Vérifiez-le tout de suite, gratuitement et sans inscription :
Avant qu'un visiteur arrive sur votre site ou qu'un courriel vous parvienne, Internet suit une chaîne : votre registraire, le registre de votre extension, vos serveurs de noms, puis votre zone. Si un maillon cède, tout ce qui suit cède avec lui. Voici les cinq familles de points que nous vérifions.
Votre domaine est-il payé pour encore longtemps, et verrouillé contre un transfert que vous n'auriez pas demandé ? Nous lisons aussi chez quel registraire il est enregistré. C'est le maillon qui contrôle tous les autres.
Ce sont eux qui répondent au monde entier quand on cherche votre site ou votre courriel. Nous vérifions qu'il y en a au moins deux, sur des réseaux différents, qu'ils répondent tous, qu'ils disent tous la même chose, et qu'aucun ne dépend d'un domaine que n'importe qui pourrait racheter.
Un serveur de noms ne devrait répondre qu'à ce qu'on lui demande sur vos domaines. Nous vérifions qu'il refuse de donner la liste complète de vos noms à un inconnu, qu'il ne sert pas de relais pour d'autres domaines et qu'il n'annonce pas la version de son logiciel.
DNSSEC signe vos réponses DNS pour qu'on ne puisse pas les falsifier en chemin. Nous vérifions si elle est activée, si la chaîne de signatures tient, et si la signature est bien déclarée au registre.
Les petits réglages qui évitent les mauvaises surprises : qui a le droit d'émettre un certificat pour vous (CAA), des minuteries raisonnables, des alias qui pointent vers des noms qui existent encore, et pas de joker qui fait répondre n'importe quel sous-domaine inventé.
L'annuaire d'Internet. Il traduit votre nom de domaine en adresses que les ordinateurs comprennent, et dit où livrer le courriel qui vous est destiné. Chaque visite de votre site commence par une question au DNS.
Le registraire est l'entreprise chez qui vous avez acheté votre domaine (GoDaddy, Namecheap, Web.com, etc.). Le registre gère toute une extension, comme l'ACEI pour le .ca. Le registraire inscrit vos choix au registre, et le registre les annonce au monde.
Le serveur qui détient la fiche de votre domaine et y répond. Votre hébergeur DNS vous en fournit généralement de deux à quatre. Ce n'est pas forcément la même entreprise que votre registraire.
L'ensemble des enregistrements de votre domaine : l'adresse de votre site, vos serveurs de courriel, vos alias. C'est ce que vos serveurs de noms publient.
Une signature ajoutée à vos enregistrements DNS. Elle permet à ceux qui vous cherchent de vérifier que la réponse vient bien de vous et n'a pas été modifiée en route. Pour qu'elle serve, il faut une empreinte de votre clé chez le registre : c'est l'enregistrement DS.
L'empreinte de votre clé DNSSEC, publiée chez le registre de votre extension par l'intermédiaire de votre registraire. C'est le lien qui relie votre signature au reste d'Internet. Sans lui, personne ne vérifie vos signatures.
Un enregistrement qui nomme les autorités de certification autorisées à émettre un certificat pour votre domaine, par exemple Let's Encrypt. Les autres doivent refuser. Il évite qu'un certificat à votre nom soit émis à votre insu.
Une fonction prévue pour copier votre zone entière vers un serveur de secours. Ouverte au public, elle permet à n'importe qui de télécharger la liste complète de vos noms, y compris ceux que vous pensiez discrets.
Un nom qui renvoie vers un autre nom, par exemple www vers un service d'hébergement. Si le service disparaît et que son nom peut être racheté, quelqu'un peut publier son propre contenu à votre adresse.
Non. Elle lit ce que votre DNS publie déjà, comme le fait n'importe quel ordinateur qui cherche votre site. La seule question un peu inhabituelle est la demande de transfert de zone : un serveur bien réglé la refuse, et s'il l'accepte, nous ne gardons que le nombre d'enregistrements.
Parce que DNSSEC n'est pas activé. Sans signature, un attaquant placé sur le chemin peut falsifier les réponses de votre DNS, aussi bien réglé soit le reste. La lettre reste donc à B tant que DNSSEC n'est pas en place. Certains défauts graves plafonnent plus bas : un transfert de zone ouvert à C, un serveur de noms rachetable à F.
Que nous n'avons pas pu vérifier ce point cette fois-ci, souvent parce qu'un serveur a répondu trop lentement. Ce n'est pas un défaut : un point non mesuré ne compte ni pour ni contre vous. Quand un point non mesuré pourrait changer la lettre, nous préférons ne pas publier de note plutôt que d'en afficher une peut-être fausse.
Parce que le DNS se gère au niveau du domaine principal : c'est lui qui a un registraire, des serveurs de noms et une signature. Vérifier acme.com, c'est déjà vérifier la zone dont dépend boutique.acme.com. L'outil vous propose le bon nom en un clic.
Non, et la plupart des PME ne l'ont pas encore. Mais c'est la seule protection contre la falsification des réponses DNS, et chez beaucoup d'hébergeurs elle s'active en quelques clics. C'est pourquoi son absence est un point d'attention, et non une anomalie.
Non. La sécurité du courriel (SPF, DKIM, DMARC) a sa propre vérification gratuite et sa propre note. Les deux se complètent : celle-ci vérifie que votre domaine tient debout, l'autre qui peut écrire en son nom.
Non, et personne ne peut l'affirmer à votre place. Un DNS bien tenu aide à maintenir les mesures de sécurité externes attendues par la Loi 25, et cette page vous montre où vous en êtes sur ce point précis. CyberAzimut n'est pas un organisme de certification.
Deux autres vérifications gratuites complètent celle-ci : Vérification courriel gratuite · Vérification typosquattage gratuite