Aller au contenu
InvestShield

InvestShield / Données

Données des détections

Trente jours complets sur la base de production, avec le domaine apex distinct pour unité. À côté de chaque chiffre arrondi, la valeur exacte et le dénominateur.

Examiner les preuves

Définitions

Unité, fenêtre et critères de classification

  • Domaine apex

    Le domaine enregistrable selon la Public Suffix List : exemple.com, ni www.exemple.com ni exemple.pages.dev. Chaque décompte de ce site porte sur des apex distincts.

  • Fenêtre

    Trente jours complets, mesurés en une seule exécution. Un domaine qui réapparaît compte une fois, avec la sévérité la plus élevée qu’il a atteinte.

  • Sévérité

    Critical, high, medium, low : une mesure technique, la sévérité effective décrite à l’étape 5 de la détection, non une qualification juridique.

  • Ciblant l’Italie

    Décidé par une fonction unique qui fusionne langue native, références italiennes et signaux de ciblage : celle qui alimente la file de travail des analystes.

  • Marché servi

    Une langue officielle de l’Union, anglais exclu, que la page sert de façon native ou traduite. L’anglais n’identifie pas un marché.

  • Nommé littéralement

    Le domaine figure, à l’identique, dans la colonne structurée d’un avertissement d’une autorité. Il ne suffit pas que le nom ressemble à un nom cité.

Cascade

fenêtre
30 jours complets
unité
domaine distinct

Du certificat observé à la sévérité effective

La cascade part des domaines dont la page a été lue et classée et descend jusqu’aux critical ciblant l’Italie. Les chiffres sont arrondis à deux chiffres significatifs ; la colonne « mesuré » porte la valeur exacte de la fenêtre. Les deux derniers degrés viennent de définitions différentes, ciblage et marché servi : 1 221 domaines ciblent l’Italie, 972 servent l’italien, et les deux barres se lisent côte à côte, non l’une dans l’autre.

Domaines dont la page a été lue et classée≈ 22 000
Sévérité high ou critical≈ 12 00057% de 21 872
Sévérité critical≈ 5 90027% de 21 872
Critical servant au moins un marché de l’Union≈ 1 6007% de 21 872
Critical ciblant l’Italie≈ 1 2006% de 21 872
Du certificat observé à la sévérité effective
degrépar moismesurépart
Domaines dont la page a été lue et classée≈ 22 00021 872100%
Sévérité high ou critical≈ 12 00012 45557%
Sévérité critical≈ 5 9005 85627%
Critical servant au moins un marché de l’Union≈ 1 6001 5617%
Critical ciblant l’Italie≈ 1 2001 2216%

Répétabilité

fenêtre
30 jours complets
unité
domaine distinct

Comparaison de quatre fenêtres consécutives

Pour savoir de combien un chiffre change d’un mois à l’autre, quatre fenêtres consécutives de trente jours ont été mesurées, dans l’ordre chronologique, avec la même requête et la même unité.

Comparaison de quatre fenêtres consécutives
fenêtredomainescriticaljours actifs
116 9684 43330
216 5574 28730
331 4978 31430
421 8725 85630publiée

L’écart maximal à la médiane est de +62% : c’est pourquoi les chiffres publiés sont arrondis à deux chiffres significatifs.

Le pic de la troisième fenêtre vient de l’extraction du suffixe, corrigée depuis : dans la semaine du pic, 61% des domaines détectés se trouvaient sur des suffixes d’hébergement mutualisé, contre 1% en régime. La fenêtre publiée est entièrement postérieure à la correction.

Avertissements

fenêtre
30 jours complets
unité
domaine distinct

Comparaison avec les domaines cités dans les avertissements des autorités

L’apport de cette comparaison est l’étendue : 5 215 critical qu’aucun avertissement lu ne nomme. La référence externe, ce sont les avertissements des autorités réunis dans le portail d’alertes aux investisseurs de l’OICV (IOSCO) : 44 894 avertissements de 79 autorités, lus dans leur colonne structurée. Le tableau garde séparés les modes de comparaison et leurs populations.

Comparaison avec les domaines cités dans les avertissements des autorités
comparaisonpopulationdomainespart
Nommés littéralement5 856 critical64111%
Absents de tout avertissement lu5 856 critical5 21589%
Rapprochement par ressemblance de nom5 856 critical1 30122%
Nommés littéralement, parmi ceux qui ont un rapprochement à haute confiance4 454 analysés1 24228%

Le rapprochement par nom sert à repérer les clones : une marque légitime figure dans les avertissements justement parce qu’elle est clonée ; la ressemblance désigne donc le clone.

