Domeny.ForSale
Logo Domeny.ForSale

Kod AuthInfo / EPP — co to jest i kiedy jest potrzebny?

W skrócie: kod AuthInfo to poufny kod autoryzacyjny używany przede wszystkim przy transferze domeny od jednego rejestratora do drugiego. Bywa nazywany kodem EPP, kluczem transferowym, Auth-Code albo transfer code. Technicznie EPP jest jednak protokołem komunikacji rejestratorów z rejestrami, a AuthInfo — informacją autoryzacyjną powiązaną z konkretną domeną. Kod nie jest potrzebny do zwykłej zmiany DNS, hostingu czy odnowienia domeny. Należy pobierać go dopiero przed zaplanowanym transferem, przekazywać wyłącznie przez zweryfikowany proces i unieważnić, jeżeli mógł trafić do niewłaściwej osoby.

Zmiana firmy obsługującej domenę wygląda w panelu jak prosta operacja: pobierz kod, wpisz go u nowego operatora i potwierdź transfer. Ten skrót pomija jednak blokady, e-maile autoryzacyjne, zasady właściwego rejestru oraz bezpieczeństwo samego kodu. Przy domenie firmowej błędne przekazanie AuthInfo może uruchomić próbę nieautoryzowanego transferu, a przy sprzedaży adresu — narazić sprzedającego na utratę kontroli przed zabezpieczeniem zapłaty.

Najważniejsze jest rozróżnienie celu operacji. Transfer rejestratora nie zawsze oznacza zmianę abonenta, a kod nie jest dowodem własności domeny. Dlatego przed jego pobraniem trzeba wiedzieć, co ma zostać zmienione, kto jest uprawniony do działania i jaka procedura obowiązuje dla danego rozszerzenia.

Co to jest kod AuthInfo?

Kod AuthInfo to unikalna informacja autoryzacyjna przypisana do domeny, wykorzystywana w procedurze przeniesienia jej obsługi do innego rejestratora. Dla domen globalnych gTLD ICANN używa nazw Auth-Code, Authorization Code, Auth-Info Code i transfer code. Kod tworzy albo wydaje aktualny rejestrator, a abonent przekazuje go nowemu rejestratorowi podczas inicjowania transferu.

Kod może mieć postać ciągu liter, cyfr i znaków specjalnych. Nie należy wyciągać wniosków o jego bezpieczeństwie wyłącznie z długości widocznej w panelu — sposób tworzenia, ważność i możliwość regeneracji zależą od rejestru oraz rejestratora. Dla gTLD zasady ICANN wymagają, aby kody generowane przez rejestratora były unikalne dla poszczególnych domen. Aktualną definicję i sposób uzyskania opisuje ICANN w informacji o Auth-Code .

AuthInfo nie jest:

Jest jednym z zabezpieczeń konkretnej operacji. Rejestr lub rejestrator może dodatkowo wymagać zdjęcia blokady, zalogowania na konto, potwierdzenia wiadomości, aktualnych danych abonenta albo zakończenia okresu, w którym transfer jest niedopuszczalny.

AuthInfo a EPP — czy to dokładnie to samo?

W języku ofert i paneli określenia „kod AuthInfo” i „kod EPP” są zwykle używane zamiennie. Użytkownik, który widzi pole „EPP code”, powinien najczęściej wpisać w nim kod transferowy otrzymany od dotychczasowego rejestratora. Z technicznego punktu widzenia pojęcia nie są jednak tożsame.

EPP, czyli Extensible Provisioning Protocol, to protokół warstwy aplikacji służący do obsługi obiektów w rejestrze. Umożliwia komunikację systemów rejestratora i rejestru podczas takich operacji jak rejestracja, aktualizacja czy transfer domeny. Standard opisuje RFC 5730 , a mapowanie dla nazw domen — RFC 5731 . W tym drugim dokumencie występuje element authInfo, który może zawierać informację autoryzacyjną powiązaną z domeną.

Najprościej można to ująć tak:

Ta precyzja ma praktyczne znaczenie. Statusy EPP, takie jak clientTransferProhibited, nie są kodem transferowym. Informują o stanie domeny i mogą wskazywać, dlaczego transfer nie może się rozpocząć.

