Sources et méthode
Ce que nous consultons, sous quelle licence, et ce que nos chiffres valent vraiment. Cette page existe pour être opposée à nos propres résultats.
Ce déploiement n'est pas entièrement configuré
- Identité du scanner non publiée (CYQUANT_URL_INFORMATION / CYQUANT_CONTACT_ABUSE pointent vers .invalid) : le tier >= 1 est refusé tant que la page d'information et le contact d'abus ne sont pas réellement joignables.
Affiché ici plutôt que caché dans un journal d'exploitation : un service qui demande de la transparence à ses utilisateurs se l'applique.
Le principe qui gouverne tout le reste
Sur une petite entreprise française typique — site vitrine mutualisé, messagerie Microsoft 365, comptabilité en logiciel hébergé — un scan externe mesure surtout la posture de l'hébergeur et de l'éditeur, pas celle de l'entreprise.
Nous en tirons trois conséquences, qui sont les seules décisions vraiment structurantes de ce service :
- Le mandat d'abord. Rien d'actif ne part avant une vérification technique de propriété du domaine.
- Aucune note. Des constats factuels et un vecteur de signaux. Il n'existe aucun champ « score » dans notre modèle de données, et il ne doit jamais en exister.
- La dépendance, pas la posture. Identifier de qui vous dépendez est ce qu'un scan fait bien. Noter comment vous vous défendez est ce qu'il fait mal.
Régime maximal que ce produit accepte d'implémenter, quel que soit le mandat : T2_ACTIF — actif borné (ports, détection non intrusive). Aucun réglage, aucun mandat et aucune demande client ne peut relever ce plafond.
Les collecteurs, et leurs sources
| Collecteur | Régime | Source | Licence de la source |
|---|---|---|---|
dns.hygiene_email |
T0 | DNS public (résolveurs récursifs) | n/a — service public par destination |
dns.infrastructure |
T0 | DNS public | n/a |
ct.sous_domaines |
T0 | Certificate Transparency (certstream auto-hébergé ou SSLMate CT Search) | logs publics ; API SSLMate soumise à ses CGU |
rdap.domaine |
T0 | RDAP (registres et bureaux d'enregistrement) | conditions des registres ; AFNIC : diffusion restreinte pour les personnes physiques |
opendata.recherche_entreprises |
T0 | API Recherche d'entreprises (DINUM/INSEE/INPI) | Licence Ouverte 2.0 — accès ouvert, 7 req/s |
marque.domaines_sosies |
T0 | moteur de permutation dnstwist + résolution DNS publique | Apache-2.0 |
fuites.identifiants |
T0 | Have I Been Pwned — recherche par domaine vérifié | service tiers ; conditions HIBP, clé d'API requise |
tls.sonde |
T1 | handshake TLS direct (tlsx, MIT) | MIT |
http.sonde |
T1 | GET sur ressources publiées (httpx, MIT) | MIT |
m365.tenant |
T1 | login.microsoftonline.com/{domaine}/v2.0/.well-known/openid-configuration | endpoint public documenté par l'éditeur |
reseau.ports |
T2 | naabu (MIT) sur liste fermée | MIT |
Un collecteur ne décide jamais lui-même s'il a le droit de s'exécuter. Toute décision d'autorisation est prise en un point unique du moteur, ce qui la rend vérifiable par la lecture d'un seul fichier.
Le registre de coefficients
Chaque coefficient qui influence une estimation financière porte sa source, son URL, sa réserve méthodologique et son niveau de preuve. Version en service : v2026.08.4.
| Niveau | Ce que cela signifie | Peut modifier un paramètre ? |
|---|---|---|
| A | Étude empirique publiée, relue par les pairs | Oui |
| B | Source institutionnelle ou statistique publique | Oui |
| C | Fournisseur ou assureur — propriétaire, non auditable, intéressé | Oui, borne basse retenue |
| D | Conjecture de place | Jamais. Collecté, stocké, affiché — jamais appliqué. |
Les signaux, un par un
| Signal | Preuve | Appliqué | Réserve déclarée |
|---|---|---|---|
acces_distant_expose |
C | oui | Association brute. Aucune taille d'échantillon, aucun intervalle de confiance, aucun contrôle de confusion (taille, secteur, maturité IT) n'est publié, et l'éditeur vend un service de scan actif. Appliqué à la borne basse par défaut.
