Domain signals
Domain signals describe a lookup result, including Domain Name System (DNS) records, registration data, web content, page-level semantic observations, certificates, and classification.
Use Domain fields
Section titled “Use Domain fields”domain.classification.phishing:>0.8 ANDdomain.registration_metadata.registration_date.days_since:<=30The equivalent unqualified fields remain valid in existing Domain rules. The compatibility-only created_on field must remain unqualified and records when the lookup result was created. It is not the domain registration time. A classification value such as 0.8 uses the 0–1 scale. Rule scoring in the builder is separate.
Selector-backed fields such as domain.sitemap.title and domain.page_semantics.page_state match values extracted from nested data. Separate selectors can match different nested entries within the same result. Use the exact kind=value pair for domain.identifiers to match one identifier object.
Work with page semantics
Section titled “Work with page semantics”The domain.page_semantics.* fields expose normalized observations from captured pages. They describe page state, site purpose, identity and support presentation, provider warnings, authentication and payment flows, and requests for sensitive data or actions.
domain.page_semantics.requests_account_password:true ANDdomain.classification.phishing:>0.8Use the exact catalog value for keyword fields. For requests_* Boolean fields, missing means unknown, not false.
Browse signals
Section titled “Browse signals”173 signals
No signals match these filters. Try a shorter term or choose all groups.
Web content 67
-
domain.page_semanticsobject - Per-page observations available for this Domain result; an empty array is present
-
domain.page_semantics.urlstring - Sanitized URL of a captured page, including pages on other hosts (matches any page independently)
-
domain.page_semantics.page_statekeyword - Observed page state on a captured page (matches any page independently); values: substantive, for_sale, advertising_parking, placeholder, maintenance, error_or_access_denied, provider_warning, mixed
-
domain.page_semantics.open_directoryboolean - Whether a captured page displays an open directory (matches any page independently); missing means unknown, not false
-
domain.page_semantics.site_purposekeyword - Observed site purpose on a captured page (matches any page independently); values: informational_community, commerce, account_or_software_service, financial_service, government_public_service, entertainment_social, domain_sale_or_parking, mixed, no_substantive_purpose
-
domain.page_semantics.provider_warning_typekeyword - Observed provider warning type on a captured page (matches any page independently); values: phishing, malware, other_security, access_verification_only, none_observed, mixed
-
domain.page_semantics.identity_presentationkeyword - Observed identity presentation on a captured page (matches any page independently); values: single_named_operator, multiple_named_operators, marketplace_or_directory, unnamed_service, conflicting_names
-
domain.page_semantics.operator_contact_rolekeyword - Observed operator contact role on a captured page (matches any page independently); values: operator_contact, third_party_contact, directory_or_reference, none_observed, mixed
-
domain.page_semantics.support_channel_modekeyword - Observed support channel mode on a captured page (matches any page independently); values: on_site_form_or_chat, email_or_phone, external_messaging, external_support_portal, none_observed, mixed
-
domain.page_semantics.authentication_flow_presentationkeyword - Observed authentication flow presentation on a captured page (matches any page independently); values: login, registration, recovery_or_reset, reauthentication_or_verification, device_or_session_authorization, none_observed, mixed
-
domain.page_semantics.payment_purposekeyword - Observed payment purpose on a captured page (matches any page independently); values: purchase_or_booking, subscription, donation, investment_or_deposit, delivery_tax_or_fee, account_or_funds_release, recovery_or_support, none_observed, mixed
-
domain.page_semantics.requests_account_passwordboolean - Whether a captured page requests account password (matches any page independently); missing means unknown, not false
-
domain.page_semantics.requests_one_time_codeboolean - Whether a captured page requests one time code (matches any page independently); missing means unknown, not false
-
domain.page_semantics.requests_account_recovery_codeboolean - Whether a captured page requests account recovery code (matches any page independently); missing means unknown, not false
-
domain.page_semantics.requests_wallet_recovery_secretboolean - Whether a captured page requests a wallet seed phrase, recovery phrase, or private key (matches any page independently); missing means unknown, not false
-
domain.page_semantics.requests_wallet_connectionboolean - Whether a captured page requests wallet connection (matches any page independently); missing means unknown, not false
-
