vektr

Rechercher un outil

Recherchez un outil par nom, description ou mot-clé

Vérificateur DNSSEC

Vérifiez si DNSSEC est activé et correctement configuré pour un domaine : présence des enregistrements DS et DNSKEY, et validation de la signature.

Ce que fait cet outil

DNSSEC (Domain Name System Security Extensions) signe cryptographiquement les enregistrements DNS d'un domaine, pour qu'un résolveur puisse vérifier leur authenticité avant de les utiliser. Cet outil vérifie trois choses : si le domaine publie un enregistrement DS chez son registrar (le point de départ de la chaîne de confiance), s'il publie ses propres clés DNSKEY, et si un résolveur qui valide DNSSEC accepte effectivement la signature — la seule vérification qui confirme que tout fonctionne bout en bout, pas seulement que les bonnes pièces sont présentes.

Pourquoi la plupart des domaines n'ont pas DNSSEC

Contrairement à HTTPS, dont l'adoption a été poussée par les navigateurs (avertissements visibles, perte de référencement), rien de comparable n'existe côté DNSSEC — la plupart des visiteurs et des navigateurs ne remarquent jamais son absence. Son activation nécessite aussi une coordination entre deux acteurs distincts (le registrar et le serveur DNS), ce qui est plus impliqué qu'un simple certificat SSL en un clic. Résultat : DNSSEC reste minoritaire, y compris sur des domaines par ailleurs bien sécurisés.

Non activé n'est pas la même chose qu'invalide

Un domaine « non activé » n'a simplement pas mis en place ces protections — c'est le statu quo par défaut, sans conséquence immédiate. Un domaine « invalide », en revanche, a commencé la configuration mais l'a laissée dans un état incohérent (souvent après une rotation de clés DNSSEC mal synchronisée entre le registrar et l'hébergeur DNS) : les résolveurs qui valident strictement DNSSEC refuseront purement et simplement de résoudre le domaine, ce qui le rend invisible pour une partie de leurs visiteurs sans aucun message d'erreur visible côté serveur.

Ce que ce vérificateur ne fait pas

Il ne reconstruit pas lui-même la chaîne cryptographique complète (DS → DNSKEY → RRSIG) — il s'appuie sur la validation déjà effectuée par le résolveur DNS public de Cloudflare, la même approche utilisée par la plupart des vérificateurs DNSSEC accessibles au public. C'est un compromis assumé : une validation cryptographique de bout en bout maison serait un chantier disproportionné pour un outil gratuit, sans bénéfice pratique supplémentaire pour l'utilisateur final.

Activer DNSSEC sur son propre domaine

L'activation se fait en deux étapes chez la plupart des registrars : d'abord activer DNSSEC côté hébergeur DNS (qui génère les clés et les enregistrements DNSKEY/RRSIG), puis copier l'enregistrement DS généré dans l'interface du registrar pour publier la chaîne de confiance. L'ordre compte — publier le DS avant que les clés DNSKEY soient effectivement en place produira temporairement le statut « invalide » que cet outil peut détecter.

Questions fréquentes

Outils associés