リソース · 115

放置されたサブドメイン:CNAMEを管理下で廃止する

DNS名を管理中のリソースに結び付け、サービス解放前に依存先を閉じます。

更新済み · 3 min

このガイドが達成するのに役立つこと

  • 宛先の管理権を確認する
  • リソース解放前にDNSを変更する
  • 残る依存関係を閉じる

クイックチェック

  • 日付付きの名前、宛先、管理権台帳。
  • 廃止順序と伝播の観測記録。
  • 修正した依存関係と定期照合。

手順

  1. 1

    宛先の管理権を確認する

    公開名、CNAME連鎖、事業者リソース、担当者を記録し、DNSを権限のあるアカウントの台帳と照合します。HTTPエラー、NXDOMAIN、リソース不在だけでは乗っ取り可能とは判断できません。事業者の保護を確認します。

    日付付きの名前、宛先、管理権台帳。

  2. 2

    リソース解放前にDNSを変更する

    解放前に参照を削除するか管理中の宛先へ変更します。以前のTTLとキャッシュを考慮し、権威DNSと複数のリゾルバーを確認します。必要な所有権確認は残し、TXTを一括削除しません。

    廃止順序と伝播の観測記録。

  3. 3

    残る依存関係を閉じる

    リンク、転送、OAuthコールバック、Webhook、Cookieドメインを調べます。既に解放済みならDNSを修正し、インシデント手順で露出を調査します。削除後にDNSとリソースを照合します。

    修正した依存関係と定期照合。

再現できる受け入れ事例

架空の例です。顧客や実際の観測結果を示すデータではありません。

事例の入力を見る
{
    "name": "portal.example",
    "cname_present": true,
    "resource_deleted": true,
    "provider_claimability": "not_verified",
    "takeover_observed": false,
    "expected": "remove_or_replace_mapping_and_review_exposure"
}

期待される判断

架空例:portal.exampleが削除済みリソースを指しています。CNAMEを削除するか管理中の宛先へ変更します。不在だけで第三者の乗っ取りとは判断しません。

Microsoft — Prevent dangling DNS entries

受け入れ確認ノート

このガイドの基準に沿って観測を記録します。記録は認証ではありません。

自動保存されません。離れる前に書き出してください。

管理指標

指標測定対象最初のアクション
管理権未確認の参照現在の管理証拠がない確認済みの名前不在と不完全な台帳を区別
確認済み廃止DNSと依存関係を確認した廃止 / 調査した廃止日付とリゾルバーを保存

よくある間違い

    よくある質問

    エラーページで乗っ取り可能と証明できますか?

    できません。リソース状態と事業者の予約・所有確認を調べます。リスク実証のためにリソースを取得しないでください。

    公式参照文献

    参照文献はメソッドを裏付けるものです。 チェックは状況に合わせて調整してください。 これらは認証ではありません。 元の参照文献のタイトルやソース文書は別の言語で書かれている場合があります。

    参照資料の確認日 .