ALPAZURAUDIT
Expertise Comptable · Commissariat aux Comptes
Actifs Publicsalpazuraudit.com · NTT America · Apache
Infrastructure83.231.131.47 (United Kingdom)
Protection MailAUCUNE (SPF/DMARC ABSENTS)
Cible de l'Analyse
alpazuraudit.com
Certificat : Sectigo Payant
⬤ CONFIDENTIEL
Alexis LECLERCQ
Analyste Cyber Sécurité Indépendant
Nice, PACA - 2026

Statut de Sécurité Global

EXPOSITION CONFIRMÉE // ACTION REQUISE

Absence totale de verrous sur la messagerie sortante. Usurpation d'identité triviale. Chaque jour sans action est une fenêtre ouverte.

6.5
CVSS Max
04
Points d'entrée
CRITIQUE
Impact Métier
Panneau 1 — Cartographie de l'Exposition
HôteInfrastructure / IPStack TechniqueStatut
alpazuraudit.comNTT AmericaApacheOK
Messagerie (MX)Domainoo FRErreur 502DÉFAILLANT
Enregistrement SPFDNS PublicVideABSENT
Enregistrement DMARCDNS PublicVideABSENT
Certificat SSLSectigo payantGrade APROPRE
Topologie Réseau et Visualisation des Failles
alpazuraudit.com SSL HSTS MX MAIL
Panneau 2 — Catalogue des Vulnérabilités (OSINT)
VULN-001 // FRAUDE DOCUMENTAIRE — SPF + DMARC ABSENTS6.5 CRITIQUE

Aucune protection messagerie. N'importe quel serveur peut envoyer un email en @alpazuraudit.com. Risque maximal de fraude documentaire (faux RIB/factures) car aucun filtre ne rejette l'usurpation de votre identité.

MITRE T1566 · T1534
VULN-002 // MESSAGERIE DÉFAILLANTE — ERREUR MX 5025.3 MOYEN

Le serveur de messagerie Domainoo répondait en erreur "502 Bad Gateway" lors de l'analyse. Des emails clients peuvent être perdus ou non distribués sans que vous en soyez informé.

MITRE T1498 · T1071
VULN-003 // HSTS MAL CONFIGURÉ — ERREUR DE SYNTAXE4.3 FAIBLE

Header HSTS actif mais invalide. Durée trop courte (36j au lieu de 180j) et faute de frappe détectée : 'includeSunDomains' au lieu de 'includeSubDomains'. Les sous-domaines sont exposés.

MITRE T1600
VULN-004 // OCSP STAPLING ABSENT3.5 FAIBLE

Bien que le certificat soit un Sectigo payant, l'optimisation OCSP Stapling est absente. La vérification de révocation n'est pas optimisée pour les navigateurs clients.

MITRE T1600
Points Positifs Infrastructure
Hébergeur Premium (NTT America)
TLS 1.3 Actif (Protocole Moderne)
0 Suite Cryptographique Faible
Certificat Sectigo Payant
Panneau 3B — Chiffrement
GRADE A (Sectigo)
TLS 1.3 / 1.2ACTIF
HSTS (Syntaxe)ERREUR
OCSP StaplingABSENT
Panneau 3C — Protection Email
SPF (Whitelist Expéditeurs)
DMARC (Verrou Anti-Fraude)

Statut : Vulnérabilité totale. Le domaine n'impose aucune restriction sur qui peut émettre des messages en son nom.

Matrice de Risque (Impact / Probabilité)
T.F
F
M
E
C
C
6.5
E
M
5.3
F
4.3
3.5
Synthèse des Scores
VULN-001SPF + DMARC Absents / Fraude RIB6.5
VULN-002Erreur MX 502 / Perte Emails5.3
VULN-003HSTS (syntaxe 'SunDomains')4.3
VULN-004OCSP Stapling Absent3.5
Plan d'Atténuation Prioritaire
URGENT // 7 JOURS
1. Création enregistrement SPF strict (-all).
2. Configuration DMARC (policy:reject).
3. Diagnostic serveur MX Domainoo (résolution de l'erreur 502).
SOUS 30 JOURS
1. Correction Header HSTS (durée 180j + includeSubDomains).
2. Activation OCSP Stapling sur Apache.
3. Nettoyage certificats expirés.

Ce rapport constitue une photographie de l'exposition numérique à un instant T. Les infrastructures web étant dynamiques, certaines informations peuvent varier selon les cycles de mise à jour des bases de données de reconnaissance. Ce diagnostic ne se substitue pas à un audit d'intrusion complet mais identifie les vecteurs d'attaque visibles et exploitables.