Sécurité d'un nom de domaine : ce que révèlent DNS, e-mail et en-têtes web
Au-delà du contenu, la configuration technique d'un domaine dit beaucoup de son propriétaire : un DNS signé, une messagerie protégée contre l'usurpation et des en-têtes web corrects sont la marque d'un site géré sérieusement. À l'inverse, un domaine présent sur les listes de malware ou de phishing est à écarter, quel que soit son historique.
Testez un domaine maintenant :
DNS : DNSSEC et cohérence des serveurs de noms
DNSSEC signe cryptographiquement les réponses DNS et empêche leur falsification. Peu de sites l'activent, sa présence est donc un bonus. Les serveurs de noms indiquent aussi l'hébergeur, le pays et l'usage éventuel d'un CDN.
E-mail : SPF, DKIM, DMARC, MTA-STS et BIMI
SPF liste les serveurs autorisés à envoyer des e-mails au nom du domaine, DKIM signe les messages, DMARC indique quoi faire des messages qui échouent (et à qui envoyer les rapports). MTA-STS impose le chiffrement entre serveurs de messagerie et BIMI affiche le logo de la marque dans les boîtes de réception : deux marqueurs d'organisations matures. Un domaine sans SPF ni DMARC est facilement usurpé pour du phishing.
Web : HTTPS, HSTS et en-têtes de sécurité
Un certificat TLS valide est le minimum. La liste de préchargement HSTS (Chrome, Firefox) garantit que le navigateur n'utilisera jamais HTTP en clair. Les en-têtes de sécurité (Content-Security-Policy, X-Frame-Options, Referrer-Policy…) sont notés de A+ à F par Mozilla Observatory. DomaineScore reprend cette note : A ou B apportent un bonus, l'absence d'en-têtes reste neutre.
Réputation : malware, phishing et threat intelligence
Listes Spamhaus, SURBL, URLhaus (malware), PhishTank / OpenPhish, Google Safe Browsing, et les verdicts agrégés de VirusTotal : un signalement avéré plafonne le score à 45 et l'analyse coûteuse du profil de liens n'est même pas lancée, le domaine étant déjà disqualifié. Pour un domaine expiré, ces listes se souviennent des abus de l'ancien propriétaire : vérifiez-les avant d'acheter. Voir nom de domaine blacklisté.
Questions fréquentes
Un domaine sans DMARC est-il dangereux ?
Pas dangereux pour le visiteur, mais facile à usurper : n'importe qui peut envoyer des e-mails en se faisant passer pour lui. Pour un domaine que vous exploitez, publiez au minimum SPF et DMARC.
Qu'est-ce que la note Mozilla Observatory ?
Une note de A+ à F qui évalue les en-têtes HTTP de sécurité d'un site (CSP, HSTS, X-Frame-Options, cookies…). Elle mesure la rigueur technique de l'exploitant, pas la dangerosité du contenu.
Comment vérifier si un domaine héberge un malware ?
Consultez URLhaus, Google Safe Browsing et VirusTotal. DomaineScore interroge ces sources (VirusTotal si configuré) et signale tout verdict malveillant en tête de fiche.