客服信箱裡忽然湧入好幾封「網站是不是關站了」的客戶訊息,負責處理的人一開始以為是主機出了問題,查了半天才發現,主機運作正常,網站打不開的原因是網域到期沒續約。
多數人以為這只是多繳一筆錢的小事,晚幾天補繳,系統應該還是會自動恢復正常。但網域到期其實有明確的時間軸,過了某個時間點,代價就不只是補繳一筆續約費這麼簡單,還牽涉到這件事該由誰盯著的治理問題。
先從網域到期之後,是不是真的會立刻被別人搶走講起,再一段一段拆開時間軸與可能發生的後果。
網域到期,真的等於馬上被搶走嗎?
很多人一想到網域到期,腦中浮現的畫面是隔天一早打開網站,網域已經被別人搶先註冊走,只能花大錢買回來。
實際情況沒有這麼戲劇化。網域到期之後其實有一段緩衝機制,讓原本的持有人還有機會補救;根據 Cloudflare 的技術說明,各家註冊商提供的緩衝寬限期長短不一,短則一週,長則可達一年,但真正具有贖回性質的贖回期,業界通常最長訂在 30 天。也就是說,用「到期」形容這件事並不精確,比較接近的說法是,從到期那一刻起,網域進入一段會逐步關閉的視窗期,不是一個瞬間發生的事件。
這裡有三個容易被混在一起的時間點,網域到期、網站與 email 服務中斷,以及所有權真正喪失。多數人以為這三件事同時發生,但實際上就算緩衝期還在跑,網站與 email 通常已經無法正常使用。換句話說,「到期」跟「網域被別人拿走」是兩個不同時間點的事,中間那段還沒被拿走的空窗期,才是真正該把握的搶救時間。
至於這段緩衝有多長、分成哪些階段,國際通用網域跟台灣網域的規則其實不一樣,接下來拆成時間軸看清楚。
網域到期後,要經過哪些階段才會被公開釋出?
拆解成天數看,國際通用網域(gTLD,例如 .com、.net)最長有 80 天的緩衝。先是最長 45 天的自動續約寬限期(Auto-Renew Grace Period),過了之後進入 30 天的贖回期(Redemption Grace Period),再加上 5 天的待刪除期(Pending Delete),三段都走完,才會真正開放公眾重新註冊。
不過這是 ICANN(網際網路名稱與數字位址分配機構)訂的上限,各家註冊商實際執行時,服務真正中斷的時間點未必會撐滿 45 天,得以自己註冊商的公告為準。
台灣的 .tw/.com.tw 網域走的是完全不同的一套規則。沒有國際 gTLD 那種贖回期,過期後直接進入約 30 天的停止使用及解析期,補繳原本的續約費就能恢復;但一旦超過這 30 天,網域就直接開放公眾申請,沒有第二次贖回的機會。
像 .idv.tw 這類個人網域則是例外,暫停使用權之後的註銷期限是 45 天,跟一般 .tw/.com.tw 的 30 天不同。這個差異很容易被混淆,不少介紹文章直接把 .tw 類網域當成同一套天數在講,反而讓人對自己網域實際還剩多少時間產生誤判。

| 比較項目 | 國際通用網域(gTLD,如 .com/.net) | 台灣網域(.tw/.com.tw) |
|---|---|---|
| 到期後緩衝天數 | 自動續約寬限期最長 45 天 | 停止使用及解析期 30 天 |
| 有沒有贖回期 | 有,贖回期 30 天加待刪除期 5 天 | 沒有,過了緩衝期即直接進入釋出 |
| 補救方式 | 贖回期內續約,通常需支付較高額的贖回費 | 停止期內補繳原續約費即可恢復,無額外贖回費 |
| 逾期後結果 | 依序走完三個階段,才開放公眾重新註冊 | 逾期即直接開放公眾申請,沒有第二次機會 |
同樣叫網域到期,gTLD 跟 .tw 各自的緩衝天數、有沒有贖回機會都不一樣。自己的網域屬於哪一種,是判斷還有多少時間可以搶救的第一步。不過,就算知道自己還有多少緩衝時間,前提是這段時間裡收到的提醒信,真的有人看得到。
網域到期的提醒信,最後寄到了誰的信箱?
