创建的 84,961,989 个 gTLD 域名中,截至 2026 年 5 月 18 日有 8,496,811 个进入其所选黑名单。它把 10% 视为下限,并在加入迟到的黑名单记录及关联域名扩展后,推算潜在规模可达 1,680 万、约占 20%。
- ICANN 强调,被举报、被列入信誉名单与具备可采取行动的证据不是同一状态。举报统计充其量是已确认滥用的上限;域名停用通常还需要调查或佐证。
- 两边瞄准的是不同总体。一个已观察计数可以低于“尚未显现的恶意注册”估计总体,同时又高于“满足合同定义并经个案确认”的总体。
- 可审计的做法不是强迫各方采用一个探测器,而是保留观察、分类、总体估计、政策信号、个案证据、授权行动六种状态,并把总量测量凭据与单域名行动凭据分开。
849 万究竟在数什么
数字一旦进入公共争论,最容易丢失的不是小数点,而是名词。849 万可以指“在若干信息源中被观察到的域名”,也可以被读成“恶意注册域名”“已确认的合同性 DNS 滥用”或“应当停用的域名”。这些表达看似接近,实际上分别对应传感、分类、推断、裁决与处置。
Interisle 的分母是 2025 年内创建的 84,961,989 个 gTLD 域名。它持续收集多个专业信誉源以及从执法、法院和威胁研究材料构成的活动清单,跨源去重,并在 2026 年 5 月 18 日截点检查哪些 2025 年新建域名已经出现。结果是 8,496,811 个。若一个域名同时涉及两类滥用,它可以出现在不同类型栏中,但只在唯一总量里计算一次。
报告还试图区分“为恶意目的而注册”与“后来遭入侵的合法域名”。前者反映攻击者直接购买一次性基础设施,后者则可能属于无辜经营者的脆弱站点。Interisle 依其标准判断,849 万个已列名的新建域名中约 98% 属于恶意注册。这一分类过程是理解 10% 结论不可缺少的一环,而不是对原始名单做简单求和。
接下来发生两次外推。第一步是时间外推:一些 2025 年注册的名字会在截点之后才被列出,因此报告估计到 2026 年底比例可能由 10% 上升到约 12%,对应约 1,010 万个。第二步是关联外推:已知种子所在的注册批次中,可能还有尚未使用或尚未进入名单的关联名字。合并两步后,报告提出 1,680 万、即 20% 的可能规模,并明确将其称为预测。
所以至少有三种不同质量的数:849 万是带日期和源集的观察加分类;约 1,010 万加入未来列名假设;1,680 万再加入关联推断。它们都可以进入研究,但不应在标题、图表或政策文件里被压成同一类“已发现事实”。
上限说并没有证明下限说为假
ICANN 8 月 10 日的回应从另一端提出问题:在所有被举报或被信誉源列出的名字中,有多少能在适用合同定义下,经合理调查形成可采取行动的 DNS 滥用证据?名单可能包含预测或启发式信号、遭入侵的合法站点、ICANN 权限之外的伤害类别,以及仍需佐证的记录。因此,举报总体可能大于最终被确认的个案总体。
这就是“上限”的含义。它并不是说名单毫无价值,也不是说真实滥用只会比名单少。一个域名没出现在所选源中,不代表它无害;一个域名出现了,也不代表已经完成证据审查。同一组传感器完全可能同时漏掉真实攻击,并收进无法达到某个后续行动门槛的条目。
从统计语言看,争论的核心是估计对象不同。以下几个对象不能互换:这些来源按这些规则观察到的域名;模型归为恶意注册的域名;实际发生但尚未观察的全部恶意注册;符合 ICANN 合同类别并得到确认的 DNS 滥用;对其采取停用措施符合比例原则的域名。前一个集合到后一个集合,并不是同一数字逐渐“变准”,而是一系列需要不同证据和不同授权的主张。
一个计数相对于未观察的恶意注册总体可以是下限,相对于已确认的合同个案总体又可以是上限。真正不可接受的,是不说明参照对象,只用“下限”或“上限”争夺叙事优势。
传感器会改变可见的市场
Interisle 并未把工作描述成下载一张黑名单。它组合多个关注钓鱼、恶意软件及其他危害的专业源,并反复更新。组合可以扩大视野,却不能消除源选择本身的影响。
ICANN 在 2025 年 7 月发布的比较研究表明,只使用开放源、只使用商业源、或把两者合并,会改变部分 TLD 的排名。有些匿名 TLD 始终靠前,有些则明显移动。一个市场集中度表面上在描述注册局或注册商,实际也在描述观察它们的传感器组合。
OCTO-037 对信誉黑名单提出按用途评估的框架。数量容易直接测量;记录是否仍然鲜活、名单纯度和元数据准确性,可能要抽样或使用替代检验。捕获范围、复测方式和运行可靠性甚至未必能从条目本身得出。一张适合在网络边界拦截流量的名单,不必然适合用来发起每一个调查,更不必然足以支撑难以逆转的处置。
