📐 DOCUMENTATION TRANSPARENTE

MÉTHODOLOGIE
COMMENT ON CALCULE NOS CHIFFRES

Chaque chiffre affiché dans KryptaScope est documenté sur cette page. La formule de la note de sécurité est publique, les sources de données sont listées, et tout ce qui est calculé peut être reproduit à la main.

Fréquences de surveillance

Ce que nous analysons, et à quel rythme. Tout tourne automatiquement, sans action de votre part.

Ce qui est analyséFréquenceDétail
Comptes dans les fuites publiquesChaque jourVos adresses surveillées sont comparées aux bases publiques de fuites. Alerte envoyée dès qu'une correspondance nouvelle apparaît.
Surface d'attaque externeChaque jourSous-domaines, services exposés, configuration DNS et certificats. Un instantané est conservé pour suivre les évolutions.
Secrets dans le code publicDeux fois par jourClés et identifiants publiés par erreur dans des dépôts publics. Deux passages automatiques par jour, douze heures d'écart au maximum, à partir du plan Business ; sur les autres plans, l'analyse se lance depuis votre tableau de bord.
Domaines sosiesChaque jourNouveaux domaines imitant le vôtre, et leur réputation. Les certificats émis dans le monde sont examinés quotidiennement.
Scan à la demandeImmédiatVous pouvez relancer une analyse à tout moment depuis votre tableau de bord, sans attendre le passage automatique.

Aucune analyse n'est « en temps réel » : nous ne surveillons pas vos systèmes en permanence, nous consultons des sources publiques à intervalle régulier. C'est une différence importante, et nous préférons l'écrire.

1. Niveau d'exposition et score de sécurité

Le score de sécurité est le chiffre principal affiché sur votre tableau de bord. Il reflète le niveau d'exposition de votre entreprise au moment T, et non un diagnostic cybersécurité complet — celui-ci exigerait un audit technique interne.

Deux chiffres à ne pas confondre. Le calcul ci-dessous produit un score d'EXPOSITION : plus il est haut, plus la situation est mauvaise. Le score affiché sur votre tableau de bord est l'inverse — c'est un score de SÉCURITÉ sur 100, où 100 est excellent. Correspondance : exposition 0 → sécurité 95 ; 1 à 20 → 80 ; 21 à 45 → 55 ; 46 à 70 → 35 ; 71 à 100 → 15.

Principe général

L'exposition repose sur trois éléments :

  1. Le poids des fuites actives (non traitées) par rapport à l'ensemble des fuites détectées, pondéré par la gravité et la fraîcheur.
  2. Des planchers qui garantissent qu'une fuite vraiment grave ne peut pas être masquée par de nombreuses petites fuites résolues.
  3. Une traduction en libellé qualitatif pour la lisibilité.

Pondération par gravité

Chaque fuite reçoit un poids selon son niveau de gravité :

GravitéPoidsExemple
LOW1Adresse email seule, sans mot de passe
MEDIUM2Email + données personnelles non sensibles
HIGH4Données sensibles ou mot de passe probablement réutilisable
CRITICAL8Mot de passe en clair ou stealer (malware)

Pondération temporelle

Une fuite récente est plus dangereuse qu'une fuite ancienne, car les mots de passe ont plus de chances d'être encore valides et les données encore exploitables. Chaque fuite est pondérée selon sa date d'origine :

Âge de la fuiteFacteur
Moins de 6 mois×1.5
6 à 12 mois×1.0
1 à 2 ans×0.7
Plus de 2 ans×0.4

Formule

poidsTotal   = Σ (gravité × facteurÂge)                 // toutes fuites
poidsActif   = Σ (gravité × facteurÂge) pour fuites non traitées

exposition   = (poidsActif / poidsTotal) × 100

// Planchers
si ≥1 fuite active avec mot de passe exposé  → exposition = max(exposition, 75)
si ≥1 fuite active HIGH/CRITICAL sans MDP    → exposition = max(exposition, 55)

// Libellé affiché
exposition 0 à 20    → Faible
exposition 21 à 45   → Modéré
exposition 46 à 70   → Élevé
exposition 71 à 100  → Critique

// Score de SÉCURITÉ affiché sur le tableau de bord (100 = excellent)
exposition 0         → 95
exposition 1 à 20    → 80
exposition 21 à 45   → 55
exposition 46 à 70   → 35
exposition 71 à 100  → 15

Exemple concret

Une entreprise a 3 fuites : (1) un mot de passe exposé il y a 3 mois (poids 8 × 1.5 = 12), (2) une fuite HIGH il y a 18 mois traitée (poids 4 × 0.7 = 2.8), et (3) une fuite LOW il y a 8 mois non traitée (poids 1 × 1.0 = 1).

