Surface & exposition
Tout ce qu'un attaquant voit de vous sans avoir à se connecter : les services joignables, ce qu'ils annoncent, et ce qui a été laissé derrière.
- 01
Services et ports exposés
FortCe que nous observonsBalayage des ports usuels sur les adresses du domaine et de ses sous-domaines, avec relevé des bannières de service.
Pourquoi ça compteChaque service joignable est une porte. Une base de données ou une file de messages ouverte sur Internet est trouvée en heures, pas en jours.
- 02
Versions logicielles annoncées
FortCe que nous observonsEn-têtes Server et X-Powered-By, bannières, empreintes de gabarits — croisés avec les vulnérabilités publiées.
Pourquoi ça compteAnnoncer une version obsolète transforme un balayage de masse en cible qualifiée : plus besoin de chercher la faille, elle est indiquée.
- 03
Interfaces d'administration accessibles
FortCe que nous observonsChemins d'administration courants, codes de réponse, et présence d'un filtrage par adresse IP ou d'une authentification en amont.
Pourquoi ça compteUne console joignable depuis Internet ne demande plus qu'un mot de passe. C'est le chemin le plus court entre un scan et une compromission.
- 04
En-têtes HTTP de sécurité
MoyenCe que nous observonsPrésence et valeur de Content-Security-Policy, X-Content-Type-Options, Referrer-Policy, X-Frame-Options et Permissions-Policy.
Pourquoi ça compteCe sont les garde-fous du navigateur. Sans eux, une faille d'injection qui aurait été contenue devient un vol de session.
- 05
Sous-domaines orphelins
FortCe que nous observonsÉnumération par les journaux de transparence et le DNS passif, puis détection des alias pointant vers un service désalloué.
Pourquoi ça compteUn alias abandonné vers un hébergeur permet à un tiers de reprendre le nom et de publier sous votre marque, avec un certificat valide.
- 06
Fuites d'identifiants publiques
MoyenCe que nous observonsCorrespondance des adresses de votre domaine dans les compilations de fuites publiques. Aucun mot de passe n’est manipulé ni conservé.
Pourquoi ça compteLa réutilisation de mots de passe reste le premier vecteur d'intrusion. Un compte exposé ailleurs devient une clé chez vous.
- 07
Fichiers exposés par inadvertance
FortCe que nous observonsRecherche des artefacts de déploiement laissés accessibles : fichiers d’environnement, métadonnées de dépôt, sauvegardes, exports de base.
Pourquoi ça compteUn fichier d'environnement accessible livre les clés d'API et l'accès à la base en une seule requête. Aucune faille n'est nécessaire.
- 08
Hygiène de la zone DNS
FaibleCe que nous observonsEnregistrements pendants, zones de test laissées publiques, jokers trop larges, serveurs de noms incohérents entre eux.
Pourquoi ça compteUne zone mal tenue élargit la surface sans que personne ne l'ait décidé, et rend l'inventaire impossible à maintenir.
C'est l'axe le plus lourd de la note, parce qu'il porte le risque le plus immédiat : une exposition ici est exploitable aujourd'hui, sans complicité et sans attendre.
Votre score existe déjà.
Vos clients et vos assureurs peuvent le calculer. Autant le voir en premier.
Calculer mon IQ de sécurité