ICANN 自己的 Domain Metrica 也使用信誉源。其说明把数据限定为“透过举报滥用这一视角”观察生态,并明确列名不必然等于滥用事件。工具并不生成原始举报,也不声称覆盖所有活动。这一定位恰好说明,使用名单进行趋势分析与把名单当作裁决,并不是非此即彼;关键是不要省略转换条件。
社会伤害与合同范围是两张地图
Interisle 的范围除了钓鱼、恶意软件、僵尸网络,还涉及诈骗、欺诈和更宽泛的垃圾信息。在研究网络犯罪对域名的需求时,这种范围完全合理。受害者遭受损失时,不会先询问其损失是否落入一家私营协调机构的合同词汇。
但严重的社会问题不会因为严重,就自动进入 ICANN 的合约执法权限。2024 年全球修正案在相关注册局与注册商协议中界定 DNS Abuse,包括恶意软件、僵尸网络、钓鱼、网址嫁接,以及垃圾信息作为传递前述危害的载体。合规公告说明,当可采取行动的证据到达相应缔约方时,各自在职责内承担什么义务。它没有创造一个覆盖所有网络伤害的总开关。
把这两张地图分开,并不等于削弱行动。证据清楚的钓鱼个案不应因为研究者仍在争论市场总比例而被拖延;市场层面的集中信号也不该因为尚未完成数百万个案裁决就被否定。总量研究回答“问题是否值得政策关注、分布在哪里”,个案程序回答“这个名字是否满足此项定义、由谁根据何种工具采取何种措施”。
引用方法,不等于披露方法差异
争论中一个看似技术、实则决定可问责性的节点,是方法继承。Interisle 表示,其关联域名工作与 ICANN OCTO 的批量注册研究相似,其恶意注册分类与 COMAR 有相近之处。ICANN 的批评是:哪些部分被保留、修改或省略,并未得到充分说明。
OCTO 的批次研究使用注册商、权威名称服务器和创建时间等特征,把时间上接近的注册组合起来,再观察已知黑名单种子在组内的分布。研究排除小于 10 的聚类,因为共现的可靠性较弱;也不对大于 1,000 的聚类做详细分析,因为部分大组高度异质,可能反映转售商的处理效应。其地面真值验证来自一家合作注册商,而更广泛的账户持有人信息仍掌握在注册局和注册商手中。
该研究通过批次推断把已知的新注册黑名单域名扩展了 80%。但论文同时提醒,关联本身不会提供新的归因,攻击者可以规避聚类假设,实际部署还需要改进与最低证据阈值。后续研究当然可以改变聚类边界、时间窗口、过滤规则、分母或被排除对象的处理;问题在于,只给一个引用,读者无法知道结果差异究竟来自哪里。
COMAR 的测试在其标注的钓鱼和恶意软件数据集上报告 97% 准确率和 2.5% 误报率,使用 38 个公共数据特征区分恶意注册和遭入侵域名。这是对特定数据和版本的强测试结果,不是可以永久转借给所有后续分类的证书。论文同时记录人工标注、内容抓取失败、对抗规避、过期域名抢注以及合法首页被篡改导致特征误导等局限。
引用只说明方法谱系;方法差异表才能形成来源链。它至少要写明版本、变量、阈值、排除、缺失值处理、分组规则和敏感性。否则,外部审阅者无法判断分歧来自原始数据、定义、实现还是推断。
六层主张状态,不可折叠
跨机构真正需要统一的,不是一个万能滥用探测器,而是一套让主张保持身份的薄协议。
| 状态 | 记录可以证明什么 | 不得无声变成什么 |
|---|---|---|
| 观察 | 某个名称或 URL 在特定时间出现在具名来源中 | 恶意意图的证明 |
| 分类 | 有版本的规则或模型给出类别、关联或置信度 | 永不出错的标签 |
| 总体估计 | 观察与推断形成分子、分母、区间或预测 | 已裁决个案数量 |
| 政策信号 | 汇总结果与一个明确政策问题相关 | 对单一域名采取行动的权限 |
| 个案证据 | 某一域名按适用定义得到调查或佐证 | 由不明主体作出的决定 |
| 授权行动 | 责任方依据有效工具实施合比例的响应 | 抹去通知、复核与纠正历史 |
这些状态可以相连,却不能合并。政策机构可以用总量证据决定是否启动议题;注册商可以用名单条目安排调查优先级;注册局可能根据其角色收到另一组材料。每次跃迁都应写明新增了什么证据、由谁作出判断、依据何种授权。
给数字一张凭据
总量层的每个关键数字都应携带一张紧凑凭据。它包括目标估计对象和单位、观察窗口与截点、源集与可见性限制、滥用定义、纳入排除与去重规则、分类器及版本、关联或扩展方法、分子与分母,并明确哪些部分是观察、推断或预测。
凭据还应说明不确定性的方向。源覆盖不全,意味着相对于某个潜在总体可能偏低;源内含未确认或超出权限的条目,意味着相对于另一个已确认总体可能偏高。两条说明可以同时成立。只给区间而不写估计对象,并不是披露不确定性,只是给数字加装饰。