https://www.coalitioninc.com/blog/security-labs/remote-desktop-protocol-risks |
base_exposee |
D | non | Constat critique pour le client, mais coefficient non fondé. NON APPLIQUÉ. |
dmarc_effectif |
D | non | Le signal justifie de PONDÉRER le scénario BEC dans la restitution, pas de créditer l'entreprise d'une réduction de fréquence. NON APPLIQUÉ. |
domaines_sosies |
D | non | LACUNE ASSUMÉE. Le dépôt d'un domaine sosie est un fait vérifiable et souvent un acte préparatoire de fraude au virement, mais aucune donnée publique ne permet de le convertir en facteur de fréquence. Le signal est collecté et RESTITUÉ AU DIRIGEANT comme constat actionnable — c'est là sa valeur — sans jamais modifier un paramètre. NON APPLIQUÉ. |
equipement_bordure_exploite |
C | oui | TRÈS INSTABLE DANS LE TEMPS. Cette statistique reflète une campagne d'exploitation d'une année donnée, pas une propriété permanente d'un fournisseur. À réévaluer chaque année, sous peine de tarifer un millésime périmé. |
identifiants_fuites |
D | non | LACUNE ASSUMÉE, et le piège est ici particulièrement net. Presque tout domaine un peu ancien compte des adresses dans des fuites : le signal est quasi universel, donc très peu discriminant, et un facteur appliqué à presque tout le portefeuille déplacerait la moyenne sans rien expliquer. Ce qui serait discriminant — fraîcheur de la fuite, présence d'un mot de passe en clair, réutilisation effective — n'est pas observable de l'extérieur. NON APPLIQUÉ. |
score_composite |
D | non | INTERDIT COMME PARAMÈTRE. Conservé ici pour que l'interdiction soit explicite et testée. |
vulnerabilite_kev_exposee |
A | oui | Le niveau A porte sur la prédiction de l'EXPLOITATION D'UNE CVE DANS LA NATURE, pas sur la survenance d'un sinistre chez une entreprise donnée. Le passage de l'un à l'autre n'est pas démontré. Le facteur retenu est donc une hypothèse de travail, à afficher comme telle.
https://weis2023.econinfosec.org/wp-content/uploads/sites/11/2023/06/weis23-jacobs.pdf |
Ce que nos chiffres ne valent pas
- La gravité ne vient jamais du scan. Aucune étude publiée ne relie un signal externe à un montant. Elle vient de votre questionnaire.
- La queue de distribution au-delà du centile 99 n'est pas modélisée. Le faire correctement exige des données dont nous ne disposons pas ; le signaler vaut mieux que de produire un chiffre rassurant.
- Le facteur d'accumulation rho est posé, pas estimé. Aucune donnée publique ne permet de l'estimer sur un portefeuille de TPE françaises. Toute restitution en donne la sensibilité, jamais un chiffre unique.
- Nous n'affichons jamais un constat probabiliste sans sa confiance. La corrélation entre une bannière de serveur et une faille connue est le premier producteur de faux positifs d'un scanner, et un faux positif détruit la confiance d'un dirigeant dès le premier rapport.
Combien de temps nous gardons quoi
| Donnée | Durée | Pourquoi celle-ci |
|---|---|---|
| Aperçu ouvert puis abandonné, sans mandat activé | 30 j | Aucune relation contractuelle n'a été nouée : rien ne justifie de le conserver. Effacé en entier, observations comprises. |
| Observations collectées sous mandat | 1825 j | La profondeur dont le jeu « posture datée → sinistre » a besoin pour avoir une valeur actuarielle. Durée posée, pas démontrée. |
| Compteur anti-abus du formulaire public | 7 j | Votre adresse IP n'est jamais conservée : seulement un condensat à clé, tronqué, renouvelé chaque jour. |
| Journal des requêtes émises | non purgé | C'est la pièce qui démontre qu'aucune requête n'est partie sans autorisation. La détruire reviendrait à détruire la preuve qui protège l'activité — la vôtre comprise. Elle ne contient que des noms de domaine et des identifiants opaques. |
Les plafonds du formulaire public
L'aperçu est accessible sans compte. C'est aussi une surface d'abus : sans plafond, n'importe qui soumettrait des milliers de domaines et se servirait de ce service comme d'un moissonneur, avec notre identité et nos adresses émettrices. Trois limites s'y opposent :
- 5 diagnostics par jour et par visiteur.
- 20 secondes entre deux demandes.
- 500 nouveaux diagnostics par jour, tous visiteurs confondus — coupe-circuit contre un abus distribué.
L'opposition, elle, n'est jamais refusée pour cause de quota. Seule une cadence de 5 secondes s'y applique, pour arrêter un script. Bloquer quelqu'un qui demande à ne pas être observé serait exactement le mauvais arbitrage.
Licences des briques logicielles
Nous nous limitons aux licences permissives : MIT, Apache-2.0, BSD-3. Le fait que ce service soit gratuit ne neutralise aucune obligation de licence. Sont exclus par principe les outils sous AGPL-3.0 (l'usage en réseau déclencherait l'obligation de fourniture du source), sous NPSL (Nmap : redistribution interdite dans un produit propriétaire), et sous licence propriétaire interdisant les produits dérivés.