Quand un .wtf rend une marque plus mémorable, quand il peut nuire à la confiance, et quoi vérifier avant de le choisir plutôt que .com, .fun ou .lol.
Sécuriser un domaine contre piratage squatt spoofing
Écrit par Steven White ·
🔍 Résumé :
TL;DR : Quand vous créez un nouveau site web, vous devez enregistrer un bon nom de domaine avant tout le monde, mais aussi le garder une fois qu’il est à vous. Pour la première partie, choisir le bon registraire accrédité par l’ICANN et la confidentialité WHOIS aideront. Pour la seconde, vous voudrez sans doute utiliser les renouvellements automatiques pour être sûr que le domaine n’expire pas, et aussi une sécurité active comme l’authentification des e-mails. Et pour aller plus loin, enregistrer des variantes avec fautes de frappe peut aider à empêcher l’usurpation et la perte d’audience. Toutes ces actions ajoutent un peu de coût, mais elles évitent de longues procédures et des milliers de dollars de revenus perdus.
📋 Table des matières
- 1. Ce que signifie sécuriser un nom de domaine
- 2. Le vrai coût d’un domaine compromis
- 3. Les principales menaces pour votre domaine
- 4. Étape 1 : Choisir un registraire de confiance
- 5. Étape 2 : Sécuriser votre compte registraire
- 6. Étape 3 : Activer la confidentialité WHOIS
- 7. Étape 4 : Éviter la perte par expiration
- 8. Étape 5 : Bloquer les transferts non autorisés
- 9. Étape 6 : Réclamer des domaines similaires
- 10. Étape 7 : Stopper l’usurpation avec DNS, SSL et l’authentification e-mail
- 11. Étape 8 : Surveiller votre domaine
- 12. Liste de contrôle avant lancement
- 13. Questions fréquentes
1. Ce que signifie sécuriser un nom de domaine
Quand on parle de protéger un nom de domaine, on parle souvent de deux choses : s’assurer d’obtenir le nom avant qu’un concurrent, un squatteur ou une personne malveillante ne le prenne, ou s’assurer de ne pas le perdre après l’enregistrement à cause d’un oubli, d’un vol, ou d’un paiement expiré. En tant que titulaire du domaine, vous devez vous concentrer sur ces deux points autant l’un que l’autre. Mais la sécurité d’un domaine se fait à plusieurs niveaux et étapes du processus d’enregistrement :
- Compte : vos identifiants de connexion au registraire, l’authentification à deux facteurs et les contrôles d’accès
- Enregistrement : confidentialité WHOIS, verrouillage du registraire, renouvellement automatique et paramètres d’autorisation de transfert
- DNS : DNSSEC, certificats SSL et enregistrements CAA qui définissent qui peut émettre des certificats pour votre domaine
- E-mail : enregistrements SPF, DKIM et DMARC qui empêchent l’utilisation de votre domaine pour envoyer des e-mails de phishing
La plupart des titulaires se concentrent seulement sur la sécurité du compte et de l’enregistrement. Cela peut entraîner de grosses pertes de revenus et de réputation, qui ne sont pas visibles avant que des clients ne signalent des e-mails frauduleux ou de faux sites web, et à ce moment-là, il est trop tard.
Par exemple, un domaine non sécurisé (pas de 2FA, WHOIS public, pas de verrouillage du registraire, pas de DMARC) peut être détourné avec un seul mot de passe compromis, transféré avant que le titulaire ne s’en rende compte, puis utilisé pour envoyer des e-mails frauduleux.
Un domaine sécurisé avec 2FA, confidentialité WHOIS, renouvellement automatique, verrouillage du registraire, DNSSEC et SPF/DKIM/DMARC oblige un attaquant à passer par tous ces niveaux. La plupart ne prendront pas le temps et viseront d’autres cibles.
2. Le vrai coût d’un domaine compromis
Un nom de domaine est l’identité centrale de tout ce que votre entreprise fait en ligne, il représente en quelque sorte votre marque.
La perte de confiance des clients est le risque le plus visible. Les visiteurs qui arrivent sur une version détournée ou usurpée de votre site, surtout si elle contient un malware, vole des identifiants, ou affiche simplement le contenu d’un concurrent, associent forcément cette expérience à votre marque. Même des moteurs de recherche comme Google peuvent détecter une activité de malware ou de phishing sur votre domaine (en avertissant les visiteurs avec un grand écran rouge qui signale une possible arnaque), ce qui peut faire chuter le classement du site en quelques jours. S’en remettre peut prendre des mois et coûter cher en nouveaux contenus et en marketing.
