有个技术博客最近讲了个挺有意思的DNS小发明:域名持有者可以在_for-sale.example.com发一条TXT记录,内容类似v=FORSALE1;fval=USD12500,告诉外面的人这个域名可以卖,价格多少,联系谁。网站照常打开,邮件照常收发,浏览器什么都看不到——但机器一查就懂。
这个思路本身没毛病。它把自己的依据写得也很郑重:RFC 10023,Informational类型,2026年7月发布,已在IANA登记。听起来是板上钉钉的互联网标准。
但翻一遍IETF Datatracker、RFC Editor和IANA的官方页面,找不到这份RFC。IANA也没有登记过叫FORSALE1的记录类型——这串字符其实只是TXT记录里的一个版本标签,不是独立的资源记录类型。换句话说,这更可能是一份还停在草案阶段、甚至是网站自己整理的前瞻性说明,而不是已经生效、正在被行业执行的标准。
设计本身其实讲得挺清楚
抛开编号真假,这套格式设计是认真的。它解决了一个真实痛点:域名停放会用广告页替换网站内容,损失访客和SEO;WHOIS联系方式常被隐私保护屏蔽,真正想买域名的人找不到卖家,能联系上的又多是骚扰。
_for-sale记录不动网页,只在DNS里悄悄挂一句话,经纪商和自动化查询服务顺手一查就能读到。
规则也写得细:版本标签v=FORSALE1;必须打头,一条记录只放一个tag-value,TTL建议控制在一小时以内,还建议配DNSSEC签名。这些都是工程上该有的谨慎。
但规范写得工整,不等于有人在用
- 风险.检索没有找到任何域名经纪商、注册商或市场平台声明支持解析这条记录的证据。
这才是关键落差。规范文本存在和规范被采纳是两件不同的事。原文通篇没提任何注册商、市场平台的态度,读者很容易把"格式定义清楚"误当成"已经有人在检查"。
现实是,一个域名持有者现在部署这条记录,大概率只是把一句话挂在没人经过的地方。
没有签名,这就是给伪造开门
原文自己也承认了风险:ftxt=和furi=都是可以被任意写入的字段,示例里甚至直接举了<script>...</script>当反例。没有DNSSEC签名的_for-sale记录,谁都能伪造一个假报价、塞一个钓鱼链接进去,而处理方如果不做清洗,后果就是XSS或钓鱼。
这个提醒是原文里最实在的一段,但它同时暴露了另一层矛盾:一个连标准状态都没坐实的机制,却已经要求实现方考虑安全加固——这通常是标准成熟到有真实攻击面之后才该出现的问题。
文本工整不等于标准生效,规范体最擅长的,恰恰是让草案看起来像既成事实。
谁该在意这件事
对普通域名持有者来说,现在部署这条记录,收益基本等于零——没有经纪商在读,唯一确定的效果是给自己多开一个可被伪造的攻击面。
对关注DNS和IETF标准演进的人,值得盯的是这份草案在Datatracker上到底走到哪一步:有没有提交成个人草案、有没有进入工作组讨论。编号和日期能不能对上,决定了这篇说明到底是"未来标准"还是"自封标准"。
对内容生产和信息核查这一行,这其实是个提醒:一篇文章把编号、日期、登记状态写得越具体、越像官方公告,越应该多问一句——这些细节是核实过的,还是只是排版像。规范体的行文本身没有欺骗性,但读者的警觉性,不该只留给新闻,也该留给"技术说明"。