允许用途与禁止用途也必须是结构化字段。“适合研究总量趋势”“可以触发个案复核”“足以采取停用措施”是三种不同许可。版本更新要带稳定的替代关系,让下游仪表盘、政策文件和排名能够同步纠正,而不是只在新报告脚注里承认旧结果有变。
可复现不意味着公开受许可限制的名单、个人数据或有助于规避检测的阈值。不能公开输入时,仍可说明来源类别、覆盖、选择逻辑、哈希、托管审计路径,以及纳入或移除某类来源对结论的影响。
给行动另一张凭据
单域名行动记录从总量凭据结束之处开始。它应识别个案、适用合同类别、责任缔约方、具体证据、佐证状态,以及域名是恶意注册、遭入侵还是尚未确定。它记录调查者和决定者、措施范围、比例原则、通知、升级、复核、纠正与恢复。
两张凭据之间需要一句不可省略的连接声明:总量列名、批次关联或总体估计,不会仅仅因为曾影响政策,就自动变成对某个域名可采取行动的证据。同一份材料若还包含个案证据,就让那部分按个案证据的身份进入记录。
这种隔离既保护程序,也提高速度。清晰个案不必等待宏观争论结束;宏观预警也不必假装已经完成所有个案裁决。最危险的系统不是有争议的测量,而是把争议从数据模型里删除、只把结论交给自动化队列的系统。
证据不能自行任命为权力
Lu Heng 对多利益相关方授权的批评提供了更深的边界:参与能够带来事实、专业知识、预警和技术纪律,却不会因此把参与者变成能够约束所有受影响者的委托人。测量也有同样的诱惑。规模庞大的数据集像一群选民,模型像决策者,仪表盘像命令。
但它们都不是。
Interisle 对自己的研究方法与公开主张负责;ICANN OCTO 对自己的测量系统与技术出版物负责;GNSO 依其程序提出政策;合同合规部门在既定工具范围内评估义务;注册局和注册商掌握不同运营信息与责任;法院和公共机关依据另外的法律行使权力。证据可以在这些主体之间流动,权力不会因为大家引用同一个域名而融合。
应当标准化的是交接处:主张状态、来源、方法差异、修正身份与行动门槛。这样既不要求公开所有商业秘密,也不把检测集中成一种方法单一文化。运行代码式的治理纪律,不是让所有人运行同一模型,而是确保跨系统传递的最小事实不会在交接中变质。
把争论变成可检验的下一步
下一份真正有价值的公开材料,应把 849 万观察集展成可复核链条:各源贡献与重叠、活动清单的加入、排除规则、恶意与遭入侵分类、分母和截点。20% 预测则应分别呈现迟到列名与关联扩展的贡献,并给出不同源组合和假设下的敏感性。
ICANN 也应说明,什么样的比较结果会改变它对规模的判断,哪些异议属于实证流行程度,哪些仅属于合同权限。否则,权限边界可能被误读为对现象规模的否认,覆盖差异也可能被误读为对个别缔约方失责的证明。
最后仍然得出不同结论,并不代表机制失败。问责不是逼迫所有观察者交出一个百分比,而是让每个百分比都说明自己能证明什么、不能证明什么、谁能使用,以及施加伤害前还需要哪一层记录。
下限和上限可以同时保留。制度必须保住的,是它们之间那段证据阶梯。
来源
- ICANN:《Looking Beyond the Numbers: Understanding Malicious Domain Registration Data》
- Interisle Consulting Group:《Malicious Registrations in the Domain Market》
- ICANN:Domain Metrica 常见问题
- ICANN:《How Choice of Reputation Blocklists Affects DNS Abuse Metrics》
- ICANN OCTO-037v2:《RBL Evaluation Methodology》
- ICANN OCTO SSR:《Detecting Malicious Domain Registration Batches: Patterns, Prevalence, and Security Implications》
- Maroofi 等:《COMAR: Classification of Compromised versus Maliciously Registered Domains》
- ICANN:关于履行 DNS 滥用义务的合规公告
- ICANN:2024 年全球修正案
- ICANN:DNS 滥用缓解计划
- Lu Heng:《The Multi-Stakeholder Mirage—How the Multi-Stakeholder Model Turned Attendance Into Mandate》
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
