Pourquoi auditer Cloudflare et le DNS
Beaucoup d'entreprises activent Cloudflare puis considèrent que le sujet est réglé. En pratique, Cloudflare protège surtout ce qui passe réellement par lui. Si l'adresse d'origine reste accessible directement, si un ancien sous-domaine pointe vers un serveur oublié, ou si une règle WAF laisse passer une interface sensible, l'exposition reste présente.
Le DNS est souvent une carte de l'organisation. Il peut montrer des outils internes, des environnements de test, des services abandonnés, des fournisseurs, des panels ou des applications métiers. Pour une TPE ou une PME, ces traces s'accumulent vite parce que les prestataires changent et que les anciennes entrées ne sont pas toujours retirées.
Points à vérifier
- enregistrements DNS actifs, anciens CNAME, IPv6 et sous-domaines oubliés ;
- origine serveur accessible directement malgré le proxy ;
- règles WAF pour admin, API, fichiers sensibles et formulaires ;
- TLS, redirections, headers de sécurité et chemins publics ;
- SPF, DKIM, DMARC et cohérence des emails du domaine.
FAQ
Cloudflare suffit-il à sécuriser un site ?
Non. Il aide beaucoup, mais il ne remplace pas la fermeture des services inutiles, la protection des accès et la correction des mauvaises configurations.
Pourquoi le DNS est important pour la sécurité ?
Parce qu'il indique souvent où sont les services, les sous-domaines, les outils et les anciennes briques encore exposées.