[time=Feb 2, 2025]
去年在 porkbun 上註冊了一個 domain sumiaur.com,並設定了 subdomain 會連到架設在 GitHub Pages 上的網站。最近不知道為什麼心血來潮,嘗試連 sumiaur.com 或 www.sumiaur.com 時發現居然會連到不知名的賭博網站,讓我嚇了一跳。
一開始我以為是 porkbun 那邊有問題,還寫信去跟他們客服反應,客服回應說可能是 GitHub 那邊有問題,所以我就去看了一下 GitHub 的官方文件,發現了下面這段提醒:
[!Tip]
We recommend verifying your custom domain prior to adding it to your repository, in order to improve security and avoid takeover attacks. For more information, see Verifying your custom domain for GitHub Pages.
於是我就到設定中認證完域名,結果問題就解決了,原來是因為「Subdomain takeovers」才會造成這個問題,網路上也有很多掃描的工具像是「Can I take over XYZ?」。