Le poids total est 15.8, le poids actif est 13, soit une exposition de 82. Comme une fuite avec mot de passe exposé est active, le plancher à 75 s'applique (déjà dépassé). Le niveau affiché est donc Critique — c'est-à-dire un score de sécurité de 15/100 sur votre tableau de bord.

Cette formule est publiée ici dans son intégralité : vous pouvez refaire le calcul à la main sur vos propres chiffres. Elle peut évoluer, et les changements sont documentés sur cette page au fur et à mesure.

2. Niveaux d'urgence (Urgent / Important / À surveiller)

Chaque fuite individuelle est classée en trois niveaux d'urgence. Cette classification alimente la table des fuites, les groupes d'actions et les alertes email.

NiveauCritèreSignification
UrgentMot de passe exposé OU fuite de type stealer (infostealer, redline, raccoon, vidar, lumma)Accès direct possible avec les identifiants tant que le mot de passe n'est pas changé.
ImportantGravité HIGH ou CRITICAL sans mot de passe exposéDonnées sensibles exposées. Le mot de passe peut être réutilisable contre vos comptes.
À surveillerToute autre fuiteInformations personnelles visibles publiquement. Risque principal : hameçonnage ciblé.

3. Temps de réaction moyen

Le temps de réaction moyen (anciennement MTTR, Mean Time To Resolve) mesure le délai moyen entre la détection d'une fuite et son marquage comme traitée.

tempsRéactionMoyen =
  moyenne(resolvedAt − detectedAt)
  parmi les fuites où resolved = true ET resolvedAt est renseigné

Ce chiffre n'a de sens qu'à partir d'un certain volume. Avec moins de 3 fuites traitées, il est affiché comme « — » plutôt qu'avec une valeur potentiellement trompeuse.

Les seuils de couleur affichés sur le tableau de bord sont :

  • Vert — moins de 72 heures (réaction rapide, alignée sur le délai CNIL)
  • Orange — entre 72 heures et 7 jours
  • Rouge — plus de 7 jours

4. Détection des comptes sensibles

KryptaScope identifie automatiquement les boîtes email de rôle à haute valeur (direction, finance, IT, etc.) pour les surveiller en priorité. La détection repose sur le préfixe local de l'adresse (la partie avant le @).

Les préfixes reconnus sont regroupés en 6 catégories avec des priorités métier :

CatégoriePrioritéExemples de préfixes
IT / Administration1 (max)admin, root, dsi, sysadmin, rssi, ciso, postmaster
Direction1ceo, cto, cfo, pdg, dg, president, directeur
Finance / Comptabilité1finance, compta, daf, paie, facturation
Juridique / Conformité2legal, dpo, rgpd, compliance
Ressources humaines2rh, hr, recrutement, talent
Contact public3contact, info, support, sales, commercial

Le matching est conservateur : on ne signale un email que si le préfixe correspond exactement, ou s'il est suivi d'un séparateur (point, tiret, tiret bas), ou s'il apparaît comme token séparé. Les noms de personnes (jean.dupont@) ne sont jamais considérés comme sensibles, même si le prénom contient un préfixe de la liste.

La liste complète des préfixes reconnus est reproduite ci-dessus. Vous pouvez proposer des ajouts via la page contact.

5. Limites connues et avertissements

KryptaScope est un outil de surveillance externe. Il ne remplace pas :

  • Un audit de sécurité technique interne (pentest, audit ISO 27001)
  • Une politique de sécurité (PSSI) et son application
  • La formation des salariés au hameçonnage et à l’hygiène numérique
  • Les mesures techniques de base (double authentification, gestionnaire de mots de passe, antivirus)
  • Un accompagnement DPO pour les organisations assujetties au RGPD

Les sources de données utilisées par KryptaScope sont des bases publiques de fuites connues. Une fuite peut exister sans apparaître dans ces bases (cas des fuites privées non divulguées). L'absence de détection ne garantit donc pas l'absence d'exposition.

Pour la liste complète des sources de données et des garanties de traitement, voir la page Trust.