Votre domaine est-il protégé contre le détournement et l'expiration ?

Un domaine n’est jamais plus sûr que le compte qui le contrôle et le paiement qui le maintient en vie. Perdez l’un ou l’autre, et vous perdez d’un coup votre site, vos e-mails et votre marque — l’une des rares catastrophes du web vraiment difficiles à réparer, car celui qui finit par détenir le domaine détient tout ce qui y est rattaché.

Sachez qui contrôle chaque niveau

Deux comptes comptent, et ce ne sont souvent pas les mêmes :

  • Le compte chez le registrar (le bureau où le domaine est enregistré) contrôle l’enregistrement lui-même et le choix des serveurs de noms.
  • Le compte d’hébergement DNS contrôle la zone : les enregistrements pour votre site web, vos e-mails et les vérifications.

Assurez-vous que les deux appartiennent à votre entreprise — et que c’est l’entreprise, pas un employé, un développeur ou une ancienne agence, qui est le titulaire enregistré. C’est le titulaire qui reçoit le code de transfert et qui peut déplacer le domaine ; voyez qui contrôle vos comptes pour démêler tout cela.

Verrouillez le compte et le domaine

  • Activez l’authentification à plusieurs facteurs (MFA) sur les deux comptes — via une application d’authentification ou une clé matérielle, pas par SMS si vous pouvez l’éviter. Gardez les codes de récupération en lieu sûr et, quand c’est possible, enregistrez une deuxième clé ou un deuxième administrateur de confiance : la MFA ne doit pas bloquer l’entreprise hors de ses comptes parce qu’une personne ou un appareil manque à l’appel.
  • Le verrou registrar (clientTransferProhibited) bloque les tentatives de transfert ordinaires — mais ce n’est qu’une couche : toute personne qui entre dans le compte registrar peut lever le verrou ou changer les serveurs de noms. Pour un domaine particulièrement précieux, demandez un verrou au niveau du registre (pour le .be, DNS Belgium propose Domain Guard), qui bloque modifications, transferts et annulation jusqu’à ce qu’il soit levé délibérément.

Gardez la récupération et le renouvellement en vie

Les résultats publics du WHOIS ou du RDAP masquent souvent les données personnelles, mais ce que le registrar et le registre ont dans leurs fichiers doit quand même être correct : le titulaire enregistré, l’adresse e-mail du titulaire, l’adresse de récupération du compte et le contact de facturation jouent chacun un rôle différent, et n’importe lequel peut être le maillon faible.

  • Utilisez une boîte e-mail de récupération très bien sécurisée qui ne dépend pas du domaine qu’elle protège — si le domaine ou son DNS tombe, [email protected] tombe avec lui. Et assurez-vous qu’une vraie personne la lit : une demande de transfert ou un avertissement de renouvellement ignoré, c’est comme ça que les domaines s’envolent en silence.
  • Beaucoup de domaines se perdent pour une raison bien moins dramatique que le détournement : un renouvellement ou un paiement qui échoue. Activez le renouvellement automatique et vérifiez que la carte de paiement est à jour — puis tenez votre propre inventaire du registrar, de la date limite de renouvellement et du contact de facturation, car la date d’expiration du registre et la date limite de paiement de votre registrar ne coïncident pas toujours.
  • Gardez les preuves de propriété sous la main : factures, inscription de la société et, quand il existe, un certificat d’enregistrement (DNS Belgium en délivre un pour le .be). Si le compte est compromis ou si le titulaire est contesté, ces papiers décident de la vitesse à laquelle vous récupérez le contrôle.

Signez-le avec DNSSEC

DNSSEC signe vos données DNS pour que les résolveurs validants puissent détecter et rejeter les réponses falsifiées — y compris les enregistrements MX qui acheminent vos e-mails. Il authentifie les données DNS ; il ne chiffre pas les requêtes DNS, le trafic du site web ni les e-mails (HTTPS et la sécurisation du transport du courrier s’en chargent), et il ne peut pas annuler une modification faite via un compte compromis. Activez-le quand votre fournisseur DNS gère la signature et le renouvellement des clés de façon fiable, et vérifiez toute la chaîne de confiance — DNSKEY, signatures et enregistrement DS chez le parent — pas seulement l’existence d’un enregistrement DS. Surtout, coordonnez les déménagements DNS : un enregistrement DS périmé qui pointe vers des clés que votre nouveau fournisseur ne détient pas fait échouer la validation de tout le domaine — changer de registrar ou de fournisseur DNS vous guide dans le bon ordre.

Ce qu'il faut faire

  1. Confirmez que l’entreprise est le titulaire enregistré et contrôle à la fois le compte registrar et le compte d’hébergement DNS.
  2. Activez la MFA, gardez les codes de récupération et ajoutez une deuxième clé ou un administrateur de confiance quand c’est possible.
  3. Activez le verrou registrar ; demandez un verrou au niveau du registre pour un domaine de grande valeur.
  4. Vérifiez les contacts titulaire, récupération et facturation ; gardez la boîte de récupération hors du domaine, et lue par quelqu’un.
  5. Activez le renouvellement automatique, vérifiez la carte de paiement et tenez votre propre inventaire des échéances et des preuves de propriété.
  6. Activez DNSSEC là où il est géré de façon fiable ; vérifiez toute la chaîne, surtout lors d’un changement de fournisseur DNS.

Questions fréquentes

Comment empêcher le détournement de mon domaine ?
Assurez-vous que votre entreprise est bien le titulaire enregistré, sécurisez les comptes registrar et d'hébergement DNS avec une MFA solide, activez le verrou de transfert et protégez la boîte e-mail de récupération. Pour un domaine particulièrement précieux, demandez un verrou au niveau du registre. DNSSEC protège les réponses DNS contre la falsification, mais il ne peut rien contre un compte compromis.
Que se passe-t-il si le renouvellement de mon domaine échoue ?
Votre site et vos e-mails risquent de cesser de fonctionner, et le domaine entre dans une période de grâce, de rachat ou de quarantaine dont la durée et le coût dépendent de l'extension et du registrar : un domaine .be supprimé reste 40 jours en quarantaine, tandis que beaucoup de domaines génériques ont une période de rachat de 30 jours. S'il n'est pas restauré à temps, quelqu'un d'autre peut l'enregistrer — voyez donc ces périodes comme un filet de sécurité, jamais comme une stratégie.
Qu'est-ce que DNSSEC et en avez-vous besoin ?
DNSSEC permet aux résolveurs validants de vérifier que les réponses DNS viennent bien de votre zone et n'ont pas été altérées — il ne chiffre pas le trafic et ne protège pas le compte registrar. Activez-le quand votre fournisseur DNS gère la signature et le renouvellement des clés de façon fiable, puis vérifiez toute la chaîne de confiance et coordonnez soigneusement tout changement de fournisseur DNS.

Cette page vous a-t-elle aidé ?

Des questions sur votre propre site ? Écrivez-nous — nous lisons chaque message.

Source : “Votre domaine est-il protégé contre le détournement et l'expiration ?” — https://www.siteadvice.be/fr/tips/whois-et-registrar-a-jour/ · © 2026 EUREGIO.NET AG. Tous droits réservés.