TL;DR

  • Activez le verrouillage de transfert (également appelé "domain lock" ou "registrar lock") pour empêcher les transferts de domaine non autorisés

  • Utilisez l'application d'authentification 2FA sur votre compte registrar, pas les codes SMS

  • Définissez le renouvellement automatique avec un moyen de paiement valide—les domaines expirés entrent dans une période de grâce mais peuvent devenir vulnérables

  • Utilisez une adresse e-mail séparée (non hébergée sur votre domaine) comme adresse de contact de votre bureau d'enregistrement

  • Les gestionnaires de mots de passe empêchent les attaques de réutilisation d'identifiants qui ciblent les connexions aux bureaux d'enregistrement de domaine


Note de portée : Cet article couvre la sécurité des domaines au niveau du bureau d'enregistrement. Il ne traite pas des attaques DNS, du piratage de sites Web ou des procédures légales de récupération après une perte de domaine.

Le détournement de domaine se produit lorsque quelqu'un obtient un contrôle non autorisé de votre nom de domaine. La plupart des vols de domaine réussissent parce que les propriétaires négligent les paramètres de sécurité de base chez leur bureau d'enregistrement. Vous n'avez pas besoin de services premium ni d'expertise technique pour protéger votre domaine—juste les fonctionnalités de sécurité gratuites que la plupart des bureaux d'enregistrement fournissent.

Sécurisez votre domaine dès maintenant

Shield with a padlock icon representing domain security and protection against unauthorized access.

Connectez-vous à votre compte de bureau d'enregistrement de domaine et vérifiez ces six paramètres. Si l'un d'eux est désactivé ou mal configuré, corrigez-les avant de continuer.

1. Activez le verrouillage de transfert

Votre registrar peut appeler cela "verrouillage de domaine," "verrouillage registrar," ou "protection de transfert"—tous signifient la même chose. Ce paramètre empêche quiconque de transférer votre domaine vers un autre registrar sans que vous l'ayez explicitement déverrouillé d'abord. Cherchez cela dans votre tableau de bord de gestion de domaine sous "Sécurité" ou "Paramètres du domaine." Il devrait s'afficher comme "verrouillé" ou "activé."

2. Activez l'authentification à deux facteurs (2FA)

Activez la double authentification (2FA) pour votre compte registrar, pas seulement pour votre domaine. Utilisez une application d'authentification comme Google Authenticator ou Authy—évitez les codes SMS, vulnérables à l'interception via des attaques par échange de carte SIM. Ce paramètre se trouve dans vos préférences de sécurité de compte, séparé des paramètres spécifiques au domaine. La 2FA au niveau du compte protège contre les connexions non autorisées, tandis que le verrouillage de transfert protège le domaine lui-même.

3. Activez le renouvellement automatique

Quand un domaine expire, il entre dans une période de grâce de renouvellement automatique. (généralement jusqu'à 45 jours), suivie d'une période de récupération de 30 jours avant qu'il ne devienne publiquement disponible. Bien que cette période de grâce offre une marge, compter dessus est risqué—votre domaine peut être vulnérable pendant ce temps, et les frais de récupération peuvent être substantiels. Activez le renouvellement automatique et associez-le à un moyen de paiement que vous surveillez activement. Confirmez que vous recevez des e-mails de rappel de renouvellement au moins 30 jours avant l'expiration.

4. Utilisez une adresse e-mail de contact distincte

N'utilisez jamais une adresse e-mail hébergée sur votre domaine (comme [email protected]) comme e-mail de contact pour votre bureau d'enregistrement. Si quelqu'un détourne votre domaine, il contrôle cette e-mail et peut approuver ses propres demandes de transfert. Utilisez Gmail, Outlook ou un autre service indépendant de votre domaine.

5. Sécurisez votre code EPP/autorisation

Ce code (également appelé "code d'autorisation" ou "code de transfert") autorise les transferts de domaine. L'ICANN exige que les bureaux d'enregistrement le fournissent dans les 5 jours calendaires sur demande. Certains bureaux d'enregistrement le génèrent automatiquement, d'autres exigent que vous le demandiez. Vérifiez que vous pouvez y accéder via votre compte, mais ne le partagez pas. Traitez-le comme un mot de passe.

