RFC 10023 ввёл DNS-запись _for-sale для сигнала о продаже домена

RFC 10023 ввёл DNS-запись _for-sale для сигнала о продаже домена

Сайт specification.website опубликовал разбор новой конвенции _for-sale, зарезервированного имени листового узла DNS, которое определяет RFC 10023 (статус Informational, июль 2026, зарегистрирован в IANA). Владелец домена, который готов его продать, публикует TXT-запись вида _for-sale.example.com. Запись говорит брокерам и автоматическим сервисам поиска доменов, что example.com, оставаясь зарегистрированным и рабочим, доступен для покупки.

Это не парковка домена. Парковка подменяет сайт страницей продажи и тем самым теряет всех посетителей домена; _for-sale, наоборот, существует рядом с работающим сайтом и ничего не сообщает браузеру, главная страница и почта продолжают работать как обычно, а запись можно добавить и убрать в любой момент. Это и не то же самое, что данные регистрации: WHOIS и RDAP отвечают на вопрос «зарегистрировано ли имя», тогда как зарегистрированный домен может быть продаваем, а незарегистрированный, не представлять ценности. Именно этот разрыв конвенция и закрывает: её адресаты, брокеры и автоматические сервисы, а не обычные посетители сайта.

Формат записи: обязательный тег версии v=FORSALE1;, за которым следует не более одной пары тег=значение. Три допустимых тега: ftxt, произвольный текст (например, «Serious offers only»); furi, URI для связи, допустимые схемы https, mailto и tel; fval, заявленная цена в виде кода валюты заглавными буквами и суммы (например, USD12500). Чтобы опубликовать одновременно и цену, и контактный URI, нужны две отдельные записи в одном RRset, в отличие от SPF, значения пар не склеиваются друг с другом.

Правила формата: одна строка-значение на запись, максимум 255 октетов; TTL рекомендуется держать не выше 3600 секунд, чтобы устаревшая запись не рекламировала уже снятую с продажи цену; запись должна стоять на листе зоны (_for-sale.example.com, валидно, xyz._for-sale.example.com, нет, записи под .arpa должны игнорироваться); шаблонная запись вида _for-sale.*.example.com не работает, выставить на продажу сразу все домены зоны одной записью нельзя. У конвенции нет значения «не продаётся»: единственный способ сказать «нет», убрать запись целиком.

Авторы явно указывают на риски безопасности. Без подписи зоны через DNSSEC незащищённую TXT-запись с ценой и контактом легко подделать. Значения ftxt и furi считаются потенциально вредоносными, собственный пример RFC в качестве содержимого тега приводит фрагмент <script>...</script>, поэтому перед показом их нужно очищать (санитизировать), а автоматический переход по furi без явного подтверждения пользователя недопустим. Публикация записи не обязывает владельца продавать домен, а указанная в fval цена не более чем ориентир, RFC требует от обработчиков показывать предупреждение и никогда не трактовать её как обязательство о сделке. Публикация записи для домена, который на самом деле не продаётся, ради привлечения обращений, злоупотребление, которое RFC прямо называет по имени. Для проверки достаточно команды dig +short TXT _for-sale.example.com; при подписанной зоне dig +dnssec должен вернуть подтверждающую подпись RRSIG. Сам сайт specification.website такой записи не публикует, он не выставлен на продажу.

Ключевые факты

  • RFC 10023 (статус Informational, июль 2026, зарегистрирован в IANA) определяет зарезервированную DNS-запись _for-sale.example.com, которой владелец сигналит о готовности продать домен, не паркуя его и не останавливая сайт.
  • Формат: обязательный тег версии v=FORSALE1;, затем не более одной пары тег=значение на запись, furi (URI для связи по https/mailto/tel), ftxt (произвольный текст) или fval (код валюты и сумма); цену и контакт публикуют как две отдельные записи в одном RRset.
  • Рекомендованный TTL, не выше 3600 секунд, запись обязана стоять на листе зоны, шаблонные записи для целой зоны не поддерживаются; у конвенции нет значения «не продаётся», снятие с продажи означает просто удаление записи.
  • Без DNSSEC запись легко подделать; поля ftxt и furi считаются потенциально вредоносными, сам RFC в качестве примера содержимого приводит тег <script>, поэтому их нужно очищать перед показом и не делать автопереход по furi без подтверждения.
  • Публикация записи не обязывает владельца продать домен, а заявленная в fval цена, лишь ориентир; выставление записи для домена, который на деле не продаётся, RFC прямо называет злоупотреблением.

Почему это важно

До сих пор у владельца домена, готового его продать, не было канала для этого сигнала: заинтересованный покупатель мог узнать о готовности продать только через холодное письмо на контакт из WHOIS, который часто скрыт приватностью регистрации. Уместные обращения так и не доходили, а те, что доходили, было не отличить от спама. _for-sale размещает сигнал прямо в DNS, а не на странице сайта, это делает его полезным именно для брокеров и автоматических сервисов поиска доменов: они и так резолвят имя, а дополнительный DNS-запрос сообщает им то, что не видно на работающей главной странице.

Кому это важно

Адресаты конвенции, брокеры доменов, автоматические сервисы поиска доступных к покупке имён и разработчики инструментов, которые парсят DNS-записи для оценки и мониторинга доменов. Обычным посетителям сайта запись ничего не сообщает: браузер её не видит, интерфейс сайта не меняется.

Как это применить

Чтобы выставить домен на продажу, нужно опубликовать TXT-запись на листе зоны _for-sale.example.com с обязательным тегом v=FORSALE1; и не более чем одним тегом значения, ftxt для свободного текста, furi для контактного URI (https, mailto или tel) или fval для заявленной цены в формате код-валюты-плюс-сумма. Для одновременной публикации цены и контакта нужны две отдельные записи в одном RRset. TTL стоит держать не выше 3600 секунд, а снимая домен с продажи, просто удалить запись, отдельного значения «не продаётся» в формате нет. Проверить публикацию можно командой dig +short TXT _for-sale.example.com, а при подписанной зоне, командой dig +dnssec для проверки подписи RRSIG.

Можно ли доверять

RFC 10023 имеет статус Informational, это не обязательный интернет-стандарт, а зарегистрированная в IANA справочная спецификация, описывающая соглашение, которому участники следуют добровольно. Источник, сайт-справочник по спецификациям, пересказывающий текст самого RFC, включая его собственные предупреждения и примеры. В материале нет данных о том, какие регистраторы, DNS-провайдеры или брокеры уже читают такую запись на практике, и нет статистики по числу доменов, которые её публикуют, сам specification.website такую запись у себя не публикует.

Риски и подводные камни

Без подписи зоны через DNSSEC незащищённую _for-sale-запись с ценой и контактом легко подделать, RFC прямо предупреждает об этом. Значения полей ftxt и furi считаются потенциально вредоносными: собственный пример содержимого в самом RFC, фрагмент <script>...</script>, поэтому перед показом их нужно очищать, а автоматический переход по furi без явного подтверждения пользователя недопустим. Публикация записи не обязывает владельца продать домен, а цена в fval, лишь индикативный ориентир, который обработчики обязаны сопровождать предупреждением. Частые ошибки реализации: несколько пар тег-значение в одной строке вместо отдельных записей, публикация записи «на всякий случай» для домена, который на деле не продаётся (RFC называет это злоупотреблением), и ожидание, что шаблонная запись покроет сразу всю зону или весь домен верхнего уровня, такой возможности формат не предусматривает.

«У конвенции нет значения «не продаётся», единственный способ сказать «нет», убрать запись.»

— RFC 10023