Overslaan en naar de inhoud gaan

Datalek bij SIDN: registratiegegevens van .nl-domeinen zichtbaar

SIDN heeft een datalek gemeld bij de Autoriteit Persoonsgegevens (AP). Via de publieke RDAP-dienst van SIDN waren sinds april 2024 meer registratiegegevens van .nl-domeinnamen zichtbaar dan volgens het eigen beleid de bedoeling was. Het lek is inmiddels gedicht.

Een magneet trekt data uit een laptop
© Shutterstock

SIDN maakt niet bekend om hoeveel gegevens het gaat. Met ruim 6,1 miljoen .nl-domeinnamen in totaal, waarvan een deel zakelijk, zou het om een substantieel aantal registraties kunnen gaan.

Gegevens opvragen

De gegevens konden worden geraadpleegd via RDAP, afkorting voor Registration Data Access Protocol. Dat is de moderne opvolger van het Whois-protocol, een manier om registratiegegevens op te vragen van domeinnamen, IP-adressen en Autonomous System Numbers. De dienst geeft onder meer inzicht in registratiestatus, registrar, registratie- en vervaldatum, nameservers en — voor zover openbaar — contactgegevens. In dit geval waren namen van houders van zakelijke .nl-domeinen zichtbaar, evenals adresgegevens van zakelijke houders die daar expliciet voor kozen (minder dan 1 procent van de zakelijke registraties), en de e-mailadressen van de administratieve en technische contactpersoon (admin-c en tech-c) bij een registratie.

Ook via Whois

Volgens SIDN zijn de betreffende gegevens ook via de publieke Whois op sidn.nl te raadplegen en dus al openbaar. Het verschil zit in de automatisering: RDAP maakt het mogelijk om gegevens geautomatiseerd op te vragen, terwijl dat voor dit kanaal niet de bedoeling was. SIDN benadrukt dat het geautomatiseerd opvragen van gegevens van een groot aantal .nl-domeinen door derden niet eenvoudig is, omdat er geen publieke lijst van geregistreerde .nl-domeinnamen bestaat. Er zijn op dit moment geen aanwijzingen dat de gegevens zijn misbruikt.

Aangepast

SIDN heeft de publieke RDAP-dienst inmiddels aangepast. Daarnaast is aanvullend onderzoek gestart en zijn interne controles aangescherpt. Volgens SIDN maakt de vraag waarom het probleem niet eerder is ontdekt, onderdeel uit van dat lopende onderzoek.

Voor de meeste domeinnaamhouders is geen actie nodig, maar SIDN adviseert alert te blijven op phishing- en andere scammails gericht aan het e-mailadres van de administratieve en technische contactpersoon.

Reacties

Om een reactie achter te laten is een account vereist.

Inloggen Word abonnee

Melden als ongepast

Door u gemelde berichten worden door ons verwijderd indien ze niet voldoen aan onze gebruiksvoorwaarden.

Schrijvers van gemelde berichten zien niet wie de melding heeft gedaan.

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in