La version allemande du site de vente aux enchères a été piratée par un petit malin qui "cherchait seulement à s'amuser".
Le site Ebay Allemagne est de nouveau actif
Mauvaise surprise pour Ebay le 28 août dernier. La version allemande de son site, ebay.de, ne lui appartient plus ! A la demande d'un allemand âgé de 19 ans et qui "avait vu comment faire sur un site Internet", le nom de domaine vient en effet d'être transféré. Ebay n'a pourtant pas été notifié de la demande de transfert et ne pouvait donc pas la refuser.
Un transfert de nom abusif
Que s'est-il passé ? Le DENIC, le registre allemand, passe par des prestataires accrédités pour commercialiser ses noms de domaine. Les demandes de transfert sont donc gérées entre le DENIC et ses prestataires.
Pour transférer la gestion d'un nom, le propriétaire soumet la demande sur un formulaire prévu à cet effet. Normalement, le prestataire gagnant (celui qui récupère le nom) doit vérifier la légitimité de la demande et du demandeur. Le prestataire perdant est lui tenu de refuser la demande s'il n'a pas l'accord du propriétaire.
Concernant le cas ebay.de, le demandeur avait en fait envoyé des demandes de transfert sur plusieurs noms dont google.de et amazon.de. Toutes ont été refusées, sauf celle portant sur ebay.de. Là, le prestataire perdant n'aurait apparemment pas répondu à la demande pendant le délai de cinq jours fixé par le DENIC. Or sans réponse, un transfert est considéré comme tacitement accepté.
Une fois le transfert de ebay.de constaté (le site n'était plus joignable), Ebay a immédiatement contacté le DENIC. Le registre allemand a bien entendu rétabli la configuration initiale, mais les données mettant un certain temps à se propager sur l'ensemble du réseau Internet, le site n'a pas été réactivé tout de suite.
Le commentaire de DomainesInfo
L'affaire ebay.de montre l'importance, en marge des systèmes automatiques souvent utilisés par les prestataires, d'une vérification humaine.
Le processus de transfert d'un nom de domaine peut en effet être géré de manière totalement automatique mais dans ce cas, les demandes frauduleuses risquent d'être identifiées trop tard ou de ne pas être identifiées du tout.