Le gros problème, c’est que les sites web ne sont pas toujours gérés par l’entreprise elle-même. Le domaine peut avoir été enregistré par une agence externe ou par un membre de l’équipe qui ne travaille plus dans l’entreprise. Le domaine se retrouve alors sans gestion, ce qui ouvre la porte à des renouvellements oubliés ou à des informations WHOIS incorrectes.
3. Les principales menaces pour votre domaine
Le détournement de domaine est sans doute l’une des menaces les plus graves : quelqu’un pirate le compte du registraire via des identifiants volés ou du phishing. Une fois dedans, il peut rediriger les DNS, transférer le domaine vers un autre registraire, ou bloquer complètement le vrai titulaire.
Mais une autre menace peut arriver même avant l’enregistrement. Il s’agit du squattage de domaine, aussi appelé cybersquattage : cela arrive quand quelqu’un enregistre un domaine qui correspond à votre marque, ou qui lui ressemble beaucoup, avant vous. Le but est de vous le revendre plus cher, de détourner votre trafic, ou de créer un site « faux » pour nuire à votre marque. Le typosquattage est une variante : le squatteur enregistre des fautes d’orthographe volontaires de votre domaine (gogle.com, amaz0n.com) pour capter les visiteurs qui tapent l’adresse avec une erreur.
Le typosquattage peut mener à l’usurpation de domaine, quand des personnes malveillantes envoient des e-mails depuis une version ressemblante de votre domaine. Les victimes reçoivent des e-mails qui les poussent à agir vite, à cliquer sur des liens et à donner leurs identifiants ou des informations bancaires.
Une autre forme d’attaque active est l’attaque DNS, qui redirige le trafic de votre domaine vers une autre destination. Cela se fait en général en modifiant les enregistrements DNS (on parle aussi d’empoisonnement du cache). Les visiteurs qui saisissent votre URL arrivent ailleurs, sans avertissement visible. Un attaquant peut aussi tenter un détournement DNS plus direct, en utilisant vos informations de titulaire pour modifier les enregistrements DNS du domaine lui-même.
Enfin, il y a l’attaque la plus simple, qui arrive par manque de suivi : la reprise d’un domaine expiré. Si l’enregistrement d’un domaine expire, quelqu’un d’autre peut l’enregistrer, et des années de valeur de marque, de classement dans les moteurs de recherche et d’infrastructure e-mail appartiennent soudain à cette personne, au lieu de l’entreprise d’origine. C’est l’un des problèmes de sécurité les plus faciles à éviter, et il arrive presque toujours parce que les dates de renouvellement sont ignorées.
4. Étape 1 : Choisir un registraire de confiance
Tous les registraires ne se valent pas. L’accréditation ICANN est la base : un registraire accrédité par l’ICANN accepte des règles précises sur les droits de propriété du domaine, la résolution des litiges et les procédures de transfert, qui protègent les titulaires. Travailler avec un revendeur non accrédité ajoute une part d’incertitude, qui peut compliquer les transferts et la résolution des litiges.
Vous devriez aussi vérifier les options et les contrôles proposés par votre registraire. Au minimum, il doit vous donner un accès direct à tous les enregistrements DNS, aux paramètres de transfert, aux données WHOIS et aux fonctions de sécurité du compte. Les registraires qui bloquent la gestion DNS de base peuvent poser problème quand vous devez faire des mises à jour urgentes ou quand vous risquez une attaque.
Un très gros signal d’alerte : un registraire sans option d’authentification à deux facteurs. Mais évitez aussi ceux qui n’ont pas un support client détaillé. Un registraire impossible à joindre quand votre domaine est attaqué revient à ne pas avoir de support du tout.
5. Étape 2 : Sécuriser votre compte registraire
L’authentification à deux facteurs (2FA) est la mesure de sécurité la plus efficace pour un compte. Activez-la sur votre compte et sur chaque compte e-mail lié à cette connexion. Le chemin de récupération par e-mail est le point d’attaque le plus courant : si un attaquant peut réinitialiser votre mot de passe du registraire via un compte e-mail compromis, la 2FA sur le registraire seule ne suffit pas.
