Tous les axes
20 % du score global · 8 contrôles

Certificats & chiffrement

La cause la plus banale d'interruption de service, et la plus évitable : un certificat qu'on a oublié de renouveler, une chaîne incomplète, un protocole qu'on n'a jamais retiré.

  1. 01

    Expiration et renouvellement

    Fort
    Ce que nous observons

    Date de fin de validité par hôte, présence d’un renouvellement automatisé, et régularité des renouvellements passés.

    Pourquoi ça compte

    L'expiration reste la première cause de panne TLS, et la seule qui soit entièrement prévisible. Elle survient presque toujours sur l'hôte que personne ne surveillait.

  2. 02

    Chaîne de confiance

    Fort
    Ce que nous observons

    Complétude de la chaîne réellement servie, intermédiaires manquants, ordre des certificats présentés.

    Pourquoi ça compte

    Une chaîne incomplète passe sur un navigateur de bureau, qui complète de lui-même, et échoue sur mobile et sur les clients applicatifs. C'est la panne la plus difficile à faire reproduire.

  3. 03

    Protocoles acceptés

    Fort
    Ce que nous observons

    Versions négociables sur chaque hôte, et refus effectif des versions dépréciées.

    Pourquoi ça compte

    Les versions retirées des navigateurs restent souvent acceptées côté serveur. Elles ne servent plus personne et sont disqualifiantes dans un audit fournisseur.

  4. 04

    Correspondance des noms

    Fort
    Ce que nous observons

    Noms couverts par le certificat comparés aux noms réellement servis : apex, www, sous-domaines et hôtes de messagerie.

    Pourquoi ça compte

    Un nom absent du certificat déclenche l'avertissement plein écran du navigateur — celui qui fait partir le visiteur avant d'avoir lu la page.

  5. 05

    Suites de chiffrement

    Moyen
    Ce que nous observons

    Suites proposées et ordre de préférence, confidentialité persistante, présence de suites nulles, anonymes ou d’export.

    Pourquoi ça compte

    Une suite sans confidentialité persistante rend déchiffrable, plus tard, tout trafic capturé aujourd'hui. La fuite est différée, pas évitée.

  6. 06

    HSTS et redirection

    Moyen
    Ce que nous observons

    Redirection du trafic en clair, présence et durée de l’en-tête HSTS, portée aux sous-domaines, inscription en liste de préchargement.

    Pourquoi ça compte

    Sans HSTS, la toute première visite part en clair et peut être détournée avant que la redirection n'ait lieu.

  7. 07

    Journaux de transparence

    Moyen
    Ce que nous observons

    Certificats émis sur vos domaines et publiés dans les journaux, autorités inattendues, sous-domaines que vous ne connaissiez pas.

    Pourquoi ça compte

    Un certificat émis à votre nom que vous n'avez pas demandé est soit un service oublié, soit quelqu'un d'autre. Les deux méritent une réponse.

  8. 08

    Autorisation d'émission (CAA)

    Faible
    Ce que nous observons

    Présence d’enregistrements CAA, autorités explicitement autorisées, et adresse de signalement des demandes refusées.

    Pourquoi ça compte

    Sans CAA, n'importe quelle autorité de certification peut légitimement émettre pour votre domaine. Avec, vous choisissez lesquelles.

Comment cet axe est noté

Tout est vérifiable en ouvrant une connexion, hôte par hôte — y compris sur les sous-domaines et les MX que personne ne surveille, qui sont précisément ceux qui expirent.

Votre score existe déjà.

Vos clients et vos assureurs peuvent le calculer. Autant le voir en premier.

Calculer mon IQ de sécurité