Aller au contenu
CyQuant surface d'attaque externe
CyQuant — cartographie de surface d'attaque externe

Notre scanner, en clair

Vous avez trouvé cette adresse dans vos journaux de serveur. Voici qui nous sommes, ce que nous faisons, et comment nous faire cesser.

Identité annoncée dans chaque requête

CyQuantEASM/0.1.0 (+https://example.invalid/scanner; abuse@example.invalid)

Nous n'utilisons pas d'agent générique, nous ne nous faisons pas passer pour un navigateur, et nous ne changeons pas d'identité entre deux campagnes. Le nom inverse (PTR) de nos adresses émettrices est cohérent avec cette identité : c'est vérifiable, et c'est fait pour l'être.

Faire cesser immédiatement

Inscrire votre domaine sur la liste d'opposition

Ou écrivez à abuse@example.invalid. Nous n'exigeons ni justification, ni preuve de propriété.

Ce que nous faisons

  • Sans aucun mandat — nous n'émettons rien vers vos serveurs. Nous consultons des registres tiers : DNS public, registres de noms de domaine (RDAP), données ouvertes de l'administration.
  • Avec un mandat et une preuve de propriété du domaine — nous lisons ce que vos serveurs publient spontanément : certificat TLS, pages publiées, en-têtes HTTP, robots.txt, security.txt.
  • Avec en plus l'accord attesté de l'hébergeur — nous vérifions l'état d'une liste fermée de neuf ports, sur les seules adresses inscrites nominativement au mandat.

Ce que nous ne faisons jamais

  • Aucune recherche de page, de répertoire ou de paramètre non publié.
  • Aucun test d'identifiant, aucune tentative de connexion.
  • Aucune exploitation de faille, aucun envoi de charge utile.
  • Aucun balayage de port hors de la liste ci-dessous.
  • Aucune adresse IP observée du seul fait qu'un domaine pointe vers elle : elle doit être inscrite explicitement au mandat.

Si l'une de nos requêtes rencontre un code 401, un code 403, une demande d'authentification, un formulaire de connexion ou une mention de confidentialité, elle s'arrête et rien n'est conservé de la réponse.

Débit

Au plus 1.0 requête par seconde et par cible. La limite est appliquée par hôte et non globalement : deux entreprises peuvent partager une adresse mutualisée, et c'est l'hébergeur qu'il faut ménager. Si la latence de votre serveur se dégrade sous nos requêtes, nous suspendons automatiquement la cible.

La liste fermée des ports

PortServicePourquoi celui-ci
21FTPtransfert non chiffré
23Telnetadministration non chiffrée
445SMBpartage de fichiers exposé
1433MSSQLbase de données exposée
3306MySQLbase de données exposée
3389RDPaccès distant — Coalition 2024 : ×2,5 sur la fréquence de sinistre
5432PostgreSQLbase de données exposée
5900VNCaccès distant non chiffré par défaut
27017MongoDBbase de données exposée

Cette liste est fermée par choix, et non par prudence excessive : sur une petite entreprise, seuls quelques ports portent une information exploitable, et un balayage complet multiplie le bruit et l'exposition juridique sans rien apporter.

Document sans valeur contractuelle. Ni note, ni score : des constats datés.