Note méthodologique · Édition 2026
Certificate Transparency pour intermédiaires agréés.Détection de sosies et typosquat à l'émission du certificat.
InvestShield observe les registres publics Certificate Transparency (RFC 6962), rapproche les noms observés du périmètre marque de l'intermédiaire agréé et fige les preuves au first-seen. Il ne remplace ni autorités ni fournisseurs : il anticipe la fenêtre où le domaine est encore observable.
Parcours opérationnel : Analyse gratuite · Monitor · fonctionnement du service.
§ 1 · Contexte
Pourquoi le certificat est le moment utile.
Un domaine qui imite un intermédiaire agréé a souvent une vie utile courte. Quand le signalement arrive, le site peut déjà être hors ligne — et avec lui les preuves techniques.
L'émission d'un certificat TLS est un événement public et répétable. Pour la conformité, l'antifraude et les cabinets qui assistent les intermédiaires, c'est un point d'entrée plus précoce que les seuls signalements ou la recherche manuelle a posteriori.
§ 2 · Certificate Transparency
Registres publics, pas d'intelligence opaque.
Certificate Transparency oblige les autorités de certification à publier les certificats émis dans des journaux append-only auditables. InvestShield consomme ces registres comme source primaire : chaque nom qui demande un certificat peut être rapproché du périmètre marque défini par le client.
- Standard
- RFC 6962. Les journaux sont publics et conçus pour l'auditabilité des émissions de certificats.
- Signal
- La demande de certificat précède souvent l'exposition pleine du site aux investisseurs.
- Limite
- Le CT ne prouve pas à lui seul l'offre abusive de services. C'est une entrée technique vers le périmètre observable.
§ 3 · Typologies
Sosie et typosquat.
Typosquat
Variantes orthographiques et typographiques de la marque ou du domaine officiel : omissions, transpositions, caractères confondables.
Sosie
Combinaisons marque + termes de confiance ou de service, TLD alternatifs, chaînes qui évoquent l'identité de l'intermédiaire.
La classification est technique et descriptive. Elle ne constitue pas une constatation d'illicéité ni une qualification juridique de l'offre.
§ 4 · Pipeline
Écoute, rapprochement, freeze.
Trois stades opérationnels. L'objectif est un dossier consultable tant que le domaine est encore joignable.
- 01
Écoute
Ingest continu des journaux Certificate Transparency. Chaque nom candidat entre dans la file de rapprochement.
- 02
Rapprochement
Comparaison avec le périmètre marque et les domaines officiels de l'intermédiaire agréé. Classification technique descriptive.
- 03
Freeze
Acquisition de preuves sur le périmètre public (snapshot, métadonnées) avec hash d'intégrité et horodatage first-seen.
§ 5 · Principes
Quatre contraintes avant le produit.
Indépendance
Aucune autorité, intermédiaire ou cabinet ne détermine quels domaines le moteur analyse.
Transparence méthodologique
Les preuves qui ont généré un signal sont conservées et consultables dans le dossier.
Proportionnalité
Nous ne publions pas de listes ouvertes de domaines suspects. L'information reste dans le canal client ou institutionnel prévu.
Respect des données
Contenu public uniquement. Zéro profilage des investisseurs. Infrastructure dans l'Union européenne.
§ 6 · Limites
Ce que la méthode ne fait pas.
Une méthode sans limites déclarées n'est pas une méthode : c'est une promesse. Voici les nôtres.
- CT voit les certificats, pas les sites.
- Un domaine qui ne demande jamais de certificat TLS public n'apparaît pas. Restent hors champ : les sites servis en HTTP seul, les sous-domaines déjà couverts par un wildcard émis antérieurement et les domaines enregistrés avant le début de la surveillance.
- La couverture des registres n'est pas totale.
- Nous observons un ensemble de registres Certificate Transparency. Un certificat publié uniquement sur des registres que nous ne suivons pas entre tardivement dans notre fenêtre, ou n'y entre pas.
- La correspondance de marque produit des faux positifs.
- Les marques génériques et les mots courants génèrent des ressemblances anodines ; il existe des homoglyphes et des translittérations légitimes. La sévérité ordonne la file de travail, elle ne supprime pas l'erreur.
- Nous ne publions pas de taux de faux positifs.
- Le calculer suppose un échantillon étiqueté de façon indépendante, dont nous ne disposons pas aujourd'hui. Annoncer un pourcentage sans cet échantillon serait un chiffre infalsifiable — précisément ce que cette page vise à éviter. Nous publions le critère, pour que vous puissiez l'estimer sur votre propre périmètre.
- Une capture est un instant, pas une surveillance du contenu.
- La preuve figée est celle du moment de la capture. Si la page change ensuite, le changement n'y figure pas : arriver avant la disparition est l'objet de la méthode, et aussi sa limite.
- Un verdict n'est pas une qualification juridique.
- Nous produisons des indicateurs techniques motivés. La qualification, les mesures et le retrait relèvent des autorités, des bureaux d'enregistrement et des hébergeurs.
- Quand nous nous trompons.
- Signalez-le : nous réexaminons le cas et, si l'observation ne tient pas, nous le retirons de la file. Les preuves et le retrait restent tracés, pour que l'erreur soit elle aussi vérifiable.
§ 7 · Gouvernance des données
Donnée publique uniquement, périmètre UE.
- Source
- Registres publics Certificate Transparency et contenu publié des pages web détectées.
- Localisation
- Données et infrastructure applicative dans l'Union européenne (Italie). Certaines étapes d'analyse s'appuient sur des prestataires tiers, y compris hors EEE, sur le seul contenu public des pages observées : aucune donnée client ne quitte le périmètre UE.
- Chaîne de conservation
- Chaque preuve technique est conservée avec hash SHA-256 et horodatage. Adaptée au soutien documentaire, pas à un jugement.
§ 8 · FAQ
Clarifications opérationnelles.
- Qu'est-ce que Certificate Transparency et pourquoi détecte-t-il les sosies ?
- C'est le système de journaux publics (RFC 6962) où apparaissent les certificats TLS émis. Un sosie ou typosquat qui obtient un certificat laisse une trace publique souvent antérieure à la diffusion pleine du site.
- Quelle est la différence entre sosie et typosquat ?
- Le typosquat imite avec des erreurs typographiques. Le sosie combine marque et termes de confiance ou utilise des TLD alternatifs. Les deux peuvent tromper le client de l'intermédiaire agréé.
- InvestShield remplace-t-il les autorités de supervision ?
- Non. C'est un fournisseur technique. Qualification juridique et mesures restent aux autorités et parties compétentes.
- Où sont hébergées les données ?
- Dans l'Union européenne. Nous traitons des registres publics et des pages publiquement accessibles. Aucun profilage des investisseurs.
- Quelles sont les limites de la méthode ?
- Certificate Transparency détecte les certificats, pas les sites : les domaines servis en HTTP seul, les sous-domaines couverts par un wildcard préexistant et les domaines enregistrés avant le début de la surveillance restent hors champ. La correspondance de marque produit des faux positifs, surtout sur les marques génériques. Nous ne publions pas de taux de faux positifs faute d'échantillon étiqueté de façon indépendante. Une capture fige un instant, elle ne surveille pas le contenu dans la durée. Un verdict est un indicateur technique, pas une qualification juridique.
Démarrage
Commencez par l'analyse gratuite sur votre marque.
Analyse one-shot des domaines qui imitent votre marque. Puis, si utile, la surveillance continue. Voir les tarifs.