Post #4050937
2026-07-24 01:09 UTC
Namecheap 只因對方提出要求,就讓未經身分驗證的第三方接管我的帳號 https://news.ycombinator.com/item?id=49028037
投稿者是 Namecheap 使用了 13 年的長期客戶,也替一個大學社團維護 .com 網域;該網域一直以投稿者本人的姓名、地址與電話註冊。社團換屆後,新任負責人想修改 DNS(網域名稱系統)設定,卻不知道應聯絡投稿者,於是僅憑網域名稱發起密碼重設。投稿者立即向 Namecheap 客服回報並表示自己沒有提出要求,Namecheap 當時還曾打電話確認投稿者身分;但新任負責人之後致電客服,聲稱網域其實屬於社團,客服竟未進行任何有效驗證,就替他修改帳號密碼與電子郵件地址,導致投稿者被鎖在帳號外。
後來有人協助雙方取得聯繫,投稿者原本就願意交出社團網域的管理權,最終也順利處理完成;但他強調,Namecheap 當時不可能知道這段背景,客服只是相信了陌生來電者的說法。這使他認為問題不只是一般的社交工程(social engineering),而是註冊商本身存在嚴重的帳號接管漏洞:只要有人在電話中表現得足夠有把握,便可能取得他人帳號。投稿者已將十多個最重要的網域移出 Namecheap,並認為其他網域持有人也應重新評估註冊商的身分驗證與客服流程。
多名回覆者表示自己遇到類似的管理與客服問題。其中一人收到 Namecheap 的通知,被要求在 24 小時內更新個人資料,否則帳號將遭關閉;帳號同時被鎖定,無法自行完成要求,而客服直到期限只剩一小時才回覆。有人指出,這種極短期限很容易因郵件被判定為垃圾郵件、收件人不常查看信箱或遇到非營業時間而造成帳號失守,也有人一開始以為那是網路釣魚郵件。關於防護措施,有人提到網域隱私保護能遮蔽 WHOIS 公開登記資料中的電子郵件,但其他人反駁,電子郵件本來就可能被他人知道,而且隱私功能不能取代註冊商對帳號所有權的嚴格驗證。
討論後半段的整體情緒明顯偏向離開 Namecheap,許多人將其與 GoDaddy 的服務惡化相提並論,並認為私募股權公司接手後,企業可能更重視短期收益、高價與不當的資料處理。較常被提及的替代方案包括 Porkbun、Cloudflare 的網域註冊服務,以及長期使用者認為變化不大的 NearlyFreeSpeech;Cloudflare 的優點是依成本收費,例如 .com 每年約 10.46 美元,但有人提醒其可能要求同時使用自家 DNS。也有人指出 Gandi 在出售後價格變高,並希望市場上能有非營利網域註冊商,讓使用者不必因註冊商逐年惡化而反覆搬遷。整體而言,少數長期滿意的客戶呼籲先做好評估、不要只因負評就立即轉移,但多數回覆者仍把這起未經驗證便交出帳號的事件視為不可接受的重大警訊。
👥 30 則討論、評論 💬
https://news.ycombinator.com/item?id=49028037
Replies (0)
No replies.