Whois-приватность: кто на самом деле видит твои данные при регистрации домена
Whois-приватность: кто на самом деле видит твои данные при регистрации домена
Вообще я микроразработчик, со мной можно связаться как угодно, я открыт ко всему
Сторонний мой проект: Zapret2UI.
Покупаете домен. Регистратор спрашивает ФИО, паспорт, адрес, телефон, почту - вроде как формальность, вбили и забыли. И где-то на кассе рядом лежит галочка «скрыть данные в WHOIS», иногда бесплатная, иногда за пару сотен рублей в год. Поставили - и всё, вы аноним, никто ничего про вас не узнает.
На самом деле нет. Данные никуда не делись, они лежат минимум в трёх разных местах, и та галочка убирает их ровно из одного. А с 1 сентября 2026 года в российских зонах меняется вообще всё: зарегистрировать или продлить домен без подтверждённой учётки на Госуслугах станет нельзя.
Ниже - кто и что реально видит, что скрывает приватность, а что не скрывает вообще ничего, и отдельно подробно про новые правила в .ru, потому что там половина статей в интернете уже устарела.
Кому пригодится: если покупаете домен и не понимаете, за что там доплачивают «приватность»; если у вас уже есть домены в .ru и вы не разобрались, что делать с Госуслугами; или если просто интересно, как эта кухня устроена изнутри.
Это разбор того, как оно работает, а не советы, как от кого-то прятаться. Разница есть, и она принципиальная.
Содержание
- Что такое WHOIS и почему он вообще публичный
- Три места, где лежат ваши данные
- Что на самом деле делает приватность у регистратора
- Международные зоны: GDPR всё поменял
- WHOIS официально умер, теперь RDAP
- Российские зоны: Private Person по умолчанию
- Госуслуги с 1 сентября 2026: что меняется
- Идентификация и публикация - это разные вещи
- Где данные утекают всё равно
- Что реально можно сделать
- Короткий итог
Что такое WHOIS и почему он вообще публичный
Начнём с базы, иначе дальше будет непонятно, откуда вся эта история растёт.
WHOIS - это справочник «кто владеет вот этим доменом». Родом он из тех времён, когда интернет был маленьким и все друг друга примерно знали: доменов пара тысяч, все владельцы - университеты и исследовательские конторы, и если у тебя что-то сломалось, ты просто смотрел в справочнике, кому написать. Логика была такая: раз ты занял себе кусок общего пространства имён - будь добр, представься.
С тех пор интернет слегка вырос, а принцип по инерции остался. И получилось довольно дико: обычный человек регистрирует домен под пет-проект, а его домашний адрес и телефон оказываются в открытой базе, которую годами вычерпывали парсерами. Спамеры, к слову, этим кормились десятилетиями - база email-адресов, где каждый владелец гарантированно что-то покупает, это же мечта.
Отсюда и выросла вся дальнейшая история с приватностью. Дальше по порядку, чем это кончилось в разных зонах.
Три места, где лежат ваши данные
Вот на чём люди путаются чаще всего. Когда вы регистрируете домен, ваши данные разъезжаются по трём независимым местам:
| Где лежит | Кто видит | Скрывается галочкой? |
|---|---|---|
| Публичный WHOIS/RDAP | Вообще кто угодно, одним запросом | Да, это ровно оно |
| База регистратора | Регистратор, его сотрудники, его поддержка | Нет, никогда |
Реестр зоны (для .ru - Координационный центр) | Реестр, а по официальному запросу - суд, следствие, адвокат | Нет, никогда |
То есть галочка «приватность» работает только на первый уровень. Регистратор всегда знает, кто вы - он же вас и оформлял, ему нужно с вас деньги брать и по закону отчитываться. Реестр зоны тоже знает. И вот эти двое при законном запросе данные отдадут, никакая приватность тут не аргумент.
Это, кстати, вообще нормальная логика и не заговор какой-то. Просто держите в голове, от кого именно вас прикрывает та галочка, а от кого - нет. От случайного прохожего с сайтом whois - да. От запроса по делу - никак.