6. Décidez de la confidentialité WHOIS

La confidentialité WHOIS masque vos coordonnées personnelles des bases de données publiques de recherche de domaine. Si vous gérez une entreprise tournée vers le public où votre identité est déjà connue, la confidentialité WHOIS ajoute une valeur de sécurité minimale contre les attaques ciblées. Si vous voulez éviter le spam ou opérer de manière semi-anonyme, activez-la, mais comprenez qu'elle n'empêchera pas le vol de domaine par des attaquants qui ont déjà vos identifiants de connexion.

Configuration du gestionnaire de mots de passe

Créez un mot de passe unique et fort pour votre compte de bureau d'enregistrement à l'aide d'un gestionnaire de mots de passe comme 1Password, Bitwarden ou Last Pass. Ne réutilisez jamais vos mots de passe sur plusieurs sites. Des milliards de combinaisons nom d'utilisateur/mot de passe provenant d'anciennes fuites de données sont activement utilisés par des attaquants qui testent des identifiants sur les pages de connexion des bureaux d'enregistrement.

Comment les domaines se font-ils voler?

Comprendre les méthodes d'attaque vous aide à prioriser les bonnes défenses.

Attaques de phishing → Authentification à deux facteurs

Les attaquants envoient de faux e-mails qui semblent provenir de votre bureau d'enregistrement, vous demandant de "vérifier votre compte" ou "mettre à jour vos informations de paiement." Vous cliquez sur le lien, saisissez votre nom d'utilisateur et votre mot de passe sur une fausse page de connexion, et ils capturent vos identifiants. La 2FA bloque cela car les attaquants ne peuvent pas générer votre code d'authentification basé sur le temps.

Ingénierie sociale → Confidentialité WHOIS

Les attaquants trouvent vos informations de contact personnelles dans les bases de données WHOIS publiques, puis appellent le support de votre bureau d'enregistrement en se faisant passer pour vous. Ils prétendent avoir "perdu l'accès" et avoir besoin d'aide pour transférer le domaine. La confidentialité WHOIS supprime cette surface d'attaque en masquant votre numéro de téléphone et votre adresse aux yeux du public.

Domaines expirés → Renouvellement automatique

Les attaquants surveillent les domaines en expiration et tentent de les enregistrer une fois qu'ils ont terminé les périodes de grâce et de rachat. Le renouvellement automatique est la défense la plus simple—il empêche votre domaine d'entrer dans cet état vulnérable. La récupération d'un domaine expiré et ré-enregistré est extrêmement difficile.

Réutilisation d'identifiants → Gestionnaire de mots de passe

Les violations de données exposent des milliards de combinaisons nom d'utilisateur/mot de passe. Les attaquants testent ces informations d'identification sur les pages de connexion des bureaux d'enregistrement en espérant que vous ayez réutilisé le même mot de passe. Un gestionnaire de mots de passe garantit que chaque compte a un mot de passe unique, de sorte qu'une violation ne compromet pas tout.

Protections avancées : qu'est-ce qui vaut vraiment la peine d'être payé ?

Les bureaux d'enregistrement commercialisent fortement des modules de sécurité premium. Voici ce qui compte vraiment.

Verrouillage du registre

Ce verrouillage au niveau du registraire nécessite une vérification manuelle (souvent par appel téléphonique) pour déverrouiller ou transférer votre domaine. Le Registry Lock est généralement inutile pour la plupart des petites entreprises : le verrouillage de transfert standard plus 2FA offre une protection suffisante. Envisagez-le si vous évoluez dans des secteurs à haut risque, si vous gérez des domaines valant six chiffres, ou si vous faites face à des attaques ciblées sophistiquées. Les institutions financières et les sites de commerce électronique à fort trafic déploient couramment le Registry Lock.

Protection de la confidentialité WHOIS

Certains bureaux d'enregistrement facturent Confidentialité WHOIS; d'autres l'incluent gratuitement. Sa valeur dépend de votre modèle économique, pas de vos besoins de sécurité. Si la visibilité publique compte pour la confiance des clients, ne la prenez pas. Si vous voulez réduire le spam et les appels à froid, c'est utile—mais cela n'empêchera pas le vol de domaine par des attaquants qui ont déjà vos identifiants de connexion. Votre tolérance au risque peut différer selon le secteur, le profil public ou le ciblage antérieur.

Signes d'alerte que la sécurité de votre domaine est déjà compromise

  • Détectez les attaques en cours avant de perdre complètement le contrôle. La plupart des alertes de sécurité légitimes sont de fausses alarmes, mais ces schémas méritent une attention immédiate.