PojęcieDo czego służy?Czy należy je chronić?
AuthInfo / Auth-CodeAutoryzuje transfer konkretnej domeny zgodnie z zasadami rejestruTak, jak poufny sekret transferowy
EPPUmożliwia komunikację techniczną między rejestratorem a rejestremUżytkownik zwykle nie obsługuje protokołu bezpośrednio
Status EPPOpisuje stan domeny, np. blokadę transferuNie jest sekretem; status można sprawdzić w danych domeny
Hasło do kontaDaje dostęp do panelu rejestratora i często wielu domenTak; nie wolno przekazywać go przy transferze
Blokada transferuUtrudnia przeniesienie domeny bez wcześniejszego odblokowaniaTo ustawienie, nie kod

Kiedy kod AuthInfo jest potrzebny?

Kod jest potrzebny przede wszystkim wtedy, gdy abonent chce przenieść obsługę domeny od aktualnego rejestratora do innego. Dotyczy to wielu popularnych domen krajowych i globalnych, ale szczegółowa procedura zależy od rozszerzenia.

Samo pojawienie się nowego dostawcy w projekcie nie oznacza jeszcze transferu domeny. Firma hostingowa może przenieść stronę na inny serwer bez zmiany rejestratora. Agencja może otrzymać ograniczony dostęp do DNS bez przejmowania domeny. Nowy dostawca poczty może wymagać rekordów MX i TXT, lecz nie kodu AuthInfo.

Planowana operacjaCzy AuthInfo jest zwykle potrzebny?Co jest potrzebne zamiast lub dodatkowo?
Transfer domeny do innego rejestratoraTakMoże być potrzebne odblokowanie i dodatkowe potwierdzenie
Zmiana serwerów nazw albo rekordów DNSNieDostęp do strefy DNS lub panelu rejestratora
Przeniesienie strony na inny hostingNieKopia plików i bazy oraz zmiana DNS
Zmiana dostawcy pocztyNieZmiana rekordów MX, SPF, DKIM i ewentualnie DMARC
Odnowienie domeny u obecnego rejestratoraNieOpłacenie kolejnego okresu
Przekazanie domeny na inne konto u tego samego operatoraZależy od rejestratoraWewnętrzna procedura push lub zmiany abonenta
Sprzedaż domenyMoże być potrzebny na etapie transferuUmowa, bezpieczna płatność i prawidłowa zmiana abonenta
Udowodnienie kontroli nad domenąNieBezpieczniejszy jest np. uzgodniony rekord TXT w DNS

Jeśli wykonawca chce wyłącznie skonfigurować stronę, certyfikat, analitykę albo pocztę, prośba o kod transferowy powinna wzbudzić czujność. Do tych zadań zwykle wystarcza ograniczony dostęp techniczny.

Jak wygląda transfer domeny .pl z kodem AuthInfo?

W przypadku domeny .pl kod uzyskuje się od aktualnego rejestratora zgodnie z jego jawną procedurą. Może ona obejmować panel, podpisany wniosek lub dodatkową weryfikację abonenta. NASK wskazuje, że rejestrator na żądanie abonenta ma niezwłocznie wydać kod i nie może uzależnić jego wydania od dodatkowych warunków, w tym uiszczenia opłaty. Szczegóły opisują prawa abonenta domeny .pl .

Typowy proces wygląda następująco:

  1. Abonent wybiera nowego rejestratora i poznaje jego procedurę transferu.
  2. U aktualnego rejestratora pobiera albo zamawia kod AuthInfo.
  3. Przekazuje kod nowemu rejestratorowi w jego autentycznym panelu lub formularzu.
  4. Nowy rejestrator inicjuje przejęcie obsługi domeny.
  5. Na adres e-mail abonenta zapisany w rejestrze trafia wiadomość z linkiem.
  6. Abonent sprawdza dane i kończy transfer przez potwierdzenie.
  7. Po operacji weryfikuje nowego rejestratora, delegację DNS, DNSSEC, datę odnowienia oraz zabezpieczenia.

