À propos du projet
L’Observatoire de la Surface est un projet de surveillance passive et quotidienne de la surface publique d’un ensemble explicite de cibles. Au lieu de produire un instantané de sécurité unique, il collecte périodiquement des en-têtes HTTP de sécurité, des propriétés TLS, des enregistrements DNS et des données de transparence des certificats, en conservant le tout sous forme de séries temporelles. L’objectif central est de rendre visible la dérive : un en-tête qui disparaît après une migration, un certificat émis par une autre autorité, ou un nouveau sous-domaine qui apparaît dans des journaux publics.
Le dépôt maintient des sondes automatisées qui évaluent des éléments tels que HSTS, Content Security Policy, X-Content-Type-Options, la politique de Referrer, la présence de security.txt et la validité des certificats. Les résultats sont affichés dans un tableau de bord avec des notes par cible, indiquant également des états non concluants, que le projet distingue explicitement de l’absence. Les instantanés complets ne sont conservés que lorsqu’il y a un changement, évitant ainsi de stocker de grands volumes de données répétées.
L’implémentation utilise uniquement la bibliothèque standard de Python pour les sondes et la génération du tableau de bord. Les données sont conservées dans une série append-only en JSONL, ainsi que des instantanés bruts organisés par date. Il existe également un journal des changements en Markdown, avec des enregistrements des jours où la surface observée a été modifiée. La liste des cibles est définie dans un fichier YAML avec les justifications d’inclusion, et le projet publie des règles d’engagement décrivant ce qui est collecté, ce qui n’est jamais collecté et comment demander le retrait d’une cible.
Le projet met l’accent sur une collecte non invasive : aucune valeur de cookie n’est enregistrée, aucune requête ne modifie l’état et seules les cibles disposant d’une politique publique autorisant l’observation sont incluses. Il est utile comme référence pour ceux qui souhaitent suivre la posture de sécurité web au fil du temps, comparer leurs propres cibles à des références connues et comprendre les changements progressifs dans l’infrastructure publique.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.