Notre scanner, en clair
Vous avez trouvé cette adresse dans vos journaux de serveur. Voici qui nous sommes, ce que nous faisons, et comment nous faire cesser.
Identité annoncée dans chaque requête
CyQuantEASM/0.1.0 (+https://example.invalid/scanner; abuse@example.invalid)
Nous n'utilisons pas d'agent générique, nous ne nous faisons pas passer pour un navigateur, et nous ne changeons pas d'identité entre deux campagnes. Le nom inverse (PTR) de nos adresses émettrices est cohérent avec cette identité : c'est vérifiable, et c'est fait pour l'être.
Faire cesser immédiatement
Inscrire votre domaine sur la liste d'opposition
Ou écrivez à abuse@example.invalid. Nous n'exigeons ni justification, ni preuve de propriété.
Ce que nous faisons
- Sans aucun mandat — nous n'émettons rien vers vos serveurs. Nous consultons des registres tiers : DNS public, registres de noms de domaine (RDAP), données ouvertes de l'administration.
- Avec un mandat et une preuve de propriété du domaine —
nous lisons ce que vos serveurs publient spontanément : certificat TLS,
pages publiées, en-têtes HTTP,
robots.txt,security.txt. - Avec en plus l'accord attesté de l'hébergeur — nous vérifions l'état d'une liste fermée de neuf ports, sur les seules adresses inscrites nominativement au mandat.
Ce que nous ne faisons jamais
- Aucune recherche de page, de répertoire ou de paramètre non publié.
- Aucun test d'identifiant, aucune tentative de connexion.
- Aucune exploitation de faille, aucun envoi de charge utile.
- Aucun balayage de port hors de la liste ci-dessous.
- Aucune adresse IP observée du seul fait qu'un domaine pointe vers elle : elle doit être inscrite explicitement au mandat.
Si l'une de nos requêtes rencontre un code 401, un code 403, une demande d'authentification, un formulaire de connexion ou une mention de confidentialité, elle s'arrête et rien n'est conservé de la réponse.
Débit
Au plus 1.0 requête par seconde et par cible. La limite est appliquée par hôte et non globalement : deux entreprises peuvent partager une adresse mutualisée, et c'est l'hébergeur qu'il faut ménager. Si la latence de votre serveur se dégrade sous nos requêtes, nous suspendons automatiquement la cible.
La liste fermée des ports
| Port | Service | Pourquoi celui-ci |
|---|---|---|
| 21 | FTP | transfert non chiffré |
| 23 | Telnet | administration non chiffrée |
| 445 | SMB | partage de fichiers exposé |
| 1433 | MSSQL | base de données exposée |
| 3306 | MySQL | base de données exposée |
| 3389 | RDP | accès distant — Coalition 2024 : ×2,5 sur la fréquence de sinistre |
| 5432 | PostgreSQL | base de données exposée |
| 5900 | VNC | accès distant non chiffré par défaut |
| 27017 | MongoDB | base de données exposée |
Cette liste est fermée par choix, et non par prudence excessive : sur une petite entreprise, seuls quelques ports portent une information exploitable, et un balayage complet multiplie le bruit et l'exposition juridique sans rien apporter.