NASK informuje, że inicjowanie transferu domeny .pl jest możliwe najwcześniej po 5 dniach od jej rejestracji lub ostatniego transferu. Ważny jest też aktualny e-mail abonenta, ponieważ to na niego wysyłany jest link kończący procedurę. Bieżące kroki publikuje Krajowy Rejestr Domen .pl w instrukcji transferu .

Transfer domeny .pl zmienia rejestratora, a nie abonenta. Jeżeli domena jest sprzedawana, strony muszą osobno dopilnować prawidłowej zmiany abonenta zgodnie z procedurą operatora. Kod AuthInfo nie zastępuje umowy i nie dowodzi, że osoba, która go zna, jest uprawniona do sprzedaży adresu.

Transfer domen globalnych gTLD

Przy domenach takich jak .com, .net czy .org zastosowanie mają zasady ICANN oraz regulaminy rejestru i obu rejestratorów. Abonent zwykle:

  1. sprawdza, czy domena może zostać przeniesiona,
  2. usuwa blokadę transferu, jeśli jest aktywna,
  3. pobiera Auth-Code,
  4. rozpoczyna transfer u nowego rejestratora,
  5. wykonuje wymagane potwierdzenia,
  6. monitoruje komunikaty obu operatorów do zakończenia procesu.

Aktualna Transfer Policy ICANN przewiduje między innymi możliwość odmowy transferu w pierwszych 60 dniach po utworzeniu domeny lub po poprzednim transferze. Blokada może też wystąpić po zmianie registranta, przy trwającym sporze albo na podstawie decyzji właściwego organu. Sam prawidłowy kod nie omija tych ograniczeń.

Jeśli panel nie pozwala samodzielnie utworzyć kodu, rejestrator gTLD powinien przekazać go abonentowi w ciągu pięciu dni kalendarzowych od żądania. Podobny termin dotyczy zdjęcia statusu clientTransferProhibited, gdy nie ma funkcji samoobsługowej. Nie należy jednak przenosić tych zasad automatycznie na każde rozszerzenie krajowe. Dla .pl, .eu czy innych ccTLD właściwe są reguły ich rejestrów.

Dlaczego prawidłowy kod nie zawsze wystarcza?

Transfer może nie ruszyć albo zostać odrzucony mimo wpisania poprawnego AuthInfo. Najczęstsze przyczyny to:

Przed ponownym generowaniem kodu warto sprawdzić status domeny, komunikaty obu rejestratorów i skrzynkę abonenta. Przy domenie z DNSSEC trzeba też ustalić, czy nowy rejestrator prawidłowo obsłuży rekordy DS. Źle zaplanowany transfer może nie odebrać abonentowi domeny, ale może przerwać rozwiązywanie nazwy.

Jak bezpiecznie uzyskać i przechowywać kod AuthInfo?

AuthInfo powinien być traktowany jak sekret o krótkim cyklu życia, a nie stała informacja wpisana do firmowego arkusza. Najbezpieczniej pobrać go dopiero wtedy, gdy wybrano nowego rejestratora, sprawdzono możliwość transferu i wyznaczono osobę odpowiedzialną za operację.

Pobieraj kod z właściwego miejsca

Zaloguj się przez zapisany adres rejestratora lub ręcznie otwartą stronę. Nie przechodź do panelu z linku w wiadomości informującej o „pilnej migracji”. Jeśli kod wymaga wniosku, korzystaj z danych kontaktowych opublikowanych przez operatora, nie z numeru przesłanego przez nieznaną osobę.

Ogranicz czas i liczbę osób mających dostęp

Kod powinien znać abonent lub wskazany administrator prowadzący transfer. Nie rozsyłaj go całemu zespołowi „na wszelki wypadek”. W firmie warto wymagać akceptacji dwóch osób przed zdjęciem blokady i wydaniem AuthInfo dla domeny krytycznej.

Użyj menedżera haseł albo sejfu sekretów

Jeżeli kod musi zostać zapisany na czas operacji, umieść go w kontrolowanym menedżerze haseł lub firmowym sejfie sekretów. Dostęp powinien być imienny, czasowy i rejestrowany. Sam dziennik operacji może zawierać informację, kto i kiedy pobrał kod, ale nie jego jawną wartość.

