Il prefisso xn-- indica un’etichetta DNS in forma ASCII compatibile con IDNA. Punycode non è un segnale di malware: è un meccanismo di codifica usato per rappresentare domini internazionalizzati. Va però letto con attenzione perché caratteri Unicode diversi possono apparire visivamente simili.
Indice dei contenuti
In sintesi
Il prefisso xn-- indica un’etichetta DNS in forma ASCII compatibile con IDNA. Punycode non è un segnale di malware: è un meccanismo di codifica usato per rappresentare domini internazionalizzati. Va però letto con attenzione perché caratteri Unicode diversi possono apparire visivamente simili.

A-label, U-label e Punycode
Nel DNS i nomi internazionalizzati devono avere una rappresentazione compatibile con il formato ASCII. Una etichetta che inizia con xn-- può essere un A-label IDNA: la parte successiva codifica, tramite Punycode, i caratteri Unicode della forma leggibile dall’utente, detta U-label. La conversione deve essere eseguita per singola etichetta e secondo le regole IDNA, non sostituendo manualmente caratteri.
Non ogni stringa che comincia con xn-- è automaticamente un dominio IDN valido. Deve essere un output Punycode valido e rispettare i requisiti IDNA e DNS. Per questo è preferibile usare librerie o strumenti IDNA aggiornati invece di “decodificatori” casuali.
Come verificare un dominio xn--
- Copia il nome esatto da una fonte affidabile, senza cliccarlo se lo stai analizzando per sicurezza.
- Separa le etichette delimitate dal punto e identifica quelle con prefisso
xn--. - Decodifica con uno strumento IDNA che mostri sia A-label sia U-label.
- Confronta i code point o almeno i caratteri risultanti con il dominio atteso: due glifi simili possono appartenere a alfabeti differenti.
- Controlla RDAP/registrar e DNS senza assumere che la sola somiglianza dimostri abuso.
- Se il dominio appare in un messaggio sospetto, verifica anche header, link reali e certificato prima di inserire credenziali.
Punycode e rischio di omografi
Il rischio nasce dalla confondibilità visiva, non dalla codifica in sé. Un dominio IDN legittimo può usare Punycode per rappresentare correttamente una lingua, mentre un attaccante può cercare caratteri che assomigliano a lettere latine. Browser e registri applicano varie restrizioni e possono mostrare la forma xn-- proprio quando ritengono più sicuro evitare la resa Unicode.
Per un’azienda conviene monitorare sia varianti ASCII sia IDN del marchio, soprattutto se il nome contiene lettere facilmente confondibili. Nei processi interni evita confronti puramente visivi: registra il dominio canonico in forma A-label e confronta valori normalizzati.
Errori da evitare
- Considerare ogni dominio
xn--automaticamente malevolo. - Fidarsi del solo aspetto grafico mostrato dal browser.
- Decodificare soltanto una parte dell’etichetta o modificare manualmente il risultato.
- Confondere Punycode con lo stato EPP, il trasferimento o il rinnovo del dominio: sono aspetti separati.
- Ignorare i caratteri ASCII confondibili: anche nomi senza IDN possono imitare un marchio usando
0/O,1/lo piccole variazioni.
Verifica finale
Quando analizzi un dominio IDN conserva entrambe le rappresentazioni: A-label per DNS e logging, U-label per la lettura umana. Se il nome è coinvolto in un incidente, annota anche registrar, DNS, URL completo e contesto. Questo rende il confronto ripetibile e impedisce che la valutazione dipenda dal font o dal modo in cui un singolo browser decide di visualizzarlo.
Guide Xlogic correlate
- Dominio sospeso per dati non verificati
- RDAP e Whois: differenze per verificare un dominio
- Privacy Whois: vantaggi e limiti
Fonti
- RFC 5890 — IDNA Definitions and Document Framework
- RFC 3492 — Punycode
- ICANN — Internationalized Domain Names
Domande frequenti
Un dominio che inizia con xn-- è pericoloso?
Non necessariamente. xn-- è il prefisso usato dagli A-label IDNA; il rischio dipende dal dominio, dai caratteri rappresentati e dal contesto.
Perché il browser a volte mostra Punycode invece dei caratteri Unicode?
I browser applicano regole di sicurezza e visualizzazione e possono preferire la forma ASCII quando un nome presenta caratteristiche potenzialmente confondibili.
Come confronto due domini IDN in modo affidabile?
Conserva e confronta le forme IDNA normalizzate, inclusi A-label e U-label, invece di basarti soltanto sull’aspetto grafico.