Utilisez un mot de passe fort et unique pour votre compte registraire — pas un mot de passe réutilisé sur un autre service. Un gestionnaire de mots de passe rend cela simple et évite la tentation de réutiliser des identifiants. Si plusieurs membres de l’équipe ont besoin d’un accès, vérifiez si votre registraire propose des sous-comptes ou des rôles utilisateurs, plutôt que de partager les identifiants du compte principal.
L’e-mail de récupération et l’accès de secours du compte méritent une attention particulière. Si l’adresse e-mail associée à votre compte registraire devient inaccessible — parce qu’un employé avec des informations importantes a quitté l’entreprise, parce que l’adresse était sur un domaine expiré, ou parce que le fournisseur e-mail a été compromis — votre capacité à récupérer l’accès à l’enregistrement du domaine est en danger. Gardez les coordonnées de récupération à jour et testez-les régulièrement.
6. Étape 3 : Activer la confidentialité WHOIS
Chaque enregistrement de domaine crée une fiche WHOIS publique qui liste le nom du titulaire, l’adresse e-mail, le numéro de téléphone et l’adresse postale. Par défaut, ces données sont visibles par tout le monde, à un simple WHOIS près. Cette exposition fait de vous une cible pour le spam et le phishing liés aux domaines, et elle donne aussi aux squatteurs ou attaquants vos coordonnées directes.
Vous pouvez résoudre cela avec la confidentialité WHOIS (aussi appelée confidentialité du domaine ou masquage), qui remplace vos informations personnelles dans la fiche publique par des informations de proxy fournies par le registraire. Le registraire conserve toujours vos vraies données, et elles peuvent être divulguées dans des cas juridiques. Mais pour les recherches du quotidien, vos informations ne sont pas visibles.
Une limite à connaître : certains ccTLD et certains gTLD restreints ont des règles qui limitent ou interdisent la confidentialité WHOIS. Par exemple, l’extension .us oblige à laisser les informations du titulaire visibles publiquement. Donc, pensez à vérifier les règles de votre extension si vous enregistrez un domaine en dehors des gTLD classiques.
7. Étape 4 : Éviter la perte par expiration
La façon la plus simple de garder un domaine actif est d’activer le renouvellement automatique juste après l’enregistrement et de confirmer le mode de paiement. Pensez aussi à vérifier régulièrement les informations d’enregistrement et de paiement – une des raisons principales d’un échec de renouvellement automatique est une carte bancaire expirée.
Si un domaine expire, il y a en général une période de grâce allant jusqu’à 45 jours pendant laquelle le registraire le garde pour le titulaire d’origine, afin de le renouveler au prix standard. Ensuite, il y a souvent une période de rédemption (souvent environ 30 jours, mais cela varie selon l’extension) où vous pouvez récupérer le domaine avec des frais supplémentaires (autour de 200 $). Si vous ratez aussi ce délai, le domaine passe en phase de suppression en attente et redevient disponible à l’enregistrement général, souvent en moins de cinq jours.
Une autre façon de réduire le risque d’expiration est d’enregistrer le domaine pour plusieurs années. La plupart des registraires permettent d’acheter un domaine jusqu’à 10 ans. Pensez à comparer le prix de la première année et celui des années suivantes pour avoir le meilleur tarif.
8. Étape 5 : Bloquer les transferts non autorisés
Le verrouillage du registraire (aussi appelé verrouillage de transfert ou verrouillage de domaine) empêche le transfert de votre domaine vers un autre registraire sans autorisation explicite. C’est en général un paramètre dans le panneau de gestion de domaine de votre registraire, et il doit être activé pour tout domaine que vous n’êtes pas en train de transférer. Par défaut, la plupart des registres appliquent un verrouillage de 60 jours après un transfert, pour empêcher les activités malveillantes.
Quand un transfert est vraiment nécessaire, vous pouvez déverrouiller le domaine, demander un code d’autorisation EPP (aussi appelé code d’authentification ou code de transfert) à votre registraire actuel, puis fournir ce code au nouveau registraire. Gardez ce code confidentiel et traitez-le comme un mot de passe.
Certains registres peuvent aussi appliquer un verrouillage au niveau du registre, qui s’applique au niveau du registre et demande une étape d’authentification supplémentaire (par exemple un contact prédéfini entre vous et le registre) pour vérifier que la bonne personne accède au compte pour faire le transfert. C’est souvent une option payante, pour plus de sécurité.