Nie zapisuj AuthInfo:

Zabezpiecz konto rejestratora i pocztę

Poufny kod nie pomoże, jeśli atakujący może zalogować się do panelu i wygenerować nowy. Konto u rejestratora oraz skrzynka abonenta powinny mieć unikalne hasła i MFA. Dla ważnej domeny warto włączyć alerty o logowaniu, blokadę transferu, dodatkową akceptację zmian, a jeśli rejestr to umożliwia — Registry Lock.

Szerszy model ochrony opisujemy w poradniku jak zabezpieczyć domenę przed przejęciem .

Usuń sekret po zakończeniu albo anulowaniu operacji

Po udanym transferze sprawdź, czy po stronie nowego rejestratora obowiązuje nowy kod i ponownie włącz dostępne blokady. Jeżeli transfer odwołano, kod został wysłany błędnej osobie albo pojawił się na zrzucie ekranu, poproś o jego zmianę lub unieważnienie. Nie zakładaj, że brak natychmiastowej próby transferu oznacza brak ryzyka.

Komu można przekazać kod AuthInfo?

Kod przekazuje się nowemu, zweryfikowanemu rejestratorowi w ramach świadomie rozpoczętego transferu. Może to nastąpić przez jego panel albo kontrolowany proces marketplace’u lub operatora transakcji, jeżeli dokładnie wiadomo, kto przetwarza kod i w jakim celu.

Przy sprzedaży domeny kolejność jest szczególnie ważna. Sprzedający nie powinien wysyłać kodu potencjalnemu kupującemu podczas wyceny, negocjacji ani jako dowodu kontroli. Najpierw strony ustalają warunki i zabezpieczają środki, a dopiero potem uruchamiają uzgodnioną procedurę przekazania. Pomaga w tym escrow przy zakupie domeny .

Broker, agencja SEO, hostingodawca, programista albo administrator poczty nie potrzebują AuthInfo tylko dlatego, że pracują nad serwisem. Jeśli transfer nie jest częścią zlecenia, należy zapytać, po co żądają kodu i wybrać dostęp ograniczony do rzeczywistego zadania.

Najczęstsze błędy przy przekazywaniu kodu osobom trzecim

1. Wysłanie kodu przed zabezpieczeniem płatności

Osoba zainteresowana zakupem przekonuje, że potrzebuje AuthInfo do „sprawdzenia transferowalności”. Takiej weryfikacji nie wykonuje się przez wydanie sekretu. Status domeny, rejestratora i część blokad można sprawdzić bez niego, a kontrolę sprzedającego potwierdzić np. uzgodnionym rekordem TXT.

2. Uznanie kodu za dowód własności

Kod może znać pracownik, były administrator, agencja albo osoba, która przejęła konto. Nie potwierdza prawa do zawarcia umowy. Przy zakupie domeny trzeba osobno zweryfikować abonenta, reprezentację sprzedającego i prawidłową procedurę zmiany abonenta. Więcej kroków zawiera poradnik jak kupić domenę od obecnego właściciela .

3. Przekazanie kodu zamiast dostępu do DNS

Wykonawca ma podłączyć hosting lub pocztę, ale otrzymuje AuthInfo. To uprawnienie nieadekwatne do zadania. Lepszy jest dostęp tylko do strefy DNS, najlepiej z oddzielnym kontem i historią zmian.

4. Wklejenie kodu na stronie z wiadomości

Fałszywy rejestrator może wysłać komunikat o wygaśnięciu, blokadzie lub obowiązkowym potwierdzeniu danych. Link prowadzi do kopii panelu, która zbiera login, hasło i AuthInfo. Prawdziwy transfer należy rozpocząć samodzielnie u wybranego operatora.

5. Wysłanie pełnego zrzutu ekranu

Na obrazie obok kodu mogą znaleźć się dane abonenta, identyfikator konta, lista innych domen i informacje odzyskiwania. Jeśli obsługa rzeczywiście prosi o dokumentację błędu, kod oraz wszystkie zbędne dane trzeba zamaskować.

6. Pozostawienie domeny odblokowanej na długo

Zdjęcie blokady kilka tygodni przed transferem zwiększa okno ryzyka. Odblokowanie, pobranie kodu i inicjacja powinny tworzyć jeden zaplanowany proces. Po zakończeniu zabezpieczenia trzeba ponownie sprawdzić.