« Absent des avertissements lus » désigne ce qu’aucun avertissement importé ne mentionne : l’autorité peut le connaître par d’autres voies.

Écart par rapport à l’avertissement

Pour les paires domaine–avertissement où le domaine est nommé littéralement dans un avertissement publié après le début de la surveillance, on mesure l’écart entre la première apparition du domaine dans notre registre et la date de l’avertissement : il est positif lorsque le domaine apparaît après l’avertissement. Règle fixée avant de regarder : au moins 1 000 paires. Avec 895 paires, lors d’une exécution antérieure, la mesure n’était pas publiable ; avec 1 161, sur 1 113 domaines et 34 autorités, elle l’est.

Écart par rapport à l’avertissement
toutes les pairesavertissements à partir d’un mois après le début
paires1 161760
écart médian, en jours+39+26
quartile inférieur · supérieur+10 · +80
apparaissent avant l’avertissement210 · 18%27%

Sur les domaines qu’une autorité a déjà nommés, dans plus de quatre paires sur cinq notre première observation n’anticipe pas l’avertissement.

Trois facteurs poussent l’écart vers le positif : nous observons les registres depuis le début de la surveillance, si bien qu’un domaine né avant et renouvelé après apparaît comme nouveau ; les avertissements antérieurs restent exclus ; et un domaine sans mot-clé financier dans son nom n’entre dans notre registre que par la correspondance avec un avertissement déjà importé. La seconde colonne, avec les avertissements publiés au moins un mois après ce début, atténue les deux facteurs liés au début de la surveillance ; le troisième ne se sépare pas, car le registre ne conserve pas la porte d’entrée d’un domaine.

Les domaines nommés dans les avertissements sont ceux qui ont vécu assez longtemps pour être signalés : pour estimer la durée d’un dispositif, il faut aussi ceux qui disparaissent en trois semaines, que l’observation à la naissance inclut.

Marchés

fenêtre
30 jours complets
unité
domaine distinct

Marchés de l’Union servis par les domaines critical

1 561 des 5 856 critical (27%) servent au moins une langue officielle de l’Union, anglais exclu, de façon native ou traduite : 1 279 une langue, 43 deux, 239 trois ou plus. Un domaine qui ouvre trois marchés ou plus dans le même acte est un cas européen, même quand chaque autorité nationale le voit depuis son propre marché.

Marchés de l’Union servis par les domaines critical
langue serviedomaines critical
Italien972
Espagnol433
Français369
Allemand315
Portugais268
Néerlandais213
Roumain163
Polonais161

Les décomptes par langue se recoupent : ils disent quels marchés sont servis et par combien de domaines.

Joignabilité

fenêtre
30 jours complets
unité
domaine distinct

Vérification périodique sur les domaines critical

Une liste ne devient une file de travail que si elle dit quelles entrées sont encore actives. Sur les 5 856 critical de la fenêtre, 5 769 ont une vérification de joignabilité (99%) et 327 sont injoignables : 5 442 répondaient encore à la date de la vérification.

La vérification dit que le serveur répond ; pour le contenu, c’est la copie conservée qui fait foi, avec sa date. La façon dont une réponse est classée est décrite à l’étape 7 de la détection.

Lecture

Comment lire ces chiffres

  • Le taux de faux positifs exige un échantillon étiqueté.

    Il s’estime sur un échantillon aléatoire réexaminé à l’aveugle, selon un protocole fixé à l’avance, puis avec le retour des autorités. Tant que l’échantillon n’est pas étiqueté, le document ne publie pas de pourcentage.

  • Les sévérités se comparent au sein d’un marché.

    Le classifieur opère avec le cadrage « analyste pour le régulateur italien » : parts de sévérité et classements par marché ne se déduisent pas de ces données.

  • Les décomptes mesurent ce que le pipeline a analysé.

    Ce n’est pas un recensement des domaines existants : le volume du flux observé n’est pas persisté, donc aucun taux de pénétration ne s’en déduit.

  • Certificate Transparency voit les naissances.

    Restent hors champ les domaines servis en HTTP seul, ceux couverts par un certificat générique préexistant et ceux enregistrés avant le début de la surveillance.

  • Sévérité et avertissements se lisent ensemble.

    La correspondance avec les noms cités dans les avertissements entre dans le calcul de la sévérité effective : une comparaison entre les deux est donc en partie circulaire.

  • La joignabilité se mesure depuis l’Union européenne.

    Les vérifications utilisent un résolveur public : un blocage appliqué par les fournisseurs d’accès d’un pays se voit depuis ce pays.

Les requêtes qui produisent ces chiffres sont reproductibles et exécutables devant vous, dans l’accès à la plateforme.