Outil gratuit
Les certificats émis pour votre domaine
Chaque certificat SSL est inscrit dans des registres publics, à la vue de tous. Les lire révèle vos sous-domaines, qui émet vos certificats, et des adresses oubliées dont quelqu'un pourrait s'emparer.
Pourquoi les certificats sont publics
Depuis 2018, les navigateurs ne font confiance à un certificat que s'il a été inscrit dans les registres publics de transparence des certificats. Le but : qu'aucune autorité ne puisse émettre un certificat pour votre domaine en secret. L'effet secondaire : le nom de chaque sous-domaine qui a eu un certificat est visible de tous, pour toujours.
01
Repérer les services oubliés
Un vieux site d'essai, une boutique fermée, un sous-domaine d'un ancien fournisseur : la liste montre ce que vous avez peut-être oublié.
02
Fermer les portes de détournement
Un sous-domaine qui pointe vers un service supprimé (Heroku, GitHub Pages, Azure…) peut être réclamé par n'importe qui. Retirez l'enregistrement.
03
Surveiller les émetteurs
Une autorité inconnue qui émet pour votre domaine mérite une question. Un enregistrement CAA limite qui peut émettre.
Questions
Puis-je retirer un nom des registres ?
Non : on ne peut qu'y ajouter. C'est pourquoi un nom interne ou confidentiel (« lancement-nouveau-produit.exemple.com ») ne devrait jamais figurer dans un certificat public. Un certificat « joker » (*.exemple.com) évite de publier chaque nom.
Pourquoi autant de certificats ?
Les certificats de Let's Encrypt et de Google durent 90 jours ou moins et se renouvellent tout seuls ; un CDN comme Cloudflare émet aussi les siens. Des dizaines de certificats par année, c'est normal.
C'est quoi, le détournement d'un sous-domaine ?
Vous créez boutique.exemple.com, qui pointe vers un service (Shopify, Heroku…). Plus tard, vous fermez le compte chez ce service, mais l'enregistrement DNS reste. Quelqu'un ouvre un compte au même service et réclame ce nom : il publie désormais sur votre sous-domaine, avec votre réputation.