Eurid is al meermaals in de fout gegaan, maar nu gaan ze toch een stapje te ver:
Eerst en vooral is er het voorval van gisteren, door Frank gemeld, en die door Eurid opgelost werd met de fijne mededeling dat ze er niets aan gaan doen, de namen zijn “correct” geregistreerd, en iedereen kon het doen, en iedereen dus gelijk was. Dit maakt me razend, maar soit, daar kan ik even nog mee leven…
Dan was er nog iets anders. Kijk wat er onlangs door een bepaald persoon gestuurd werd naar een mailinglijst:
> > A week ago I discover how Ovidio and other people were able to
> > register so many domains that other had applied for*. EURid have a bug
> > that makes it possible to download the whole database with all 2000
> > 000 domains names.* It was a terrifying thing to discover that EURid
> > have so less security and how simple this was to do so. I called tech
> > number and they said that they will correct the bug right away. Now I
> > week later the system is still leaking domain names to everyone that
> > wants the information.
Zeer intressante materie, maar onbewezen, dus met een korreltje zout te nemen. Ik moet wel zeggen dat ik de persoon geloofde. Zelf hebben we nooit het systeem onderzocht hoe het ineen steekt, en hebben we dus niet gevonden hoe het mogelijk is.
Het antwoord van Eurid bevestigt de correctheid van deze claim, maar het is vooral de inhoud van het antwoord dat me ietswat vreemd overkomt:
The feature did in no way affect the registration system
as such and did not jeopardize the fairness of the system since
all accredited registrars had the same possibilities.
Akkoord, als je het van heel ver bekijkt, heeft iedereen dezelfde kansen gehad, en moest iedereen maar elk hoekje van het systeem afzoeken, en de bug vinden, exploiten en de lijst afhalen. Nu de bug gepatched is, zijn de registrars wel niet langer gelijk. Er zijn er met lijsten, en er zijn er zonder lijsten.
Waarom zijn die lijsten zo belangrijk? Eenvoudigweg, elke naam op die lijst was reeds aangevraagd of geregistreerd. De laatste categorie is niet intressant, de eerste wel. De filtering kan vrij snel gebeuren, en dan heb je een lijst van namen die door mensen in sunrise 1 of 2 voor vrij veel geld aangevraagd zijn. Wanneer je dan verder filtert, en je neemt de namen die afgewezen zijn, dan heb je een lijst van namen, waar gegadigden voor zijn, maar de gegadigden hebben deze niet verkregen (verkeerde documentatie, verkeerde aanvraag…). Als je dergelijke naam kan registreren, weet je zeker dat er een afzetmarkt voor is. Ideaal voor domeinsquatters, en EXACT de reden waarom Eurid deze lijst uiteindelijk toch niet vrijgaf aan iedereen.
En Eurid doet natuurlijk alsof hun neus bloedt.