Exemple de démonstration — domaine et données fictifs, pour montrer à quoi ressemble un rapport.
Rapport d'exposition externe
cabinet-exemple.fr Établi le 2026-09-19
40/100
F
Note d'exposition externe

Des corrections importantes sont à prévoir, en commençant par les plus visibles.

Synthèse

Critique 1Élevé 2Faible 1Conforme 3Non déterminé 1

Constats

C-01
Critique

Des services inattendus sont accessibles de l'extérieur

RelevéPorts sensibles ouverts : RDP (3389)

Certains services (accès à distance, bases de données, administration) sont accessibles depuis l'internet alors qu'ils ne devraient servir qu'en interne. Ce sont des portes d'entrée que les attaquants cherchent en priorité.

À corrigerFaites fermer les ports non nécessaires par votre hébergeur ou votre prestataire d'infrastructure, en ne gardant que l'accès web public.

C-02
Élevé

N'importe qui peut usurper votre nom de domaine

RelevéAucun enregistrement DMARC

Aucune règle ne dit aux boîtes de réception comment traiter les e-mails qui usurpent votre domaine. C'est la porte d'entrée la plus utilisée pour envoyer des arnaques à vos clients et salariés en votre nom.

À corrigerPubliez un enregistrement DMARC pour votre domaine, en commençant par un mode de surveillance puis en durcissant progressivement.

C-03
Élevé

Vos données figurent dans des fuites connues

Relevé3 fuite(s) connue(s)

Des adresses e-mails ou des identifiants liés à votre domaine apparaissent dans des fuites rendues publiques. Ces données circulent et peuvent servir à envoyer des e-mails d'arnaque ciblés contre vos clients ou vos salariés.

À corrigerFaites vérifier quels jeux de données sont concernés et prévenez les personnes affectées pour qu'elles changent leurs mots de passe et se méfient des e-mails suspects.

C-04
Faible

Votre site manque de protections de base

Relevé4 en-tête(s) de sécurité manquant(s) sur 5

Sans ces consignes, les navigateurs n'appliquent pas les garde-fous qui limitent les attaques classiques comme l'usurpation de session ou l'affichage de votre site dans une fausse page. Le site reste plus exposé que la moyenne des sites du même type.

À corrigerFaites ajouter les en-têtes de sécurité manquants par votre hébergeur ou votre équipe technique : c'est un réglage standard qui ne modifie pas le site.

Conformités

Non déterminés

Portée. Ce rapport est une photographie à un instant donné, issue d'observations publiques et passives. Il n'est ni exhaustif ni contractuel : l'absence de défaut détecté ne garantit pas l'absence de vulnérabilité, et sa présence ne garantit pas non plus l'insécurité. La sécurité est un processus continu, pas un état. Ce document ne se substitue pas à un audit de sécurité approfondi ni à un conseil juridique ou technique adapté à votre situation. Les constats non déterminés ne pèsent pas sur la note. Gravité indicative, appréciée hors contexte métier.

© 2026 Cryptalys · Analyse publique et passive · Document non contractuel