Outils
Les outils et services construits ici, ou auxquels je contribue. Ce qui marche, ce que ça coûte, et ce que ça ne fait pas.
Un outil se juge à trois choses : ce qu'il fait, ce qu'il ne fait pas, et ce qu'il vous demande en échange. Les trois sont décrites ici, sans zone d'ombre.
Torii {#torii}
Résolveur DNS public, chiffré, filtrant, sans journalisation. dns.cybsec.fr
Configurer Torii sur vos appareils Mode d'emploi pour Android, iOS, macOS, Windows et navigateurs, plus le manifeste des listes de blocage publié automatiquement à chaque recompilation.
Chaque fois qu'un appareil ouvre une page, il commence par demander à un résolveur DNS où se trouve le serveur. Cette requête part le plus souvent en clair, et le résolveur par défaut est celui du fournisseur d'accès. La liste de tout ce que vous consultez transite donc par un tiers, en permanence, sans que rien ne l'indique.
Torii répond à cette requête autrement.
Ce qu'il fait
- Chiffre le transport. DNS over TLS, DNS over HTTPS, HTTP/3 et QUIC. Le fournisseur d'accès voit qu'un échange a lieu, pas ce qu'il contient.
- Filtre. Publicité, traqueurs, hameçonnage et domaines malveillants, à partir de listes publiques dont les sources sont citées.
- Valide DNSSEC. Une réponse falsifiée est rejetée, pas transmise.
- Ne journalise rien. Aucune requête n'est écrite nulle part. Ni sur le résolveur, ni sur le frontal, ni ailleurs. Ce n'est pas une politique de confidentialité, c'est une configuration, et elle est vérifiable.
Ce qu'il ne fait pas
- Le port 53 en clair est fermé. Volontairement. Un résolveur ouvert en clair est un amplificateur d'attaque, et une requête en clair annule l'intérêt de la démarche. La contrepartie est réelle : certains appareils anciens et certaines box ne savent pas parler chiffré, et ne peuvent donc pas l'utiliser directement.
- Il ne bloque pas ce que vous n'avez pas choisi de bloquer. Trois zones de filtrage distinctes coexistent et ne sont jamais fusionnées : les blocages imposés, les blocages éditoriaux, les blocages parentaux. Un domaine bloqué reste attribuable à sa raison.
- Il ne vous identifie pas. Aucune adresse de client n'est transmise aux serveurs interrogés en amont.
Trois profils
| Nom | Ce qui est bloqué |
|---|---|
dns.cybsec.fr | Publicité, traqueurs, hameçonnage, malveillance. Le profil par défaut. |
open.dns.cybsec.fr | Rien. Le chiffrement et la validation DNSSEC, sans aucun filtrage éditorial. |
famille.dns.cybsec.fr | Le profil par défaut, plus contenus adultes et jeux d'argent. |
Le profil open existe pour une raison précise : il rend la doctrine vérifiable. Interrogez le même domaine sur open et sur le profil par défaut, et vous constatez vous-même, sans me croire sur parole, exactement ce qui est filtré et ce qui ne l'est pas.
Le détail complet, les adresses par profil, la marche à suivre appareil par appareil et le manifeste des listes sont sur info.dns.cybsec.fr.
SharePwd {#sharepwd}
Partage de secrets à lecture unique. Logiciel libre, AGPLv3.
Transmettre un mot de passe, une clé d'API ou un jeton reste un problème mal résolu. On les envoie par courriel, par messagerie instantanée, parfois par SMS, et ils y restent, indexés, sauvegardés, exportables, longtemps après avoir cessé d'être utiles.
SharePwd génère un lien qui ne fonctionne qu'une fois. Le secret est chiffré, il expire, et sa lecture le détruit. Si le lien a déjà été ouvert quand le destinataire arrive, il le sait immédiatement, ce qui est en soi une information de sécurité.
Le code est ouvert : rien n'oblige à me faire confiance, l'instance peut être hébergée par vos soins.
Jizô AI {#jizo}
Synapse, plateforme NDR de troisième génération.
Jizô AI est un éditeur français de solutions de cybersécurité souveraines. Nous développons Synapse, une plateforme de détection et de réponse réseau pour les environnements IT, IoT et ICS.
Le parti pris technique est net : détection par apprentissage automatique, pas d'IDS, et MITRE ATT&CK au cœur du moteur plutôt qu'en habillage de rapport. Une signature ne voit que ce qu'on lui a décrit ; l'enjeu réel est ailleurs, dans le mouvement latéral, l'exfiltration lente et les canaux de commande dissimulés dans du trafic parfaitement légitime.
Conçue pour tenir des débits de production jusqu'à 10 Gbit/s, et pour s'installer là où l'envoi de données vers un nuage étranger n'est pas une option. Ce qui, pour un opérateur d'importance vitale ou un site industriel, n'est pas une préférence mais une contrainte.
C'est mon activité professionnelle. Je le signale ici, et je le signalerai dans chaque article qui touche à ce périmètre.