Ressources · 115

Sous-domaines abandonnés : retirer un CNAME sans laisser de prise

Relier chaque nom DNS à une ressource contrôlée et intégrer le retrait du DNS à la fermeture d’un service.

· 2 min

Baies de serveurs dans un centre de données Illustration · scène fictive

Ce que ce guide permet

  • Prouver qui contrôle la cible
  • Préparer le retrait avant la suppression
  • Fermer les usages résiduels

Contrôle express

  • Registre nom, cible, propriétaire et preuve datée.
  • Ordre de fermeture et observations de propagation.
  • Liste des dépendances corrigées et contrôle récurrent.

Méthode pas à pas

  1. 01

    Prouver qui contrôle la cible

    Inventoriez nom public, chaîne CNAME, ressource du fournisseur et responsable. Comparez la zone DNS avec l’inventaire du compte autorisé. Une erreur HTTP, un NXDOMAIN ou une cible absente est un signal à examiner, pas la preuve d’une prise de contrôle possible ; les protections dépendent du fournisseur.

    Registre nom, cible, propriétaire et preuve datée.

  2. 02

    Préparer le retrait avant la suppression

    Pour un service à fermer, retirez le pointage ou remplacez-le par une destination que vous contrôlez avant de libérer la ressource. Tenez compte des TTL antérieurs et des caches ; vérifiez la zone autoritative et plusieurs résolveurs. Conservez les validations de propriété nécessaires au fournisseur plutôt que de supprimer indistinctement les TXT.

    Ordre de fermeture et observations de propagation.

  3. 03

    Fermer les usages résiduels

    Vérifiez liens, redirections, rappels OAuth, webhooks et domaines de cookies qui utilisent encore ce nom. Si la cible a déjà été libérée, corrigez le pointage et examinez une éventuelle exposition selon la procédure d’incident. Ajoutez un contrôle de rapprochement DNS–ressources après chaque suppression.

    Liste des dépendances corrigées et contrôle récurrent.

Cas de recette à reproduire

Exemple fictif : ces données ne décrivent aucun client ni résultat réel.

Voir les données du cas
{
    "name": "portal.example",
    "cname_present": true,
    "resource_deleted": true,
    "provider_claimability": "not_verified",
    "takeover_observed": false,
    "expected": "remove_or_replace_mapping_and_review_exposure"
}

Décision attendue

Exemple fictif : portail.example pointe encore vers une ressource supprimée. Le CNAME est à retirer ou à remplacer par une cible contrôlée ; l’absence de ressource ne suffit pas à conclure qu’un tiers a pris le sous-domaine.

Microsoft — Prevent dangling DNS entries

Votre carnet de recette

Consignez vos observations pour les critères de ce guide. Un relevé ne constitue pas une certification.

Le carnet ne sauvegarde pas automatiquement. Exportez avant de quitter.

Indicateurs de pilotage

IndicateurCe qu’il mesurePremière action
Pointages sans propriétaire confirméNoms examinés sans preuve de contrôle actuelleSéparer absence et inventaire incomplet
Retraits vérifiésFermetures dont DNS et dépendances sont contrôlés / fermetures examinéesConserver dates et résolveurs utilisés

Erreurs fréquentes

    Questions fréquentes

    Un CNAME vers une page en erreur prouve-t-il qu’un sous-domaine est récupérable ?

    Non. Il faut confirmer l’état de la ressource et les mécanismes de réservation ou de validation du fournisseur. Ne tentez pas de revendiquer une ressource pour démontrer le risque.

    Références officielles

    Date de consultation des références : . La méthode et la fiche de travail proposent des contrôles à adapter à votre contexte ; elles ne constituent pas une certification.