Что на самом деле делает приватность у регистратора
Технически это называется privacy-прокси, и работает оно тупо: вместо ваших данных в публичной выдаче показывают данные посредника. Обычно это отдельная контора самого регистратора со своим адресом и генерённым почтовым ящиком вида abc123def@withheldforprivacy.com. Письма на этот адрес пересылаются вам, но реальный ваш ящик снаружи не виден.
Что тут стоит понимать:
- Юридически владелец домена - по-прежнему вы, а не прокси. Домен не переоформляется, это просто ширма в выдаче.
- Прикрывает только от тех, у кого нет рычага. Спамеры, парсеры, конкуренты, случайные любопытные - вот эти упрутся в прокси и дальше не пройдут. А по запросу суда, полиции, а иногда и по обоснованной претензии по товарному знаку вас раскроют без особых проблем.
- У некоторых регистраторов приватность встроена и бесплатна (Namecheap так делает по умолчанию), у некоторых её продают отдельной строчкой, а иногда и не дёшево. Это чистая политика конкретной конторы, никакого технического обоснования у ценника нет.
Международные зоны: GDPR всё поменял
В зонах вроде .com, .org, .net галочка приватности во многом потеряла смысл - данные там и так больше не публикуют.
25 мая 2018 года в Европе вступил в силу GDPR, и ICANN (организация, которая рулит правилами для международных зон) экстренно выкатила Temporary Specification for gTLD Registration Data - временный регламент, по которому персональные данные из публичной выдачи закрываются. В полях, которые надо закрыть, теперь просто пишут текст вроде REDACTED FOR PRIVACY.
Самое любопытное - как это применили на практике. GDPR формально касается только европейцев, но большинство регистраторов не стали городить отдельную логику под каждую юрисдикцию и закрыли данные глобально, всем подряд. То есть если вы регистрируете .com из России - ваши данные в публичной выдаче, скорее всего, тоже будут закрыты, безо всяких доплат за «приватность». Не потому что о вас позаботились, а потому что так было банально дешевле в разработке.
Вот тут и получается смешное: люди до сих пор платят за privacy-прокси в
.com, хотя данные и так закрыты. Продавать-то не запретишь.
WHOIS официально умер, теперь RDAP
Ещё одна штука, о которой мало кто знает, а она уже случилась. 28 января 2025 года ICANN официально прекратила поддержку WHOIS для международных зон. Формально протокол больше не обязателен, на его место пришёл RDAP (Registration Data Access Protocol).
Разница по сути:
- Старый WHOIS - это голый текст по 43-му порту, без шифрования вообще. Ваш запрос «а кто владеет вот этим доменом» видел кто угодно на пути.
- RDAP - это нормальный HTTPS на 443-м порту, ответ в JSON, и главное - там есть многоуровневый доступ: обычный человек видит одно, а аккредитованный запрос (правоохранители, юристы по товарным знакам) - больше.
Процесс идёт довольно быстро: уже к февралю 2025-го 74 реестра международных зон выключили WHOIS у себя, а к сентябрю того же года таких было 374. Запросов через RDAP в январе 2025-го было около 7 миллиардов в месяц, к августу - уже 65 миллиардов.
На практике для вас это значит одно: если по привычке пользуетесь старыми whois-сервисами и удивляетесь пустым ответам - переезжайте на lookup.icann.org, это официальная замена.
Российские зоны: Private Person по умолчанию
В .ru, .рф и .su история пошла своим путём, причём заметно раньше европейцев.
Там персональные данные физлиц и ИП закрыты по умолчанию, автоматически и бесплатно - на основании 152-ФЗ «О персональных данных». Никакой галочки покупать не надо, в поле person публично отдаётся просто статус Private Person, и всё. Работает это давно, и, честно говоря, сделано куда человечнее, чем возня с платными прокси в международных зонах.
Пара нюансов, о которых часто забывают:
- Юрлица так не закрываются. Если домен оформлен на организацию, в WHOIS видно название компании (поле
org) и контакты. Логика простая: у компании нет персональных данных в смысле 152-ФЗ, она публичный субъект. - Раскрытие возможно по запросу. Регистратор выдаёт ФИО и адрес администратора по судебному или адвокатскому запросу - это прописано в правилах зон напрямую, никакого секрета тут нет.
