Deja de hacer scraping de WHOIS: los registros ya ofrecen JSON

Olvida el scraping de WHOIS. Los registros ahora ofrecen JSON con RDAP. Consulta fechas, servidores y más sin límites. Descubre cómo.

miércoles, 29 de julio de 2026 • 6 min de lectura • Equipo Q2BSTUDIO

Cómo consultar WHOIS con RDAP: JSON estructurado y gratuito

Durante años, obtener información de registro de dominios ha sido sinónimo de sufrimiento técnico: conexiones a puerto 43, expresiones regulares para cientos de formatos distintos, límites de tasa que bloqueaban cualquier intento de escalado y, al final del día, datos inconsistentes. Lo que pocos han notado es que los registros de dominio —los mismos que gestionan .com, .net, .org y centenares de TLDs— ya reemplazaron ese engranaje obsoleto por un protocolo moderno, abierto y sin necesidad de claves: RDAP (Registration Data Access Protocol). Una simple petición GET con el encabezado adecuado devuelve un JSON estructurado, con fechas en ISO 8601, estados, servidores de nombres y datos del registrador. Sin parseo artesanal. Sin bloqueos por abuso. Y lo más importante: los datos vienen directamente de la fuente autoritativa, no de un mirror obsoleto ni de un agregador de dudosa fiabilidad.

La mecánica es sorprendentemente sencilla. Si quieres saber cuándo se registró stripe.com, solo necesitas hacer una petición a https://rdap.verisign.com/com/v1/domain/stripe.com con Accept: application/rdap+json. La respuesta incluye arrays de eventos (registro, expiración, último cambio), objetos con los nameservers, información de DNSSEC y una entidad que representa al registrador. Todo en JSON, todo estructurado. No hay que adivinar si la fecha viene en formato americano o europeo; el estándar ISO 8601 lo unifica. No hay que filtrar líneas de texto para extraer el estado del dominio; aparece como un array de strings con valores como 'client delete prohibited'. Es, sencillamente, lo que debería haber sido siempre.

Para escalar, el ecosistema RDAP incluye un fichero de enrutamiento que publica la IANA: https://data.iana.org/rdap/dns.json. Este JSON mapea alrededor de 1.200 TLDs a sus correspondientes URLs base de RDAP. Basta con descargarlo una vez, construir un mapa de TLD a endpoint, y lanzar consultas concurrentes —ocho en paralelo con un timeout de 15 segundos es un buen punto de partida— para verificar miles de dominios en pocos minutos. Y aquí está la clave: al repartir las peticiones entre los servidores oficiales de cada registro, nadie te limita la tasa porque estás usando el servicio exactamente para lo que fue diseñado. Se acabaron los rate limits draconianos de los WHOIS públicos.

Un detalle que muchos programadores pasan por alto: un 404 de RDAP devuelto por el registro autoritativo del TLD significa que el dominio no está registrado. Esto convierte una simple herramienta de consulta en un comprobador de disponibilidad masivo y gratuito. Eso sí, hay que tener cuidado con los agregadores (como rdap.org) que devuelven 404 tanto cuando el dominio no existe como cuando el TLD no está soportado, lo que genera falsos positivos. La solución es clara: solo confiar en la respuesta si viene directamente del registro del TLD correspondiente.

Ahora bien, no todos los TLDs están cubiertos. ICANN exige RDAP para todos los gTLDs (.com, .net, .org, .guru, .photography, etc.), por lo que esa parte es sólida. Los ccTLDs (códigos de país) son voluntarios, aunque muchos ya aparecen en el bootstrap de IANA: .ai, .tv, .cc, .uk. Otros, como .io o .sh, no están en el bootstrap pero sus operadores los sirven de forma pública (por ejemplo, rdap.identitydigital.services). Algunos como .de o .co todavía no ofrecen nada accesible. La recomendación es manejar explícitamente el caso de ausencia en lugar de asumir nada.

El dato del registrador se encuentra dentro de un jCard —la versión en JSON de la vCard—, un formato de arrays anidados que puede parecer complejo a primera vista. Sin embargo, con una búsqueda de la entidad que contenga el rol 'registrar' y extrayendo el campo 'fn' del array vcardArray, se obtiene el nombre. Además, el identificador IANA del registrador está disponible en el array publicIds. Una vez superado ese pequeño escollo, el resto del JSON se lee con facilidad.

La privacidad es otro frente que ha cambiado. Desde la aplicación del GDPR, la mayoría de los registros han redactado el nombre y correo del titular, tanto en WHOIS como en RDAP. Lo que permanece público —y es justamente lo que más interesa en flujos de negocio— son las fechas (registro, expiración, última modificación), los locks de estado, los servidores de nombres y el registrador. Con la antigüedad del dominio puedes valorar la credibilidad de un lead, identificar un sitio de phishing registrado hace dos días, o calcular el precio de una subasta de dominios expirados. Todo sin tocar un solo WHOIS.

En Q2BSTUDIO llevamos años aplicando este tipo de arquitecturas modernas en nuestros desarrollos. Hemos ayudado a empresas a construir sistemas de inteligencia de dominio que integran RDAP, agentes IA para clasificar automáticamente amenazas potenciales, y paneles de aplicaciones a medida que cruzan datos de dominio con fuentes de ciberseguridad, todo desplegado en infraestructuras cloud AWS/Azure con alta disponibilidad. Un ejemplo real: un cliente del sector financiero necesitaba monitorizar miles de dominios similares al suyo para detectar intentos de phishing. Implementamos un pipeline que cada hora consulta RDAP para cada TLD relevante, extrae los campos clave, los procesa mediante modelos de machine learning ligeros (nuestros agentes IA internos) y alimenta un dashboard de Power BI donde el equipo de seguridad visualiza alertas en tiempo real. El resultado: detección de amenazas en minutos, no en días.

La combinación de RDAP con otras herramientas de inteligencia de negocio y ciberseguridad es un campo enorme. Imagina un sistema que, ante un nuevo lead comercial, consulte automáticamente la antigüedad del dominio, la reputación del registrador y los cambios recientes de estado, y asigne una puntuación de confianza. O un bot de agentes IA que, al detectar un dominio que imita a tu marca, lance una alerta y genere un informe forense automatizado. Todo eso es posible si te apoyas en APIs limpias y en un equipo que entienda cómo integrarlas sin fricción.

Si prefieres evitar el trabajo de construir el enrutamiento, el parseo de jCard y la lógica de detección de disponibilidad, existen soluciones empaquetadas (como la que mencioné al principio, disponible hasta una fecha), pero la verdadera ventaja competitiva viene de tener el control total del pipeline. En Q2BSTUDIO diseñamos e implementamos estos flujos a medida, ya sea como módulo dentro de una plataforma existente o como un servicio independiente. La tecnología ya está madura; solo falta aplicarla con criterio.

En resumen, el scraping de WHOIS es una tecnología del pasado que ya no tiene sentido mantener. RDAP ofrece datos limpios, estructurados y autoritativos, sin rate limits, sin parseo infernal y sin depender de intermediarios. Si todavía estás conectando sockets al puerto 43, ha llegado el momento de migrar. Y si necesitas ayuda para diseñar la arquitectura, integrar inteligencia artificial o desplegarlo en la nube, los agentes IA y el equipo de Q2BSTUDIO están listos para acompañarte.

¿UNA PAUSA?

Juega un momento antes de irte

NUESTROS SERVICIOS

Cómo podemos ayudarte

¿Tienes un proyecto en mente?

Cuéntanos tu visión y la convertimos en una solución de software. Sea cual sea el alcance, hacemos realidad tu idea.