Nos contrôles regardent uniquement ce que n’importe qui peut déjà voir depuis Internet — c’est précisément ce qu’un attaquant regarde en premier. Aucun compte, rien à installer, et rien n’est forcé : les contrôles sont non intrusifs.
Les premiers liens du message sont suivis jusqu’à leur vraie destination. Nous regardons la forme de chaque lien (raccourcisseurs, caractères sosies, mots-pièges), s’il imite l’une des 47 marques suivies — impôts, Assurance maladie, banques, transporteurs, PayPal, Amazon, Microsoft… —, l’âge du domaine, sa présence sur une liste de sites malveillants connus, et ce que demande la page d’arrivée : un mot de passe, une carte bancaire, une phrase de récupération.
Pour un e-mail, nous lisons aussi les contrôles d’expéditeur enregistrés par le serveur qui l’a reçu (SPF, DKIM, DMARC), une adresse de réponse différente de l’expéditeur, et les pièces jointes — jamais ouvertes ni exécutées : noms de fichiers déguisés, programme caché derrière un document, macros, PDF qui lancent des actions.
Le verdict a 4 niveaux (OK, suspect, dangereux, très dangereux) et c’est le pire signal trouvé qui le fixe. Quand un lien mène réellement au site officiel de la marque, les signaux mineurs sont ignorés : pas de fausse alerte.
Environ 138 vérifications (204 règles) réparties en 19 catégories mesurent si le site et sa messagerie respectent les bonnes pratiques et les obligations : domaine et DNS, authentification et acheminement des e-mails, certificat et chiffrement, en-têtes de sécurité et cookies, logiciels en fin de support, pays et juridiction de l’hébergement, mentions légales, RGPD. 90 et plus, c’est solide ; sous 50, c’est très grave.
Elle part de 100 et perd des points pour chaque scénario d’abus trouvé — 15 au total, plus 3 compléments : secrets laissés en ligne (fichiers .env, dépôts .git, sauvegardes), base de données ouverte sur Internet, sous-domaine abandonné dont quelqu’un pourrait prendre le contrôle, domaine sur le point d’expirer, panneaux d’administration exposés, logiciels obsolètes, chiffrement faible, redirection ouverte… Plus la note est haute, mieux le site résiste.
Couverture estimée 60 à 80 %. Ce n’est pas un test d’intrusion : ni force brute, ni exploit, ni injection.
Aucun mot de passe n’est jamais essayé et aucune attaque n’est simulée. L’ancienneté des logiciels est jugée sur les dates de fin de support des éditeurs. Les vérifications les plus profondes (davantage de ports et de chemins sensibles) ne sont faites qu’après une preuve de propriété du domaine.
Le rapport cite les mentions légales obligatoires (LCEN), le RGPD et le CLOUD Act américain. Nos contrôles aident aussi à respecter une partie de l’article 32 du RGPD, des recommandations de la CNIL sur les cookies, de l’article 21 de NIS2, des exigences de Gmail et Yahoo envers les expéditeurs et de PCI DSS 4.0 — ils aident, ils ne certifient pas la conformité.