  • Méfiez-vous des e-mails inattendus de votre bureau d'enregistrement concernant des demandes de transfert que vous n'avez pas initiées . Vérifiez vos informations WHOIS mensuellement—si vos coordonnées ont soudainement changé sans votre autorisation, quelqu'un a accès au compte.

  • Activez les notifications de connexion dans les paramètres de votre compte registrar. Si vous recevez des alertes concernant des connexions à partir de lieux ou d'appareils inconnus, réinitialisez immédiatement votre mot de passe et examinez l'activité récente du compte.

  • Si vous recevez des e-mails de réinitialisation de mot de passe que vous n'avez pas demandés , quelqu'un sonde votre compte. Ne les ignorez pas comme du spam aléatoire : ce sont des tentatives de reconnaissance.

Que faire si vous repérez ces signes

Contactez immédiatement votre bureau d'enregistrement via ses canaux d'assistance officiels (ne répondez pas aux e-mails suspects). Changez votre mot de passe, examinez tous les paramètres de sécurité du compte et vérifiez l'état du verrouillage de votre domaine. Agissez dans les 24 heures—les transferts de domaine peuvent se faire en cinq jours seulement une fois lancés sous la politique de l'ICANN.


Foire aux questions

Quelle est la différence entre le verrou de transfert et le verrou de registre ?

Le verrouillage de transfert (ou verrouillage du bureau d'enregistrement) est une mesure de sécurité de base, généralement gratuite, appliquée par votre fournisseur de domaine pour empêcher les transferts non autorisés.

Un verrouillage de registre est une fonctionnalité de sécurité de niveau supérieur, souvent payante, qui fonctionne directement avec le registre de premier niveau.

Puis-je récupérer mon domaine s'il est détourné ?

Si vous détectez un détournement pendant le processus de transfert, contactez immédiatement votre registrar. La politique de l'ICANN prévoit une fenêtre de 5 jours pendant laquelle les transferts peuvent être contestés. Si le transfert aboutit, la récupération devient beaucoup plus difficile et peut nécessiter une action en justice ou la politique de résolution des litiges de transfert de l'ICANN. La prévention par une sécurité adéquate est bien plus efficace que d'essayer de récupérer.

Pourquoi ne devrais-je pas utiliser SMS pour l'authentification à deux facteurs ?

Les messages SMS sont vulnérables aux attaques par échange de carte SIM, où les attaquants convainquent votre opérateur mobile de transférer votre numéro de téléphone vers une nouvelle carte SIM sous leur contrôle. Ils reçoivent alors tous vos codes 2FA. Les autorités de sécurité déconseillent l'authentification par SMS depuis 2016. Les applications d'authentification (Google Authenticator, Authy, Microsoft Authenticator) génèrent des codes localement sur votre appareil et ne sont pas vulnérables aux attaques par échange de carte SIM.

Comment savoir si mon bureau d'enregistrement de domaine offre des fonctionnalités de sécurité adéquates ?

Au minimum, votre bureau d'enregistrement devrait offrir : le verrou de transfert (gratuit), l'authentification à deux facteurs pour l'accès au compte (gratuit), les paramètres de renouvellement automatique, et la possibilité d'utiliser un e-mail non lié au domaine pour les coordonnées. Consultez la documentation de sécurité de votre bureau d'enregistrement ou contactez le support pour confirmer que ces fonctionnalités sont disponibles.

Que se passe-t-il si mon domaine expire malgré le renouvellement automatique activé ?

Le renouvellement automatique peut échouer si votre moyen de paiement est invalide (carte de crédit expirée, fonds insuffisants, adresse de facturation incorrecte). C'est pourquoi il est essentiel de surveiller vos e-mails de rappel de renouvellement : vous recevez généralement des notifications environ un mois et une semaine avant l'expiration.

Si le renouvellement automatique échoue et que votre domaine expire, vous entrerez dans une période de grâce (jusqu'à 45 jours) où vous pourrez encore renouveler à tarif standard, suivie d'une période de rachat de 30 jours avec des frais plus élevés. Gardez vos informations de paiement à jour et vérifiez que vous recevez les avis de renouvellement à l'e-mail de contact de votre bureau d'enregistrement.

partager
Natasa Vujovic
auteurNatasa VujovicMarketing Specialist

Natasa is an SEO specialist and content writer, specializing in search optimization, keyword strategy, and domain industry trends. With a strong background in digital marketing, she helps domain investors, entrepreneurs, and businesses understand the critical intersection between SEO and domains.

Tous droits réservés