Госуслуги с 1 сентября 2026: что меняется
А вот это - главное, ради чего статью и стоило писать. Куча гайдов в рунете про домены разом протухла, потому что правила переписали от и до.
Федеральный закон от 29.12.2025 № 569-ФЗ ввёл обязательную идентификацию администраторов доменов в зонах .ru, .рф и .su через ЕСИА - это та самая система, на которой работают Госуслуги. Подзаконные акты Минцифры вышли в феврале 2026-го, дата вступления в силу - 1 сентября 2026 года.
Что именно потребует подтверждённой учётки:
- регистрация нового домена;
- продление существующего;
- смена администратора;
- смена регистратора;
- делегирование домена и изменение NS-серверов.
То есть дело не в одной покупке, под ЕСИА уходит вообще любое осмысленное действие с доменом. Не прошли идентификацию - и домен превращается в кирпич: продлить нельзя, NS поменять нельзя, переехать к другому регистратору тоже нельзя.
Что требуется от разных категорий:
- Физлица - подтверждённая учётная запись на Госуслугах (подтверждается через МФЦ, банк или Почту России) плюс привязанные к ней паспортные данные.
- Юрлица - администратор проходит идентификацию через ЕСИА, плюс данные самой организации.
- Иностранцы с российским статусом - ВНЖ или разрешение на работу, СНИЛС и подтверждённая учётка ЕСИА.
- Иностранные юрлица - а вот тут дырка: на момент написания статьи универсального механизма для них так и не появилось, регистраторы допиливают отдельные схемы под этот случай.
Про домены, зарегистрированные до 1 сентября 2026. Тут ходит много паники, поэтому по факту: для них предусмотрен переходный период, идентификацию можно пройти и после первого сентября. Не пройдёте - домен просто не продлится в свой срок и по истечении срока освободится, как любой непродлённый. Точные сроки переходного периода в финальных подзаконных актах на момент написания статьи внятно не зафиксированы, так что тянуть до последнего я бы не стал, но и бежать в панике «всё сгорит первого сентября» тоже смысла нет - это неправда.
Регистраторы, к слову, начали внедрять это заранее: Рег.ру, например, раскатал идентификацию для физлиц и ИП ещё весной 2026-го, до всякого дедлайна. А некоторые регистраторы(которых в слух обычно не произносят, но я уже упомянал его) вводят такие правила даже не для
.ru,.рфи.su, а вообще для всех доменов, т.е любой свободный не региональный домен(допустим.shop), вы не можете купить за рублики по человечески
Идентификация и публикация - это разные вещи
Тут смешивают две совершенно разные вещи, и из-за этого весь разговор про новые правила уходит куда-то не туда.
Идентификация через Госуслуги не делает ваши данные публичными. В WHOIS у физлица как был Private Person, так и остался - никто ваш паспорт в открытую выдачу не выкладывает и не собирался. Поменялось другое: раньше связка «домен - конкретный живой человек» держалась на том, что вы сами при регистрации что-то вбили в форму (и вбить там можно было хоть Пушкина Александра Сергеевича, никто особо не проверял). По новым правилам эта связка подтверждена государством и гарантированно достоверна.
Разница получается такая:
- Публично - без изменений, вы по-прежнему
Private Person. - Для регистратора и реестра - теперь достоверно и проверяемо, а не «что клиент написал».
- Для государства - прямая, готовая связка домена с паспортом, которую не надо ни у кого запрашивать и перепроверять.
Заявленная цель ровно эта - убрать регистрацию доменов на левые или чужие данные. Побочный эффект тоже очевиден и его глупо не назвать: анонимной регистрации домена в российских зонах с сентября не остаётся как явления. Не «сложно», а просто нет такой опции технически.
Где данные утекают всё равно
Даже с закрытым WHOIS и всеми галочками есть несколько мест, где связь «домен - человек» вылезает наружу. Про это почти никогда не пишут в гайдах, а зря.
- WHOIS-история. Сервисы вроде DomainTools, SecurityTrails, WhoisXML годами снимают слепки выдачи и хранят их вечно. Домен был зарегистрирован до 2018-го, когда всё публиковалось открыто? Или вы включили приватность через полгода после регистрации? Старые снимки с полными данными лежат у них и никуда не денутся - приватность не работает задним числом, вообще никогда.
