Comment fonctionne OrbitProbe
OrbitProbe lit les mêmes sources publiques qu'un ingénieur rigoureux consulterait à la main, au moment où vous le demandez, et vous dit d'où vient chaque réponse.
Les données d'enregistrement viennent de RDAP
Pour chaque domaine, OrbitProbe utilise le registre d'amorçage de l'IANA afin de trouver le serveur RDAP responsable du domaine de premier niveau, puis demande l'enregistrement en HTTPS. Le bureau d'enregistrement, les dates, les codes de statut, les serveurs de noms et l'état DNSSEC sont repris de cette réponse tels qu'ils sont publiés. Les champs que le registre ou le bureau d'enregistrement masque restent masqués.
Le DNS est interrogé via des résolveurs publics
Les enregistrements DNS sont demandés à des résolveurs récursifs publics bien connus. Vous voyez les valeurs et les TTL que ces résolveurs renvoient, c'est-à-dire ce que reçoivent les personnes qui utilisent ces résolveurs. Comme les résolveurs mettent en cache, une réponse peut être aussi ancienne que son TTL ; l'heure de l'observation est affichée pour que cela ne soit jamais caché.
La configuration e-mail est lue, pas testée
Les enregistrements MX, SPF et DMARC sont récupérés dans le DNS et analysés au regard des normes applicables pour signaler les erreurs courantes. OrbitProbe ne se connecte pas aux serveurs de messagerie et n'envoie aucun message ; DKIM n'est vérifié que lorsqu'un sélecteur est connu.
L'hébergement est déduit de l'IP vers le réseau
Chaque adresse résolue est rattachée au système autonome qui l'annonce, avec le préfixe routé, le nom du réseau et le pays d'allocation du bloc. Les adresses situées dans des plages CDN et proxy connues sont signalées comme adresses de périphérie, car elles ne sont pas le serveur d'origine.
Le web et TLS proviennent d'une seule requête ordinaire
OrbitProbe effectue une seule requête HTTPS vers le nom d'hôte, suit un petit nombre de redirections et relève le statut, certains en-têtes de réponse et le certificat présenté lors de la négociation TLS. Les requêtes vers des adresses privées, locales ou internes sont refusées.
- Il ne révèle pas les données de titulaire masquées et n'identifie pas la personne derrière un domaine.
- Il ne liste pas tous les enregistrements ni tous les sous-domaines d'une zone ; il répond pour les noms qu'il interroge.
- Il ne localise pas les serveurs d'origine derrière les CDN, et un pays d'allocation n'est pas l'emplacement d'un serveur.
- Il ne mesure pas la propagation DNS en pourcentage ; il montre les réponses actuelles et leurs TTL.
- Il ne prouve pas qu'un e-mail arrivera en boîte de réception ; il vérifie que les enregistrements publiés sont cohérents.
- Il ne certifie pas qu'un site web est sûr ; un certificat valide signifie seulement un transport chiffré vers ce nom.
- Certaines extensions nationales n'ont pas de service RDAP public ; les données d'enregistrement peuvent donc être indisponibles pour elles.