Certificats & chiffrement
La cause la plus banale d'interruption de service, et la plus évitable : un certificat qu'on a oublié de renouveler, une chaîne incomplète, un protocole qu'on n'a jamais retiré.
- 01
Expiration et renouvellement
FortCe que nous observonsDate de fin de validité par hôte, présence d’un renouvellement automatisé, et régularité des renouvellements passés.
Pourquoi ça compteL'expiration reste la première cause de panne TLS, et la seule qui soit entièrement prévisible. Elle survient presque toujours sur l'hôte que personne ne surveillait.
- 02
Chaîne de confiance
FortCe que nous observonsComplétude de la chaîne réellement servie, intermédiaires manquants, ordre des certificats présentés.
Pourquoi ça compteUne chaîne incomplète passe sur un navigateur de bureau, qui complète de lui-même, et échoue sur mobile et sur les clients applicatifs. C'est la panne la plus difficile à faire reproduire.
- 03
Protocoles acceptés
FortCe que nous observonsVersions négociables sur chaque hôte, et refus effectif des versions dépréciées.
Pourquoi ça compteLes versions retirées des navigateurs restent souvent acceptées côté serveur. Elles ne servent plus personne et sont disqualifiantes dans un audit fournisseur.
- 04
Correspondance des noms
FortCe que nous observonsNoms couverts par le certificat comparés aux noms réellement servis : apex, www, sous-domaines et hôtes de messagerie.
Pourquoi ça compteUn nom absent du certificat déclenche l'avertissement plein écran du navigateur — celui qui fait partir le visiteur avant d'avoir lu la page.
- 05
Suites de chiffrement
MoyenCe que nous observonsSuites proposées et ordre de préférence, confidentialité persistante, présence de suites nulles, anonymes ou d’export.
Pourquoi ça compteUne suite sans confidentialité persistante rend déchiffrable, plus tard, tout trafic capturé aujourd'hui. La fuite est différée, pas évitée.
- 06
HSTS et redirection
MoyenCe que nous observonsRedirection du trafic en clair, présence et durée de l’en-tête HSTS, portée aux sous-domaines, inscription en liste de préchargement.
Pourquoi ça compteSans HSTS, la toute première visite part en clair et peut être détournée avant que la redirection n'ait lieu.
- 07
Journaux de transparence
MoyenCe que nous observonsCertificats émis sur vos domaines et publiés dans les journaux, autorités inattendues, sous-domaines que vous ne connaissiez pas.
Pourquoi ça compteUn certificat émis à votre nom que vous n'avez pas demandé est soit un service oublié, soit quelqu'un d'autre. Les deux méritent une réponse.
- 08
Autorisation d'émission (CAA)
FaibleCe que nous observonsPrésence d’enregistrements CAA, autorités explicitement autorisées, et adresse de signalement des demandes refusées.
Pourquoi ça compteSans CAA, n'importe quelle autorité de certification peut légitimement émettre pour votre domaine. Avec, vous choisissez lesquelles.
Tout est vérifiable en ouvrant une connexion, hôte par hôte — y compris sur les sous-domaines et les MX que personne ne surveille, qui sont précisément ceux qui expirent.
Votre score existe déjà.
Vos clients et vos assureurs peuvent le calculer. Autant le voir en premier.
Calculer mon IQ de sécurité