Ressources · 115
Sous-domaines abandonnés : retirer un CNAME sans laisser de prise
Relier chaque nom DNS à une ressource contrôlée et intégrer le retrait du DNS à la fermeture d’un service.
· 2 min
Ce que ce guide permet
- Prouver qui contrôle la cible
- Préparer le retrait avant la suppression
- Fermer les usages résiduels
Contrôle express
- Registre nom, cible, propriétaire et preuve datée.
- Ordre de fermeture et observations de propagation.
- Liste des dépendances corrigées et contrôle récurrent.
Méthode pas à pas
- 01
Prouver qui contrôle la cible
Inventoriez nom public, chaîne CNAME, ressource du fournisseur et responsable. Comparez la zone DNS avec l’inventaire du compte autorisé. Une erreur HTTP, un NXDOMAIN ou une cible absente est un signal à examiner, pas la preuve d’une prise de contrôle possible ; les protections dépendent du fournisseur.
Registre nom, cible, propriétaire et preuve datée.
- 02
Préparer le retrait avant la suppression
Pour un service à fermer, retirez le pointage ou remplacez-le par une destination que vous contrôlez avant de libérer la ressource. Tenez compte des TTL antérieurs et des caches ; vérifiez la zone autoritative et plusieurs résolveurs. Conservez les validations de propriété nécessaires au fournisseur plutôt que de supprimer indistinctement les TXT.
Ordre de fermeture et observations de propagation.
- 03
Fermer les usages résiduels
Vérifiez liens, redirections, rappels OAuth, webhooks et domaines de cookies qui utilisent encore ce nom. Si la cible a déjà été libérée, corrigez le pointage et examinez une éventuelle exposition selon la procédure d’incident. Ajoutez un contrôle de rapprochement DNS–ressources après chaque suppression.
Liste des dépendances corrigées et contrôle récurrent.
Cas de recette à reproduire
Exemple fictif : ces données ne décrivent aucun client ni résultat réel.
Voir les données du cas
{
"name": "portal.example",
"cname_present": true,
"resource_deleted": true,
"provider_claimability": "not_verified",
"takeover_observed": false,
"expected": "remove_or_replace_mapping_and_review_exposure"
}Décision attendue
Exemple fictif : portail.example pointe encore vers une ressource supprimée. Le CNAME est à retirer ou à remplacer par une cible contrôlée ; l’absence de ressource ne suffit pas à conclure qu’un tiers a pris le sous-domaine.
Votre carnet de recette
Consignez vos observations pour les critères de ce guide. Un relevé ne constitue pas une certification.
Le carnet ne sauvegarde pas automatiquement. Exportez avant de quitter.
Les filtres ne limitent pas les exports. La liste d’actions retient les blocages et critères non examinés.
L’import remplace les observations courantes après votre confirmation.
Indicateurs de pilotage
| Indicateur | Ce qu’il mesure | Première action |
|---|---|---|
| Pointages sans propriétaire confirmé | Noms examinés sans preuve de contrôle actuelle | Séparer absence et inventaire incomplet |
| Retraits vérifiés | Fermetures dont DNS et dépendances sont contrôlés / fermetures examinées | Conserver dates et résolveurs utilisés |
Erreurs fréquentes
Questions fréquentes
Un CNAME vers une page en erreur prouve-t-il qu’un sous-domaine est récupérable ?
Non. Il faut confirmer l’état de la ressource et les mécanismes de réservation ou de validation du fournisseur. Ne tentez pas de revendiquer une ressource pour démontrer le risque.
Références officielles
Date de consultation des références : . La méthode et la fiche de travail proposent des contrôles à adapter à votre contexte ; elles ne constituent pas une certification.






