Ce qu'un audit de domaine couvre réellement

Un nom de domaine, c'est bien plus qu'une adresse web. C'est l'identité numérique de votre entreprise. Il sert à héberger votre site, mais aussi à envoyer vos emails, à authentifier vos services SaaS, à exposer votre infrastructure.

Un audit sérieux couvre six grandes catégories :

CatégorieCe qui est analyséRisque si problème
EmailSPF, DKIM, DMARCPhishing, spam, blacklist
SSL/TLSCertificat, protocoles, cipher suitesInterception, avertissement navigateur
PortsServices exposés sur internetIntrusion, brute force
HTTP headersCSP, HSTS, X-Frame-Options…XSS, clickjacking, injections
CVEVersions logicielles avec vulnérabilités connuesExploitation automatisée
RéputationPrésence sur des blacklistsEmails rejetés, trafic bloqué

Sécurité email : SPF, DKIM, DMARC

C'est souvent le point le plus critique — et le plus négligé. Sans ces trois enregistrements DNS, n'importe qui peut envoyer des emails en usurpant votre adresse.

WARN
Stat réelle : selon le rapport ANSSI 2024, plus de 60% des PME françaises n'ont pas de DMARC configuré. C'est la première porte d'entrée du phishing ciblé (spear phishing).

SSL/TLS : bien plus que le cadenas vert

Avoir un certificat SSL et afficher https:// dans la barre d'adresse, ce n'est pas suffisant. Un audit SSL vérifie :

INFO
Délai moyen d'expiration non détecté : une étude de 2025 montre que les PME mettent en moyenne 18 jours à détecter un certificat SSL expiré. Pendant ce temps, leur site affiche une erreur de sécurité à tous les visiteurs.

Ports ouverts : la surface d'attaque exposée

Chaque port ouvert sur votre serveur est un service potentiellement accessible depuis internet. Un audit de ports identifie ce qui est exposé — et ce qui ne devrait pas l'être.

PortServiceRisque
22SSHBrute force si exposé sans restriction IP
21FTPTrès risqué — transfert non chiffré, à désactiver
3306MySQLBase de données exposée — critique
5432PostgreSQLIdem MySQL — ne devrait jamais être public
6379RedisSouvent sans auth par défaut — très dangereux
27017MongoDBDes milliers de bases exposées et vidées chaque année
80 / 443HTTP/HTTPSNormal — mais vérifier la redirection HTTP → HTTPS

Le principe général : tout port qui ne sert pas directement les utilisateurs finaux doit être fermé ou filtré par firewall. SSH peut rester ouvert, mais uniquement pour des IP de confiance.

En-têtes HTTP de sécurité

Ces en-têtes sont envoyés par votre serveur web et indiquent au navigateur comment se comporter face aux contenus malveillants. Absents, ils laissent ouvertes des catégories entières d'attaques :

CVE et versions logicielles exposées

CVE signifie Common Vulnerabilities and Exposures — c'est la base de données mondiale des vulnérabilités logicielles connues. Un scanner peut détecter la version de votre serveur web (nginx 1.18, Apache 2.4.49…) et la croiser avec la base CVE pour identifier les vulnérabilités déjà documentées et exploitables.

WARN
Les attaques automatisées ne ciblent pas. Des scanners automatiques parcourent en permanence les plages d'IP à la recherche de services avec des CVE connues. Si vous avez un nginx 1.18 avec une CVE critique, votre serveur sera tenté dans les heures qui suivent sa détection.

La correction est simple : maintenez vos logiciels à jour. Et si possible, cachez les numéros de version dans les en-têtes HTTP (option server_tokens off dans nginx).

Réputation IP et blacklists

Si votre serveur a envoyé du spam (via un formulaire piraté, un plugin WordPress vulnérable, ou simplement par erreur de configuration), son adresse IP peut figurer sur des blacklists. Les conséquences :

Un audit de réputation vérifie votre IP contre les principales blacklists (Spamhaus, Barracuda, SURBL, MX Toolbox…). Si vous y figurez, chaque liste a sa propre procédure de délisting.

Comment interpréter le score global

Un bon scanner agrège tous ces points en un score lisible. Voici comment interpréter les niveaux :

ScoreNiveauCe que ça signifie
80–100SÉCURISÉConfiguration solide. Continuez la surveillance régulière.
50–79MOYENDes points d'amélioration existent. Priorisez email et SSL.
0–49RISQUÉExposition significative. Agir rapidement sur les critiques.

Le score seul ne dit pas tout — regardez les points critiques (haute sévérité) en priorité, indépendamment du score global. Un domaine avec un score de 65 mais un port 3306 (MySQL) ouvert est plus dangereux qu'un domaine à 50 avec uniquement des headers manquants.

Quel est le score de votre domaine ?

Lancez un audit complet en 60 secondes. SPF, DKIM, DMARC, SSL, ports, headers, CVE, réputation — tout en un rapport clair avec les actions prioritaires.

→ Auditer mon domaine gratuitement

Gratuit · Sans compte requis · Rapport PDF exportable