domain.page_semantics.requests_signature_or_transaction_approvalboolean - Whether a captured page requests signature or transaction approval (matches any page independently); missing means unknown, not false
-
domain.page_semantics.requests_payment_card_databoolean - Whether a captured page requests payment card data (matches any page independently); missing means unknown, not false
-
domain.page_semantics.requests_bank_access_credentialsboolean - Whether a captured page requests bank login credentials (matches any page independently); missing means unknown, not false
-
domain.page_semantics.requests_identity_documentboolean - Whether a captured page requests identity document (matches any page independently); missing means unknown, not false
-
domain.page_semantics.requests_financial_account_identifierboolean - Whether a captured page requests an account number or payment identifier (matches any page independently); missing means unknown, not false
-
domain.page_semantics.requests_contact_or_delivery_databoolean - Whether a captured page requests contact or delivery data (matches any page independently); missing means unknown, not false
-
domain.page_semantics.requests_software_downloadboolean - Whether a captured page requests software download (matches any page independently); missing means unknown, not false
-
domain.page_semantics.requests_remote_accessboolean - Whether a captured page requests remote access (matches any page independently); missing means unknown, not false
-
domain.page_semantics.requests_security_setting_changeboolean - Whether a captured page requests security setting change (matches any page independently); missing means unknown, not false
-
domain.page_semantics.requests_session_transfer_or_qr_loginboolean - Whether a captured page requests session transfer or qr login (matches any page independently); missing means unknown, not false
-
domain.page_semantics.requests_secrecyboolean - Whether a captured page requests secrecy (matches any page independently); missing means unknown, not false
-
domain.page_semantics.requests_code_executionboolean - Whether a captured page asks the visitor to execute code (matches any page independently); missing means unknown, not false
-
domain.page_semantics.requests_command_pasteboolean - Whether a captured page asks the visitor to paste a command (matches any page independently); missing means unknown, not false
-
domain.page_semantics.code_execution_purposekeyword - Observed code execution purpose on a captured page (matches any page independently); values: human_verification, technical_repair, content_access, installation_or_development, other, mixed
-
domain.identifiersidentifier - Exact public web identifier pairs in kind=value form
-
domain.favicon.urlstring - Source URL of the favicon used for fingerprinting
-
domain.favicon.content_typestring - Content type reported for the favicon asset
-
domain.favicon.sha256string - SHA-256 hash of the favicon asset
-
domain.favicon.dhashstring - Perceptual dHash of the favicon asset
-
domain.sitemap.urlstring - URL observed in the crawl sitemap (matches any entry)
-
domain.sitemap.titlestring - Page title observed in the crawl sitemap (matches any entry)
-
domain.sitemap.status_codenumber - HTTP status code observed in the crawl sitemap (matches any entry)
-
domain.sitemap.depthnumber - Discovery depth of a crawled page (matches any entry)
-
domain.sitemap.parent_urlstring - Parent URL that linked to a crawled page (matches any entry)
-
domain.sitemap.entry_countnumber - Number of entries discovered during crawl
-
domain.sitemap.broken_link.kindstring - Broken link classification observed during crawl (matches any link)
-
domain.sitemap.broken_link.page_urlstring - Page URL where a broken link was observed (matches any link)
-
domain.sitemap.broken_link.target_urlstring - Target URL of a broken link, when available (matches any link)
-
domain.sitemap.broken_link.link_textstring - Visible text of a broken link, when available (matches any link)
-
domain.sitemap.broken_link.status_codenumber - HTTP status code returned for a broken link, when available (matches any link)
-
domain.sitemap.broken_link_countnumber - Number of broken links observed during crawl
-
domain.sitemap.external_link.target_hoststring - External navigation target host observed during crawl (matches any link)
-
domain.sitemap.external_link.target_urlstring - External navigation target URL observed during crawl (matches any link)
-
domain.sitemap.external_link.link_textstring - Visible text of an external navigation link (matches any link)
-
domain.sitemap.external_link.source_hoststring - Source host for an external navigation link (matches any link)
-
domain.sitemap.external_link_countnumber - Number of external navigation links observed during crawl
-
domain.business_intel.company_namesstring - Company name extracted from crawled pages (matches any value)
-
domain.business_intel.phone_numbersstring - Phone number extracted from crawled pages (matches any value)
-
domain.business_intel.addressesstring - Address extracted from crawled pages (matches any value)
-
domain.business_intel.source_urlsstring - Source URL used for business information extraction (matches any value)
-
domain.business_intel.company_name_countnumber - Number of extracted company names
