Tous les axes
35 % du score global · 8 contrôles

Surface & exposition

Tout ce qu'un attaquant voit de vous sans avoir à se connecter : les services joignables, ce qu'ils annoncent, et ce qui a été laissé derrière.

  1. 01

    Services et ports exposés

    Fort
    Ce que nous observons

    Balayage des ports usuels sur les adresses du domaine et de ses sous-domaines, avec relevé des bannières de service.

    Pourquoi ça compte

    Chaque service joignable est une porte. Une base de données ou une file de messages ouverte sur Internet est trouvée en heures, pas en jours.

  2. 02

    Versions logicielles annoncées

    Fort
    Ce que nous observons

    En-têtes Server et X-Powered-By, bannières, empreintes de gabarits — croisés avec les vulnérabilités publiées.

    Pourquoi ça compte

    Annoncer une version obsolète transforme un balayage de masse en cible qualifiée : plus besoin de chercher la faille, elle est indiquée.

  3. 03

    Interfaces d'administration accessibles

    Fort
    Ce que nous observons

    Chemins d'administration courants, codes de réponse, et présence d'un filtrage par adresse IP ou d'une authentification en amont.

    Pourquoi ça compte

    Une console joignable depuis Internet ne demande plus qu'un mot de passe. C'est le chemin le plus court entre un scan et une compromission.

  4. 04

    En-têtes HTTP de sécurité

    Moyen
    Ce que nous observons

    Présence et valeur de Content-Security-Policy, X-Content-Type-Options, Referrer-Policy, X-Frame-Options et Permissions-Policy.

    Pourquoi ça compte

    Ce sont les garde-fous du navigateur. Sans eux, une faille d'injection qui aurait été contenue devient un vol de session.

  5. 05

    Sous-domaines orphelins

    Fort
    Ce que nous observons

    Énumération par les journaux de transparence et le DNS passif, puis détection des alias pointant vers un service désalloué.

    Pourquoi ça compte

    Un alias abandonné vers un hébergeur permet à un tiers de reprendre le nom et de publier sous votre marque, avec un certificat valide.

  6. 06

    Fuites d'identifiants publiques

    Moyen
    Ce que nous observons

    Correspondance des adresses de votre domaine dans les compilations de fuites publiques. Aucun mot de passe n’est manipulé ni conservé.

    Pourquoi ça compte

    La réutilisation de mots de passe reste le premier vecteur d'intrusion. Un compte exposé ailleurs devient une clé chez vous.

  7. 07

    Fichiers exposés par inadvertance

    Fort
    Ce que nous observons

    Recherche des artefacts de déploiement laissés accessibles : fichiers d’environnement, métadonnées de dépôt, sauvegardes, exports de base.

    Pourquoi ça compte

    Un fichier d'environnement accessible livre les clés d'API et l'accès à la base en une seule requête. Aucune faille n'est nécessaire.

  8. 08

    Hygiène de la zone DNS

    Faible
    Ce que nous observons

    Enregistrements pendants, zones de test laissées publiques, jokers trop larges, serveurs de noms incohérents entre eux.

    Pourquoi ça compte

    Une zone mal tenue élargit la surface sans que personne ne l'ait décidé, et rend l'inventaire impossible à maintenir.

Comment cet axe est noté

C'est l'axe le plus lourd de la note, parce qu'il porte le risque le plus immédiat : une exposition ici est exploitable aujourd'hui, sans complicité et sans attendre.

Votre score existe déjà.

Vos clients et vos assureurs peuvent le calculer. Autant le voir en premier.

Calculer mon IQ de sécurité