7. Brak drugiego kanału weryfikacji

Polecenie przekazania kodu może pochodzić z przejętej skrzynki prezesa, klienta lub administratora. Dla strategicznej domeny potwierdź żądanie przez wcześniej znany kanał i stosuj zasadę dwóch osób.

Co zrobić, gdy kod AuthInfo wyciekł?

Nie czekaj na powiadomienie o zakończonym transferze. Szybka reakcja może przerwać próbę, zanim domena zmieni rejestratora.

  1. Wejdź do panelu rejestratora przez znany, samodzielnie wpisany adres.
  2. Zmień, zregeneruj albo unieważnij AuthInfo, jeśli panel na to pozwala.
  3. Włącz blokadę transferu lub poproś rejestratora o zabezpieczenie domeny.
  4. Sprawdź oczekujące transfery, statusy domeny, dane abonenta i historię zmian.
  5. Skontaktuj się z rejestratorem przez uwierzytelniony kanał i opisz incydent.
  6. Zmień hasła do panelu i powiązanej poczty, włącz MFA oraz zakończ obce sesje.
  7. Sprawdź delegację, rekordy DNS i alerty bezpieczeństwa.
  8. Zachowaj wiadomości, logi i zrzuty jako dowody, ale nie rozpowszechniaj kodu dalej.

Jeżeli transfer został już wykonany bez zgody abonenta, trzeba natychmiast uruchomić procedurę awaryjną u rejestratora. Dokładne kroki i terminy zależą od rozszerzenia, dlatego ogólna korespondencja z kupującym lub wykonawcą nie zastąpi formalnego zgłoszenia.

Checklista przed użyciem kodu AuthInfo

Przed wpisaniem kodu u nowego operatora sprawdź:

  1. Czy transfer rejestratora jest naprawdę celem operacji?
  2. Czy wybrana strona należy do właściwego nowego rejestratora?
  3. Czy nazwa i rozszerzenie domeny są poprawne, także w zapisie IDN?
  4. Czy obecny e-mail abonenta jest aktualny i zabezpieczony?
  5. Czy domena nie jest objęta blokadą albo okresem uniemożliwiającym transfer?
  6. Czy nowy rejestrator obsłuży DNSSEC i pozostałe wymagane ustawienia?
  7. Czy wiadomo, kto akceptuje operację i kto ją nadzoruje?
  8. Czy przy sprzedaży środki zostały rzeczywiście zabezpieczone?
  9. Czy ustalono osobno zmianę abonenta, jeśli jest potrzebna?
  10. Czy po operacji ktoś sprawdzi domenę, DNS, odnowienie i ponowne blokady?

Wnioski

Kod AuthInfo jest cyfrowym sekretem służącym do transferu domeny między rejestratorami. Nazwa „kod EPP” jest powszechna i zrozumiała, ale technicznie EPP oznacza cały protokół, a nie sam kod. AuthInfo nie przenosi strony, poczty ani praw do domeny i nie zastępuje dodatkowych potwierdzeń.

Bezpieczna praktyka jest prosta: pobierz kod dopiero przed zaplanowanym transferem, przekaż go wyłącznie zweryfikowanemu nowemu rejestratorowi, a po zakończeniu albo anulowaniu operacji zmień sekret i przywróć blokady. Przy sprzedaży domeny najpierw zabezpiecz transakcję i prawidłową zmianę abonenta. Samo posiadanie kodu nigdy nie powinno być podstawą wypłaty pieniędzy ani uznania własności.

FAQ

Przeczytaj także

Cesja domeny krok po kroku: poznaj różnicę między zmianą abonenta a transferem, potrzebne dokumenty oraz ryzyka zakupu bez formalnego przejęcia.
Escrow przy zakupie domeny: zobacz, jak zabezpiecza kupującego i sprzedającego, jak przebiega transakcja oraz kiedy warto użyć pośrednika.
Jak kupić domenę od obecnego właściciela? Sprawdź, jak znaleźć kontakt, napisać pierwszą wiadomość i bezpiecznie sfinalizować transakcję.