9. Étape 6 : Réserver des domaines similaires
Enregistrer un seul domaine signifie qu’un squatteur peut prendre des domaines proches, écrits différemment ou sur une autre extension (comme votre-marque.net, votre-marque.co ou votremarque.com). Ce sont souvent des extensions pays utilisées dans le secteur, et des fautes d’orthographe courantes du nom de marque. Ils peuvent ensuite s’en servir pour détourner le trafic ou casser la confiance des clients.
Acheter plusieurs de ces variantes (on parle d’enregistrement défensif de domaines) coûte moins cher que de les récupérer plus tard par une action en justice ou via une négociation avec un courtier. Les domaines à privilégier sont .com, .net ou .org si possible, puis les extensions pays des pays où vous prévoyez de faire du business, puis les domaines qui ressemblent à votre premier choix.
En plus, vous pouvez mettre en place des redirections des autres domaines vers le principal, donc ils n’ont même pas besoin d’avoir du contenu sur lequel vous dépensez de l’argent.
La Trademark Clearinghouse vous permet de mettre une alerte pour un nom de domaine que vous avez déposé en marque, dès qu’il devient disponible pendant la période Sunrise ou Landrush des nouvelles extensions.
L’outil de recherche WHOIS sur Register.Domains est utile pour vérifier si des variantes sont déjà enregistrées et par qui, ce qui vous permet de les acheter sur le marché secondaire si besoin.
10. Étape 7 : Stopper l’usurpation avec DNS, SSL et l’authentification e-mail
Le DNSSEC (Domain Name System Security Extensions) ajoute des signatures cryptographiques à vos enregistrements DNS, ce qui permet aux résolveurs de vérifier que les enregistrements reçus n’ont pas été modifiés pendant le transport. C’est une protection essentielle contre le détournement et les attaques basées sur le cache. Tous les registraires et hébergeurs ne prennent pas en charge le DNSSEC, mais il vaut la peine de l’activer dès que c’est disponible.
Les certificats SSL sont indispensables pour tout site avec lequel les visiteurs interagissent. Un certificat SSL chiffre la connexion entre le visiteur et le serveur, empêche l’interception des identifiants, et évite aux navigateurs d’afficher un avertissement inquiétant « Non sécurisé » aux visiteurs. Ce dernier point est aussi un signal de classement Google, car les moteurs de recherche vont privilégier les sites avec un certificat SSL et le HTTPS activé.
En plus, voici ce que vous utiliserez :
- SPF (Sender Policy Framework), un enregistrement DNS qui liste les serveurs de messagerie autorisés à envoyer des e-mails au nom de votre domaine. Quand un e-mail arrive en disant venir de votre domaine, les serveurs de réception consultent l’enregistrement SPF pour confirmer que le serveur d’envoi est dans la liste autorisée.
- DKIM (DomainKeys Identified Mail) ajoute une signature cryptographique aux e-mails sortants, que les serveurs de réception vérifient avec une clé publique publiée dans votre DNS. Cela confirme que l’e-mail n’a pas été modifié pendant le transport et qu’il vient bien d’un expéditeur autorisé.
- DMARC (Domain-based Message Authentication, Reporting and Conformance) est la politique qui relie SPF et DKIM. Elle indique aux serveurs de réception quoi faire quand un message ne passe pas l’authentification.
- Les enregistrements CAA indiquent quelles autorités de certification peuvent émettre de nouveaux certificats SSL, ce qui empêche quelqu’un d’ajouter un certificat SSL frauduleux depuis une autre AC. Une AC qui n’est pas dans l’enregistrement refusera simplement une demande d’émission, même si tous les autres contrôles d’identité sont bons.
11. Étape 8 : Surveiller votre domaine
Les mesures de sécurité mises en place lors de l’enregistrement ou du lancement doivent être suivies pour vérifier qu’elles sont à jour.
Les nouveaux enregistrements de domaines similaires sont sans doute les plus importants à surveiller. Quand un squatteur enregistre un domaine similaire après une longue période d’inactivité, cela peut vouloir dire qu’il prévoit une campagne de phishing ou une attaque de détournement de trafic.