- Certificate Transparency. Ровно та же логика, только про сертификаты: каждый выпущенный TLS-сертификат навсегда попадает в публичные логи. Отдельная большая тема, я про неё писал подробно в статье Как находят настоящий IP сайта за Cloudflare и как его спрятать по-настоящему(ещё не вышла на момент написания) в статье про поиск настоящего IP за Cloudflare - там же и про то, как по этим логам вытаскивают все ваши поддомены.
- Почта на домене. Заголовки писем сдают и IP отправляющего сервера, и часто много лишнего сверху. Плюс
MX-запись всегда смотрит на реальный сервер, её никакой приватностью не закрыть. - Обычные человеческие ошибки. Одна и та же почта на домене и на публичном форуме, одинаковый телефон в контактах сайта, реквизиты в оферте, тот же адрес в футере - и вся конспирация с WHOIS сыпется на ровном месте.
Что реально можно сделать
Невидимкой это вас не сделает, но вот что реально имеет смысл:
- Заведите отдельную почту под домены. Не рабочую, не личную, не ту, что светится на форумах. Одна утечка не должна тянуть за собой всю цепочку.
- Проверьте свою WHOIS-историю до того, как что-то прятать. Возможно, прятать уже поздно и вы просто заплатите за иллюзию - логично сначала посмотреть, что там уже засветилось.
- Не смешивайте домен и хостинг в одном месте. Разные конторы - разные базы, разные утечки, и переехать при проблемах у одного проще. Заодно почитайте про домены и поддомены, если ещё не разбирались, как это всё устроено.
- В российских зонах - проходите идентификацию заранее. Не потому что «сгорит первого числа», а потому что делать это в очереди из всех, кто оттягивал до последнего, будет заметно веселее.
- Держите почту на отдельном IP от сайта. Тут заодно и репутационная тема - про блэклисты и чистые IP есть отдельная статья(ещё не вышла на момент написания).
Реферальной ссылки на регистраторов тут не будет, как и в статье про домены: проверенных и не за оверпрайс я пока не нашёл, а советовать наугад не хочу. А вот сервер под сам сайт, почту и всё остальное удобно держать на своём VPS - например, на serv.host (промокод promo22382), тогда домен и инфраструктура хотя бы не завязаны на одну контору.
Короткий итог
- WHOIS - наследие тех времён, когда интернет был маленьким и все представлялись по имени. Публичность оттуда и осталась, а вместе с ней и проблемы.
- Данные лежат в трёх местах: публичная выдача, база регистратора, реестр зоны. Галочка «приватность» убирает их ровно из первого.
- В международных зонах данные закрыты и так - после GDPR регистраторы позакрывали их глобально, не разбирая, кто откуда. Платить за приватность в
.comчасто уже незачем. - WHOIS официально сдох 28 января 2025-го, на его месте RDAP: HTTPS вместо голого текста и многоуровневый доступ.
- В
.ru,.рф,.suфизлица закрыты по умолчанию и бесплатно ещё со времён 152-ФЗ, статусPrivate Person. Юрлица видны. - С 1 сентября 2026 (569-ФЗ) любое действие с российским доменом требует ЕСИА - регистрация, продление, смена админа или регистратора, даже правка NS.
- Идентификация не равно публикация. Публично вы всё ещё
Private Person, но связка домена с паспортом теперь достоверна и лежит готовой. - Приватность не работает задним числом - WHOIS-история и CT-логи хранят всё, что засветилось раньше, и это уже не подчистить.
Вообще я микроразработчик, со мной можно связаться как угодно, я открыт ко всему
Сторонний мой проект: Zapret2UI.
Источники
- ICANN: Launching RDAP; Sunsetting WHOIS (28.01.2025)
- ICANN: Temporary Specification for gTLD Registration Data
- lookup.icann.org - официальный RDAP-поиск
- Хабр: регистрация доменов .ru и .рф через Госуслуги с 1 сентября 2026
- Хабр (Runity): что нужно успеть владельцам доменов .ru, .рф и .su
- Рег.ру: идентификация доменов через Госуслуги
- RU-CENTER: whois-контакты для российских доменов