-
domain.business_intel.phone_number_countnumber - Number of extracted phone numbers
-
domain.business_intel.address_countnumber - Number of extracted addresses
-
domain.business_intel.source_url_countnumber - Number of source URLs used for business information extraction
-
domain.page_rank.domainstring - Domain name returned by page rank enrichment
-
domain.page_rank.status_codenumber - HTTP-like status code returned by the page rank API
-
domain.page_rank.errorstring - Error string returned by the page rank API when present
-
domain.page_rank.page_rank_integernumber - Integer page rank score returned by page rank enrichment
-
domain.page_rank.page_rank_decimalnumber - Decimal page rank score returned by page rank enrichment
-
domain.page_rank.rankstring - Absolute rank returned by page rank enrichment
-
domain.page_rank.last_updatedstring - Last update string returned by the page rank API
Core fields 7
-
domain.permutationstring - The domain permutation being analyzed
-
domain.kindstring - Type of domain permutation (e.g., typosquatting, combosquatting)
-
domain.levenshtein_distancenumber - Edit distance from original domain
-
domain.tagsarray<string> - Tags associated with the lookup result
-
domain.metadata.originstring - Origin label attached to the lookup result metadata
-
domain.metadata.sources.kindstring - External source kind attached to the lookup result metadata (matches any source)
-
domain.metadata.sources.providerstring - External source provider attached to the lookup result metadata (matches any source)
DNS records 13
-
domain.dns_aarray<inet> - IPv4 addresses from DNS A records
-
domain.dns_aaaaarray<inet> - IPv6 addresses from DNS AAAA records
-
domain.dns_cnamearray<string> - Canonical names from DNS CNAME records
-
domain.dns_txtarray<string> - Text records from DNS TXT records
-
domain.dns_nsarray<string> - Name servers from DNS NS records
-
domain.dns_mxarray<string> - Mail exchange servers from DNS MX records
-
domain.dns_caaarray<string> - Certificate Authority Authorization records
-
domain.dns_tlsaarray<string> - TLSA records used for DANE/TLS authentication
-
domain.dns_srvarray<string> - Service locator records for host/port discovery
-
domain.dns_naptrarray<string> - Naming Authority Pointer records
-
domain.dns_ptrarray<string> - Reverse DNS pointer records
-
domain.dns_dnskeyarray<string> - DNSSEC public key records
-
domain.dns_dsarray<string> - DNSSEC delegation signer records
Servers and services 19
-
domain.smtpstring - SMTP server banner
-
domain.http_bannerstring - HTTP server banner
-
domain.technologiesarray<string> - Detected web technologies
-
domain.ports.portnumber - Open port observed during network scan (matches any finding)
-
domain.ports.addressstring - IP address associated with an open port finding (matches any finding)
-
domain.ports.finding_countnumber - Number of open port findings observed during scan
-
domain.ports.unique_port_countnumber - Number of distinct open ports observed during scan
-
domain.ports.unique_address_countnumber - Number of distinct IP addresses with open port findings
-
domain.security.slugstring - Canonical slug of a security finding
-
domain.security.severitystring - Severity assigned by the security finding registry
-
domain.security.cvss31.scorenumber - CVSS 3.1 base score derived from the registry vector
-
domain.security.cvestring - CVE identifier associated with a security finding
-
domain.security.cwestring - CWE identifier associated with a security finding
-
domain.security.mitre.frameworkstring - MITRE framework associated with a security finding
-
domain.security.mitre.idstring - MITRE ATT&CK, CAPEC, or D3FEND identifier associated with a finding
-
domain.redirect_chain.urlstring - URL observed in the redirect chain (matches any hop)
-
domain.redirect_chain.statusnumber - HTTP status code observed in the redirect chain (matches any hop)
-
domain.redirect_chain.kindstring - Redirect kind (initial_request/http/javascript/client) observed in the redirect chain
-
domain.screenshot_urlstring - URL to website screenshot
Classification 3
-
domain.classification.phishingnumber - ML model confidence for phishing classification (0.0-1.0)
-
domain.classification.malwarenumber - ML model confidence for malware classification (0.0-1.0)
-
domain.classification.impersonationnumber - ML model confidence for impersonation classification (0.0-1.0)
Network and location 4
-
domain.geolocation.asn.numbernumber - Autonomous System Number
-
domain.geolocation.asn.namestring - Autonomous System organization name
-
domain.geolocation.countrystring - Country ISO code (e.g., US)
-
domain.geolocation.continentstring - Continent code (e.g., NA)
Registration 21
-
domain.registration_metadata.registration_datedate - Domain registration date
-
domain.registration_metadata.expiration_datedate - Domain expiration date
-
domain.registration_metadata.updated_ondate - Last updated timestamp from registration metadata
-
domain.registration_metadata.registrarstring - Domain registrar name
-
domain.registration_metadata.registrar_iana_idstring - Domain registrar IANA identifier
-
domain.registration_metadata.registrar_abuse_contactstring - Registrar abuse contact email or URL
