Aller au contenu

Recherche de sous-domaines

Découvrez les noms derrière un domaine grâce aux journaux publics de certificats, sans lui envoyer le moindre paquet.

Un domaine enregistrable. Les journaux de certificats sont indexés par nom, pas par adresse.

À propos de la transparence des certificats

Depuis 2018, tout certificat auquel un navigateur fait confiance doit être publié dans des journaux publics en ajout seul, et les noms qu'il couvre sont publiés avec lui. Interroger ces journaux liste les sous-domaines qu'un domaine a certifiés au fil des ans sans lui envoyer le moindre paquet : pas de balayage de ports, pas de dictionnaire de noms devinés, rien que la cible puisse voir, bloquer ou journaliser.

Lisez cette liste comme un historique, pas comme un inventaire. Un nom apparaît parce qu'un certificat a été émis pour lui, ce qui prouve qu'il existait le jour de l'émission, pas qu'il résout aujourd'hui. Les certificats génériques sont comptés à part pour la même raison : un générique est un motif, et il cache précisément ce qu'il est censé cacher. Ce sont les dates qui portent l'information utile. Un nom dont le certificat le plus récent a expiré il y a deux ans correspond sans doute à un service démantelé, alors qu'un nom renouvelé le mois dernier est bien vivant. Les hôtes de recette, de préproduction et d'administration sont la trouvaille habituelle, et ce sont généralement ceux que personne n'avait l'intention de publier.

Questions fréquentes

Est-ce que cela scanne mon domaine ?
Non. Rien n'est envoyé à votre domaine ni à vos serveurs. Les certificats sont lus dans des journaux publics que les autorités de certification sont tenues d'alimenter : la recherche est invisible pour la cible et ne laisse aucune trace dans vos journaux d'accès.
Un nom est listé mais ne résout pas. Pourquoi ?
Un certificat prouve qu'un nom a été certifié, pas qu'il est encore en service. L'hôte a pu être démantelé ou renommé, ou ne résoudre que sur un résolveur interne. Vérifiez avec une requête DNS avant d'en conclure quoi que ce soit.
Puis-je garder un sous-domaine hors de ces journaux ?
Pas tant qu'il porte un certificat publiquement reconnu : la publication est une condition de la confiance. Un certificat générique couvre le nom sans le nommer, c'est la réponse habituelle, et une autorité de certification privée reste entièrement hors des journaux.
Pourquoi deux sources sont-elles affichées ?
crt.sh détient l'historique complet mais est fréquemment indisponible. Certspotter est fiable mais n'expose que les émissions les plus récentes à un appelant anonyme. Quand la seconde répond à la place de la première, la page le dit au lieu de faire passer une liste partielle pour une liste complète.

Outils associés

Pour aller plus loin

Glossaire réseau : Reverse DNS, Anycast

Lancer un traceroute visuel vers cet hôte