多數經營者以為,網域快到期,負責的註冊商自然會寄信提醒,自己不用特別費心。這個假設本身沒有錯,錯的是後面那個「誰會收到」的答案。提醒信最後寄到的是 WHOIS 登記的註冊人(registrant)聯絡信箱,而這個信箱是誰在使用,很多經營者其實答不出來。
網站當初可能是由某位員工、外包窗口,或是協助建置網站的服務單位代為申請註冊。如果登記的聯絡信箱是個人信箱而不是公司信箱,一旦當事人離職、換了工作、信箱棄用,提醒信就會寄到一個再也沒人打開的地方。企業自己完全不會知道網域快到期了,直到網站真的打不開才後知後覺。
根據 ICANN 的規範,註冊商本來就有義務在網域到期前約一個月、約一週各發一次提醒通知,到期後 5 天內還要再發一次,合計至少三次提醒。TWNIC(財團法人台灣網路資訊中心,由數位發展部指定管理台灣網域名稱的機構)對個人網域(.idv.tw)也有類似規定,要求在使用期限屆滿前 30 天以 email 通知續繳。
這些提醒機制有一個共同的前提,登記的聯絡信箱本身要正確,而且現在還有人在看。Cloudflare 的技術說明也提到,WHOIS 資料裡的註冊人聯絡資訊由註冊商與網域註冊局共同維護,但通知寄不寄得到,實際上取決於登記資料是否正確、是否為現行有效信箱,這不是註冊商能替企業控制的環節,而是企業自己該定期核對的功課。
光是提醒信寄不到已經夠麻煩。如果連提醒信都沒收到、放著網域真的過期,後面要付出的代價還不只是補繳一筆續約費這麼簡單。
網域一停用,代價不只是網站打不開
網域一旦真的停用,代價通常分成三層,而且一層比一層麻煩,多數企業其實只看到第一層。
第一層是網站與 email 服務同時中斷。很多企業把網域過期單純想成官網打不開,卻忘了公司信箱、客服信件往來往往也掛在同一個網域底下。網域一斷線,不只是網站消失,連日常的訂單通知、客戶來信都會跟著斷掉,這一點常常被低估。也就是說,一旦網域進入停用期,掛在同一網域下的企業信箱,通常也沒辦法正常收發信件。
第二層是 SEO 累積的歸零風險。網域斷線期間,搜尋引擎多次嘗試抓取卻連不上,連續抓取失敗有可能讓既有排名受到影響;等網域重新上線,排名也不會自動彈回斷線前的水準,過去累積的成果多少要重新來過。對仰賴自然搜尋流量進單的網站來說,這段空窗期造成的損失,很可能遠遠超過一筆續約費。
第三層是品牌與客戶信任受損,而且這個風險不只發生在小公司身上。2021 年,Cisco 旗下的垃圾郵件過濾服務 SpamCop 網域到期,又剛好碰上週末,網域到期後被導向一個網域停放服務的 IP 位址,結果導致所有查詢這個黑名單網域的請求通通得到「符合」的回應,等於全球用 SpamCop 檢查垃圾郵件的伺服器,把每一封正常郵件都判定成垃圾郵件、直接拒收。2017 年,美國行銷科技公司 Marketo 也曾忘記幫官網網域續約,造成官網直接離線、原本嵌在郵件裡的追蹤連結大規模失效;Marketo 執行長 Steve Lucas 事後歸因,是自動續約流程本身出錯,加上人為疏失共同造成的結果。這兩起事件,The Register 都有詳細報導。這兩個案例都在提醒同一件事,即使是專門做資安或行銷技術的公司,一樣會栽在網域到期這種基本功上,問題不是能力不足,而是流程沒顧到。

這些代價還只停留在服務中斷、形象受損的層次。網域一旦真的被公開釋出、落到別人手上,接下來發生的事,可能比網站打不開更麻煩。
被釋出的網域,可能被拿去做比「網站打不開」更麻煩的事
網域被重新註冊之後並不是一張白紙。學術研究已經證實,過期網域身上留著一種稱為殘留信任(residual trust)的東西,可以被有心人拿來利用。
所謂殘留信任,指的是這個網域過去累積的歷史紀錄與外部連結帶來的信任關係,不會因為換了持有人就歸零;新持有人接手之後,等於同時接收了這份外界對這個網域名稱的信任,而這份信任有時候會被拿去做惡意用途。Lauinger 等人在 2017 年 USENIX Security Symposium 發表的研究,就針對這個現象做了大規模分析,指出過期網域被重新註冊後遭到濫用的規模與模式。