Quelqu’un peut aussi demander un nouveau certificat SSL pour essayer d’usurper votre site et rediriger vers une copie de phishing. Un journal de transparence des certificats (Certificate Transparency ou CT log) permet de vérifier tous les certificats SSL émis et de bloquer ceux qui sont frauduleux.
Les changements WHOIS sur votre propre domaine sont aussi un signe d’activité non autorisée. Si les informations du titulaire, les serveurs de noms ou les informations du registraire changent sans que vous l’ayez demandé, c’est une faille en cours. La plupart des registraires envoient des notifications par e-mail lors des changements de compte, donc assurez-vous que ces notifications arrivent sur une adresse e-mail qui est vraiment consultée.
Vous pouvez utiliser des outils automatiques pour vous alerter sur les domaines similaires, les changements WHOIS, les changements d’enregistrements DNS, les nouveaux certificats, et même quand votre domaine expire, pour pouvoir le renouveler à temps.
12. Checklist de sécurité du domaine avant lancement
Utilisez ceci comme référence lors de la mise en place d’un nouveau domaine ou pour auditer un domaine existant. Chaque point correspond à l’une des quatre couches de sécurité.
| Action de sécurité | Couche |
|---|---|
| Domaine enregistré chez un registraire accrédité par l’ICANN | Compte |
| Authentification à deux facteurs (2FA) activée sur le compte registraire | Compte |
| Mot de passe fort et unique ; pas d’identifiants partagés | Compte |
| E-mail de récupération confirmé et à jour | Compte |
| Confidentialité WHOIS activée | Enregistrement |
| Renouvellement automatique activé ; mode de paiement à jour | Enregistrement |
| Verrouillage du registraire (verrouillage de transfert) activé | Enregistrement |
| Enregistrement sur plusieurs années ou rappel de renouvellement configuré | Enregistrement |
| Variantes avec fautes de frappe et autres extensions enregistrées | Enregistrement |
| DNSSEC activé (si pris en charge par le registraire et l’hébergeur) | DNS |
| Certificat SSL installé ; le site utilise HTTPS | DNS |
| L’enregistrement CAA limite quelles AC peuvent émettre des certificats | DNS |
| Enregistrement SPF publié dans le DNS | |
| DKIM configuré pour les e-mails sortants | |
| Politique DMARC publiée et définie sur quarantaine ou rejet | |
| Surveillance du domaine activée (changements WHOIS, nouveaux similaires) | Surveillance |
Si vous enregistrez un nouveau domaine et souhaitez repartir de zéro, notre guide d’enregistrement de domaine explique tout le processus de configuration, et l’outil de recherche de domaines sur Register.Domains vous permet de vérifier la disponibilité et de voir les prix de la première année et du renouvellement avant de vous décider.
Sécurisez votre domaine sur Register.Domains
Sécurisez votre nom de domaine avec la confidentialité WHOIS, des outils DNS et la protection SSL — recherchez en toute sécurité sur Register.Domains.
Démarrez votre recherche de domaine aujourd’hui13. Questions fréquentes
Puis-je sécuriser un nom de domaine sans encore créer de site ?
L’enregistrement d’un domaine et la création d’un site Web sont deux étapes totalement séparées. Vous pouvez enregistrer un domaine sans hébergement et le laisser en parking, le rediriger vers une autre URL, ou simplement le garder en réserve. Côté sécurité, enregistrer tôt est presque toujours le bon choix pour éviter les squatteurs.
Est-ce important de choisir la durée d’enregistrement de mon domaine ?
En général, oui. Une durée plus longue réduit le risque d’expiration en cas d’oubli de renouvellement, évite d’avoir à renouveler chaque année, et dans certains cas apporte un petit signal SEO, car les moteurs de recherche peuvent voir un enregistrement long comme un signe d’entreprise légitime, plutôt que d’un site spam temporaire.
Que devient mon domaine si mon registraire ferme ?
Si un registraire accrédité fait faillite, l’ICANN fait le nécessaire pour que les domaines soient transférés vers un autre registraire accrédité, et les titulaires gardent le contrôle. C’est une des raisons pour lesquelles il est important d’utiliser un registraire accrédité par l’ICANN, avec un bon historique. Et c’est aussi pour cela que garder vos propres informations (dates d’enregistrement, codes EPP, paramètres DNS) dans un document interne sécurisé est utile, indépendamment de ce que le registraire conserve.