Surveillance de l'exposition externe des entreprises

01Le sujet

Votre site n'est pas tout ce que votre entreprise montre sur Internet. Il y a aussi votre certificat, votre messagerie, vos anciens sous-domaines. Tout cela est public. N'importe qui peut le consulter en quelques minutes. En général, personne ne le fait chez vous.

Nous le faisons à votre place, une fois par mois. Vous recevez un rapport d'une page : ce qui a changé, ce qui pose problème, et comment le corriger.

28 entreprises sur 30, choisies dans des annuaires publics, avaient au moins un défaut sérieux visible du dehors. Les deux autres n'avaient qu'un détail à régler.1

Pour comprendre chacun de ces risques, comment ils fonctionnent et pourquoi ils comptent, on a écrit une page à part : ce qu'on voit passer.

02Ce qu'on regarde
Certificat
S'il est valide, bien réglé, et quand il expire.
Messagerie
Si quelqu'un peut envoyer des courriels en se faisant passer pour vous.
Sous-domaines
Les adresses oubliées : sites de test, anciens services restés en ligne.
Site
Les mises à jour en retard et les protections absentes.
Fuites
Vos adresses professionnelles retrouvées dans des fuites publiques.
Services ouverts
Les accès joignables depuis Internet. Sur mandat écrit seulement.
03Comment ça marche
  1. Vous nous donnez vos domaines. Rien à installer, aucun accès à vos machines.
  2. Nous regardons depuis l'extérieur, comme le ferait n'importe qui : registres publics, annuaires ouverts, votre site tel qu'il s'affiche pour ses visiteurs.
  3. Chaque mois, un rapport d'une page. Entre deux rapports, une alerte si quelque chose bouge.
04Le rapport
Extrait d'un rapport
40 / 100  ·  note F

Point critique : un accès à distance (RDP) est ouvert sur Internet, une porte d'entrée classique des rançongiciels.

Correction : faire fermer ce service par votre hébergeur, en ne gardant que l'accès web public.

Une note, trois points forts, trois points à corriger, puis le détail de chaque constat avec sa source. Pas de jargon sans traduction. Pas d'alarmisme. Lire un rapport complet.

05Tarifs
Essentiel 49 € / mois Un domaine, contrôle mensuel, alertes par courriel.
Pro 99 € / mois Trois domaines, contrôle chaque semaine, rapport personnalisé.
Multi 199 € / mois Dix domaines, contrôle chaque jour, accès pour votre prestataire.

Sans engagement, résiliable quand vous voulez.2

06Questions qu'on me pose

J'ai déjà un prestataire informatique.

Tant mieux. Il s'occupe de l'intérieur : vos postes, votre réseau, vos sauvegardes. Nous regardons ce qui se voit du dehors. Les deux ne se recouvrent pas, et rien ne nous empêche de lui envoyer le rapport directement.

Est-ce légal de regarder mon domaine ?

Oui. Tout ce que nous consultons est déjà public : registres de noms de domaine, journaux de certificats, bases de fuites connues, et votre site tel qu'il s'affiche pour tout le monde. Dès qu'il s'agit d'aller plus loin et de solliciter vos serveurs, il faut votre autorisation écrite, et nous ne bougeons pas sans elle.

Je n'ai qu'un site vitrine, ça me concerne ?

Oui, et souvent plus que les autres. Le point le plus utilisé pour la fraude n'est pas la boutique en ligne, c'est la messagerie : une facture envoyée en votre nom avec un autre numéro de compte suffit.

Et si vous trouvez quelque chose de grave ?

Vous êtes prévenu tout de suite, pas au rapport suivant, avec ce qu'il faut faire et dans quel ordre.

07Nos limites

Nous ne testons jamais vos défenses sans mandat écrit. Tant que ce mandat n'existe pas, nous nous en tenons à ce qu'un visiteur ordinaire peut voir.

Nous ne promettons pas la sécurité. Nous constatons, nous mesurons, nous alertons. La correction reste entre vos mains, ou celles de votre prestataire, que nous ne remplaçons pas.

Vingt minutes, votre domaine, en direct. Je vous montre ce que je vois, vous décidez ensuite.

Écrivez à contact@cryptalys.fr. Pas de formulaire, pas de relance commerciale.

Cryptalys est tenu par une seule personne, étudiant en cybersécurité. C'est un choix assumé : vous parlez à celui qui écrit les rapports, et vos questions trouvent une réponse le jour même.

1. Observations des 16 et 19 septembre 2026 sur trente entreprises françaises de tailles variées (cabinets comptables, cabinets d'avocats, courtiers en assurance, bureaux d'études, agences), tirées d'annuaires professionnels publics. Défaut sérieux : courriels pouvant être usurpés ou mal protégés, ou site privé de la plupart des protections de base. Méthode strictement passive : registres publics et consultation des sites tels qu'ils s'affichent pour leurs visiteurs. Aucune n'est cliente, aucun nom n'est publié.

2. Tarifs indicatifs, en cours de validation auprès des premiers clients. Ils seront ajustés, à la hausse comme à la baisse, selon ce que ces échanges feront apparaître. Prix nets : TVA non applicable, article 293 B du CGI.

© 2026 Cryptalys · Dimitri Rey EI · Mentions légales · Comprendre