Vigityr · Transparence méthodologique
Cette page décrit en détail comment Vigityr collecte, traite et interprète les données publiées dans le baromètre. Elle est rendue publique conformément à nos engagements de transparence scientifique.
Vigityr observe uniquement ce qui est publiquement accessible sans authentification. Le corpus d'analyse se limite à trois types de sources :
Aucun accès non autorisé. Aucun scan de ports, aucun test de pénétration, aucune authentification sur les services, aucun accès à des systèmes privés, aucune lecture de bases de données de fuites, aucun exploit de vulnérabilité.
Tous les enregistrements DNS sont interrogés via des résolveurs publics. Triple fallback : 9.9.9.9 (Quad9) → 1.1.1.1 (Cloudflare) → 8.8.8.8 (Google).
Règle ABSENT_CONFIRME : un enregistrement est marqué ABSENT_CONFIRME uniquement si au moins un résolveur répond NOERROR sans l'enregistrement demandé. Un résolveur seul en NXDOMAIN n'est pas suffisant.
| Type | Usage |
|---|---|
| TXT (_spf) | Sender Policy Framework |
| TXT (_dmarc) | DMARC policy |
| TXT (sélecteurs DKIM) | DKIM — préfixes testés: default, google, selector1, selector2, k1, mail |
| MX | Serveurs de messagerie entrant |
| NS | Serveurs de noms autoritatifs |
| CAA | Autorités de certification autorisées |
| DS / DNSKEY | DNSSEC — validation de la chaîne de confiance |
| A / AAAA | Résolution IP principale |
L'API publique de crt.sh agrège les registres CT de tous les CA participants. Vigityr interroge les certificats émis pour le domaine principal de chaque organisation.
Limitations connues : le service crt.sh renvoie HTTP 502 pour certaines requêtes en moins de 2 secondes, indépendamment de la taille du résultat. 13 organisations n'ont pas pu être couvertes lors de la collecte d'août 2026. Les règles liées aux certificats sont donc sous-évaluées.
Ce qui est collecté : noms de domaine alternatifs (SAN), émetteur du certificat (CA), date d'expiration.
Une requête GET HTTPS (port 443) vers le domaine principal de l'organisation. Seuls les en-têtes de la réponse sont analysés — le corps de la réponse est ignoré.
User-Agent déclaré : VIGITYR/1.0 (+https://vigityr.be/methode)
En-têtes collectés : Server, X-Powered-By, Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy.
Note : cette requête constitue techniquement une connexion vers le serveur. Elle est identifiée, unique par organisation, et limitée à la ressource publique principale. Elle n'est pas un scan au sens technique du terme. Si vous souhaitez bloquer nos requêtes, vous pouvez le faire par User-Agent ou dans robots.txt.
Chaque constat est classifié selon son niveau de confiance :
CONFIRME
Fait directement observé et reproductible. Seuls les constats CONFIRME sont inclus dans le baromètre.
DEDUIT
Inférence à partir d'un fait observé. Non publié dans le baromètre.
INCONNU
Non déterminable depuis les sources consultées. Exclu du baromètre.
PRESENT
L'enregistrement ou l'en-tête existe et a une valeur analysable.
ABSENT_CONFIRME
L'enregistrement n'existe pas — confirmé par au moins un résolveur en NOERROR.
NON_COLLECTE
La collecte n'a pas pu être effectuée (timeout, 502, domaine absent). Aucun constat CONFIRME n'est produit depuis ce statut.
| Catégorie | Exemples de règles | Nb |
|---|---|---|
| Email (SPF) | SPF_ABSENT, SPF_SOFTFAIL, SPF_MULTIPLE, SPF_TROP_PERMISSIF | 4 |
| Email (DMARC) | DMARC_ABSENT, DMARC_PERMISSIF, DMARC_SP_ABSENT, DMARC_RUA_ABSENT | 4 |
| Email (DKIM) | DKIM_AUCUN | 1 |
| Certificats TLS | CAA_ABSENT, CAA_SANS_IODEF, CERTIFICATS_ORPHELINS | 4 |
| Serveurs de noms | NS_UNIQUE_PROVIDER, NS_AUTONOMES_INSUFFISANT | 2 |
| DNSSEC | DNSSEC_NON_SIGNE, DNSSEC_DS_ABSENT | 2 |
| HTTP / HTTPS | HSTS_ABSENT, CSP_ABSENT, SERVEUR_EXPOSE, X_FRAME_OPTIONS_ABSENT | 7 |
| Corrélation | INDICE_EXPOSITION (score composite sur 100) | 1 |
| Autres | MX, RDAP, ASN, SMTP | 11 |
Biais de sélection : seules les organisations avec un domaine principal connu ont pu être analysées. Les 15/105 organisations sans domaine renseigné sont exclues.
Instantané temporel : la collecte est datée d'environ le 9 août 2026. Les configurations DNS et TLS évoluent en continu.
Sous-évaluation crt.sh : 13 collectes en échec sur crt.sh au moment de la collecte. Les règles de la catégorie certificats sont potentiellement sous-évaluées.
DKIM non-standard : les sélecteurs DKIM testés sont les 6 plus courants. Un sélecteur propriétaire non standard ne sera pas détecté — possible faux positif sur la règle DKIM_AUCUN.
HTTP probe unique : une seule requête GET par domaine. Les configurations load-balancées peuvent répondre différemment selon le backend.
Pour demander le retrait immédiat et définitif de votre organisation de nos analyses, envoyez un courriel à retrait@vigityr.be en indiquant votre domaine. Toute demande est traitée sous 24 heures ouvrables. Les données associées sont supprimées définitivement.
Pour signaler une erreur factuelle dans le rapport, utilisez la page contact. Nous révisons et re-publions si la correction est justifiée.
Passieve observatie. Vigityr observeert enkel wat publiek toegankelijk is zonder authenticatie: openbare DNS-records, Certificate Transparency-logs (crt.sh) en HTTP-headers van publieke webservers.
DNS-resolvers. Triple fallback: 9.9.9.9 (Quad9) → 1.1.1.1 (Cloudflare) → 8.8.8.8 (Google). ABSENT_CONFIRME als minstens één resolver NOERROR antwoordt zonder het gevraagde record.
Betrouwbaarheidsniveaus. CONFIRME (direct waargenomen, reproduceerbaar) · DEDUIT (afleiding) · INCONNU. Enkel CONFIRME-bevindingen worden gepubliceerd.
Verwijderingsverzoek. Stuur een e-mail naar retrait@vigityr.be met uw domeinnaam. Verzoeken worden binnen 24 werkuren behandeld.