-
domain.registration_metadata.status_codesstring - Domain status codes (JSON array)
-
domain.registration_metadata.urlstring - RDAP or WHOIS server URL
-
domain.registration_metadata.serverstring - RDAP or WHOIS server hostname
-
domain.registration_metadata.nameserversstring - Nameserver value from registration metadata (matches any)
-
domain.registration_metadata.dnssec_statusstring - Whether DNSSEC is enabled (signed/unsigned)
-
domain.registration_metadata.delegation_signerstring - DNSSEC delegation signer (DS) value (matches any)
-
domain.registration_metadata.privacy_proxystring - Heuristic indicator for a privacy proxy (if detected)
-
domain.registration_metadata.icann_complaint_linkstring - ICANN complaint link for the registrar
-
domain.registration_metadata.resellerstring - Domain reseller information (if available)
-
domain.domain_status.domainstring - Domain name returned by domain status enrichment
-
domain.domain_status.statusstring - Availability or registration status returned by domain status enrichment
-
domain.domain_status.tagsstring - Tags returned by domain status enrichment
-
domain.domain_status.zonestring - Top-level zone returned by domain status enrichment
-
domain.domain_status.scopestring - Scope returned by domain status enrichment
-
domain.whoisstring - Raw WHOIS response
TLS certificates 20
-
domain.origin_x509.subject_dnstring - TLS certificate subject distinguished name
-
domain.origin_x509.issuer_dnstring - TLS certificate issuer distinguished name
-
domain.origin_x509.fingerprint_sha256string - TLS certificate fingerprint (SHA-256)
-
domain.origin_x509.serialstring - TLS certificate serial number
-
domain.origin_x509.not_beforenumber - TLS certificate validity start time (unix seconds)
-
domain.origin_x509.not_afternumber - TLS certificate validity end time (unix seconds)
-
domain.origin_x509.san_dnsstring - TLS certificate Subject Alternative Name DNS entry (matches any)
-
domain.origin_x509.san_dns_countnumber - Number of DNS entries in certificate Subject Alternative Names
-
domain.origin_x509.san_iparray<inet> - TLS certificate Subject Alternative Name IP entries (matches any)
-
domain.origin_x509.ttl_daysnumber - TLS certificate time-to-live in days
-
domain.origin_x509.key_algstring - TLS certificate public key algorithm
-
domain.origin_x509.key_size_bitsnumber - TLS certificate public key size (bits)
-
domain.origin_x509.sig_alg_oidstring - TLS certificate signature algorithm OID
-
domain.origin_x509.is_caboolean - Whether the certificate is a Certificate Authority
-
domain.origin_x509.path_lennumber - Certificate path length constraint (if present)
-
domain.origin_x509.policy_oidsstring - Certificate policy OID (matches any)
-
domain.origin_x509.ocsp_urisstring - OCSP URI found in the certificate (matches any)
-
domain.origin_x509.crl_dpstring - CRL distribution point URL found in the certificate (matches any)
-
domain.redirect_chain.certificate.issuerstring - TLS certificate issuer observed during redirects (matches any hop)
-
domain.redirect_chain.certificate.subject_namestring - TLS certificate subject observed during redirects (matches any hop)
Passive observations 19
-
domain.passive_dns.rrtypestring - Passive DNS record type (matches any record)
-
domain.passive_dns.rrnamestring - Passive DNS rrname value (matches any record)
-
domain.passive_dns.rdatastring - Passive DNS rdata value (matches any record)
-
domain.passive_dns.sourcestring - Passive DNS provider source (matches any record)
-
domain.passive_dns.bailiwickstring - Passive DNS bailiwick value (matches any record)
-
domain.passive_dns.time_firstnumber - First-seen timestamp (unix seconds) for a passive DNS record (matches any record)
-
domain.passive_dns.time_lastnumber - Last-seen timestamp (unix seconds) for a passive DNS record (matches any record)
-
domain.passive_dns.countnumber - Observation count for a passive DNS record (matches any record)
-
domain.certificate_transparency.namestring - Domain name found in Certificate Transparency logs
-
domain.certificate_transparency.is_precertboolean - Whether the CT entry is a precertificate
-
domain.certificate_transparency.log_idnumber - Certificate Transparency log identifier (if available)
-
domain.certificate_transparency.indexnumber - Certificate Transparency index within the log (if available)
-
domain.certificate_transparency.occurrences_countnumber - Number of occurrences in Certificate Transparency logs
-
domain.certificate_transparency.last_seen_tsnumber - Last seen timestamp in Certificate Transparency logs
-
domain.certificate_transparency.labels.tldstring - Top-level domain label from Certificate Transparency match
-
domain.certificate_transparency.labels.etld1string - Effective TLD+1 label from Certificate Transparency match
-
domain.certificate_transparency.labels.domainstring - Domain label from Certificate Transparency match
-
domain.certificate_transparency.labels.registrable_domainstring - Registrable domain from Certificate Transparency match (if available)
-
domain.certificate_transparency.labels.subdomainstring - Subdomain label from Certificate Transparency match (if available)