← Accueil

Vigityr · Transparence méthodologique

Méthodologie de collecte et d'analyse

Cette page décrit en détail comment Vigityr collecte, traite et interprète les données publiées dans le baromètre. Elle est rendue publique conformément à nos engagements de transparence scientifique.

Principe général : observation passive

Vigityr observe uniquement ce qui est publiquement accessible sans authentification. Le corpus d'analyse se limite à trois types de sources :

  • 1. Enregistrements DNS publics
  • 2. Registres de transparence des certificats TLS (Certificate Transparency logs)
  • 3. En-têtes de réponse HTTP sur serveur web public (port 443)

Aucun accès non autorisé. Aucun scan de ports, aucun test de pénétration, aucune authentification sur les services, aucun accès à des systèmes privés, aucune lecture de bases de données de fuites, aucun exploit de vulnérabilité.

Sources de données

DNS public

Tous les enregistrements DNS sont interrogés via des résolveurs publics. Triple fallback : 9.9.9.9 (Quad9) → 1.1.1.1 (Cloudflare) → 8.8.8.8 (Google).

Règle ABSENT_CONFIRME : un enregistrement est marqué ABSENT_CONFIRME uniquement si au moins un résolveur répond NOERROR sans l'enregistrement demandé. Un résolveur seul en NXDOMAIN n'est pas suffisant.

TypeUsage
TXT (_spf)Sender Policy Framework
TXT (_dmarc)DMARC policy
TXT (sélecteurs DKIM)DKIM — préfixes testés: default, google, selector1, selector2, k1, mail
MXServeurs de messagerie entrant
NSServeurs de noms autoritatifs
CAAAutorités de certification autorisées
DS / DNSKEYDNSSEC — validation de la chaîne de confiance
A / AAAARésolution IP principale

Certificate Transparency — crt.sh

L'API publique de crt.sh agrège les registres CT de tous les CA participants. Vigityr interroge les certificats émis pour le domaine principal de chaque organisation.

Limitations connues : le service crt.sh renvoie HTTP 502 pour certaines requêtes en moins de 2 secondes, indépendamment de la taille du résultat. 13 organisations n'ont pas pu être couvertes lors de la collecte d'août 2026. Les règles liées aux certificats sont donc sous-évaluées.

Ce qui est collecté : noms de domaine alternatifs (SAN), émetteur du certificat (CA), date d'expiration.

En-têtes HTTP

Une requête GET HTTPS (port 443) vers le domaine principal de l'organisation. Seuls les en-têtes de la réponse sont analysés — le corps de la réponse est ignoré.

User-Agent déclaré : VIGITYR/1.0 (+https://vigityr.be/methode)

En-têtes collectés : Server, X-Powered-By, Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy.

Note : cette requête constitue techniquement une connexion vers le serveur. Elle est identifiée, unique par organisation, et limitée à la ressource publique principale. Elle n'est pas un scan au sens technique du terme. Si vous souhaitez bloquer nos requêtes, vous pouvez le faire par User-Agent ou dans robots.txt.

Niveaux de confiance

Chaque constat est classifié selon son niveau de confiance :

CONFIRME

Fait directement observé et reproductible. Seuls les constats CONFIRME sont inclus dans le baromètre.

DEDUIT

Inférence à partir d'un fait observé. Non publié dans le baromètre.

INCONNU

Non déterminable depuis les sources consultées. Exclu du baromètre.

Statuts de collecte

PRESENT

L'enregistrement ou l'en-tête existe et a une valeur analysable.

ABSENT_CONFIRME

L'enregistrement n'existe pas — confirmé par au moins un résolveur en NOERROR.

NON_COLLECTE

La collecte n'a pas pu être effectuée (timeout, 502, domaine absent). Aucun constat CONFIRME n'est produit depuis ce statut.

Les 36 règles d'analyse

CatégorieExemples de règlesNb
Email (SPF)SPF_ABSENT, SPF_SOFTFAIL, SPF_MULTIPLE, SPF_TROP_PERMISSIF4
Email (DMARC)DMARC_ABSENT, DMARC_PERMISSIF, DMARC_SP_ABSENT, DMARC_RUA_ABSENT4
Email (DKIM)DKIM_AUCUN1
Certificats TLSCAA_ABSENT, CAA_SANS_IODEF, CERTIFICATS_ORPHELINS4
Serveurs de nomsNS_UNIQUE_PROVIDER, NS_AUTONOMES_INSUFFISANT2
DNSSECDNSSEC_NON_SIGNE, DNSSEC_DS_ABSENT2
HTTP / HTTPSHSTS_ABSENT, CSP_ABSENT, SERVEUR_EXPOSE, X_FRAME_OPTIONS_ABSENT7
CorrélationINDICE_EXPOSITION (score composite sur 100)1
AutresMX, RDAP, ASN, SMTP11

Biais et limites déclarées

Biais de sélection : seules les organisations avec un domaine principal connu ont pu être analysées. Les 15/105 organisations sans domaine renseigné sont exclues.

Instantané temporel : la collecte est datée d'environ le 9 août 2026. Les configurations DNS et TLS évoluent en continu.

Sous-évaluation crt.sh : 13 collectes en échec sur crt.sh au moment de la collecte. Les règles de la catégorie certificats sont potentiellement sous-évaluées.

DKIM non-standard : les sélecteurs DKIM testés sont les 6 plus courants. Un sélecteur propriétaire non standard ne sera pas détecté — possible faux positif sur la règle DKIM_AUCUN.

HTTP probe unique : une seule requête GET par domaine. Les configurations load-balancées peuvent répondre différemment selon le backend.

Procédure de retrait

Pour demander le retrait immédiat et définitif de votre organisation de nos analyses, envoyez un courriel à retrait@vigityr.be en indiquant votre domaine. Toute demande est traitée sous 24 heures ouvrables. Les données associées sont supprimées définitivement.

Pour signaler une erreur factuelle dans le rapport, utilisez la page contact. Nous révisons et re-publions si la correction est justifiée.

Nederlandstalige samenvatting — Methodologie

Passieve observatie. Vigityr observeert enkel wat publiek toegankelijk is zonder authenticatie: openbare DNS-records, Certificate Transparency-logs (crt.sh) en HTTP-headers van publieke webservers.

DNS-resolvers. Triple fallback: 9.9.9.9 (Quad9) → 1.1.1.1 (Cloudflare) → 8.8.8.8 (Google). ABSENT_CONFIRME als minstens één resolver NOERROR antwoordt zonder het gevraagde record.

Betrouwbaarheidsniveaus. CONFIRME (direct waargenomen, reproduceerbaar) · DEDUIT (afleiding) · INCONNU. Enkel CONFIRME-bevindingen worden gepubliceerd.

Verwijderingsverzoek. Stuur een e-mail naar retrait@vigityr.be met uw domeinnaam. Verzoeken worden binnen 24 werkuren behandeld.