這個現象後來也被寫進了搜尋引擎自己的治理規則。Google 在 2024 年 3 月的核心更新中,把「過期網域濫用」(expired domain abuse)列為新增的垃圾內容政策之一,明確定義為有心人買下過期網域,利用它過去累積的信譽發布低品質內容藉此操弄排名的行為。等於全球最大的搜尋引擎,也正式承認網域到期後的信任殘留會被濫用這件事。
2022 年 5 月發生的一起真實案例,把這個風險講得更具體。一位開源套件的維護者,個人網域到期之後,被不明身分的攻擊者以 5 美元重新註冊;攻擊者發現,這個套件的密碼重設信箱綁定的正是這個已經易主的個人網域,於是藉此取得原開發者帳號的控制權,進而上傳一個含有竊取程式碼的惡意版本。受影響的是 Python 套件生態系裡被廣泛下載使用的 ctx 套件,The Hacker News 與 The Register 都對這起事件做了完整報導。
這起事件的影響,直到 2025 年都還在延續。PyPI 從當年 6 月起,針對已過期網域的信箱陸續採取行動,累計將超過 1,800 個綁定已過期網域的信箱標記為未驗證狀態,做為防範同類攻擊再次發生的措施。換句話說,連全球數一數二大的 Python 套件平台,都是在真實吃過虧之後,才把網域到期當成正式的資安風險來防範。
從 Marketo、Cisco 到 ctx 套件這幾個案例可以看出同一個模式,網域到期不是發生在沒有資源、沒有專業能力的團隊身上,而是發生在看起來最不該出錯的地方。這也帶出真正該問的問題,網域為什麼會忘記續約。
網域忘記續約,不是記性問題,是治理問題
網域到期沒續約,往往不是因為沒人記得,而是因為沒有人被指定要記得。
Marketo 跟 Cisco 都是資源充足、專業能力很強的組織,一樣會發生網域到期的疏失,可見這不是個人細心程度或記性好壞的問題,而是誰該負責這件事、多久要覆核一次、登記資訊放在哪裡,這種流程與治理設計的問題。當一件事的責任沒有明確落在某個角色或某個制度上,它就只能靠某個人的記憶撐著,而人的記憶,本來就是最不穩定的備份機制。
要檢視自己的組織有沒有這個隱患,可以拿三個具體問題來問自己。
- 網域登記在誰的名下,是公司,還是某個人的個人帳號?
- 續約提醒信會寄到誰現在還在看的信箱?
- 如果當初經手申請的人離職或換了職務,交接清單裡有沒有把網域這一項列進去?
只要有一題答不出來,就代表網域治理還停留在靠記性的階段,離下一次出事只差一個人離職,或換一次信箱。
既然問題出在制度而不是記性,接下來就該談可以具體做的幾件事,把網域治理真正落到不會因人而廢的地方。
想讓網域穩穩續下去,有哪些具體做法?
時間軸看懂了、治理框架也拉出來了,剩下的是一份可以照做的清單,重點不是老生常談的「記得續約」提醒,而是把責任跟資訊都放到不會因為換人就消失的地方。
- 確認網域註冊資訊登記在組織名下,使用組織現行有效的信箱,不掛在個人帳號或已離職人員的信箱底下。
- 開啟自動續約,但不能只依賴它。信用卡到期、扣款失敗、通知信被系統歸類成垃圾信,都可能讓自動續約實際上失效,還是需要搭配人工定期核對。
- 定期,例如每年一次,自行查詢自己網域的 WHOIS 資訊,核對聯絡資訊是否仍然正確、有效。
- 把網域資訊,包括註冊商、到期日、登記聯絡人,納入公司內部的資產清冊或交接文件,不要只存在某個人的記憶或信箱裡。
- 評估是否一次註冊多年,降低每年都要記得的風險,但仍然建議搭配上述稽核機制,不能靠多年註冊取代治理。
ICANN 也建議,保持聯絡資訊更新是確保收到提醒通知最基本的前提;Cloudflare 的技術說明同樣建議,定期查詢 WHOIS 資訊核對聯絡資料,是最簡單也最容易被忽略的一步。
網域是公司最容易被忽略的數位資產之一,它不像官網改版、活動上線那樣有人盯著看,卻是所有服務運作的地基。等到這塊地基真的塌了,才發現問題從來不是誰的記性不好,而是有沒有一套制度在管這件事。把網域到期沒續約這件事,從靠記性變成靠制度,才是真正能避免開頭那種客服信箱湧入詢問信件的場景重演的做法。
想要穩定連線與合規的 SSL 安全憑證,卻不知從何挑選主機規格?可以參考我們的網頁設計服務。
