Outil gratuit

Vérificateur de sécurité des liens gratuit : ce lien est-il sûr ?

Vérificateur de sécurité des liens gratuit : collez n'importe quelle URL, visualisez chaque saut de redirection et obtenez un verdict sur la destination finale fondé sur un DNS de renseignement sur les menaces, PhishTank, l'âge du domaine et des heuristiques anti-phishing. Sans inscription.

Le lien est d'abord déplié, puis seule sa destination finale est vérifiée. Les liens courts et les redirections ne constituent jamais, à eux seuls, un signal d'alerte.

Sans inscription
Gratuit pour toujours
Conforme au RGPD
Propulsé par U2L

Réponse rapide

Un vérificateur de sécurité des liens permet de vérifier un lien avant de l'ouvrir : il vous indique si l'URL est connue pour être malveillante. Celui d'U2L déroule d'abord la chaîne de redirection, puis n'analyse que la destination finale, en s'appuyant sur le DNS de renseignement sur les menaces 1.1.1.2 de Cloudflare, la base de données de phishing PhishTank, l'âge d'enregistrement du domaine et huit heuristiques anti-phishing. Il affiche aussi précisément ce qui a été vérifié.

L'essentiel

  • Les liens courts et les redirections sont suivis (jusqu'à 15 sauts) et seule la destination finale est évaluée : un raccourcisseur n'est jamais, à lui seul, un signal d'alerte.
  • Le résolveur 1.1.1.2 de Cloudflare répond 0.0.0.0 pour les noms d'hôte que le renseignement sur les menaces de Cloudflare classe comme malware ou phishing ; l'outil compare cette réponse à celle du résolveur 1.1.1.1 classique.
  • PhishTank, géré par Cisco Talos depuis le rachat d'OpenDNS, ne répertorie une URL comme phishing qu'une fois qu'elle a été vérifiée de façon indépendante par des membres de la communauté.
  • L'âge du domaine provient de RDAP, le protocole de l'IETF qui a remplacé WHOIS ; depuis le 28 janvier 2025, l'ICANN n'oblige plus les registres et bureaux d'enregistrement des gTLD à proposer le WHOIS.
  • Huit heuristiques s'exécutent dans le navigateur sur la destination : HTTPS, hôte en adresse IP brute, nom d'hôte en punycode ou mêlant plusieurs alphabets, imitation de marque, mot-clé trompeur sur un domaine récent, profondeur des sous-domaines, arobase (@) dans l'URL et longues charges utiles encodées.
  • Chaque source renvoie « sain », « signalé » ou « non vérifié » : un dépassement de délai apparaît comme « non vérifié » au lieu d'être compté comme « sain ».
  • Le verdict est « Malveillant », « Prudence » ou « Aucune menace connue ». Il n'affirme jamais qu'un lien est sûr à 100 %, car aucune base de données n'en est capable.

Comment vérifier si un lien est sûr

Collez, dépliez, lisez le verdict, puis décidez.

  1. 1

    Collez le lien

    Pour vérifier un lien, collez l'URL exactement telle que vous l'avez reçue : un lien bit.ly, u2l.ai, t.co ou n'importe quelle adresse complète. Elle peut provenir d'un e-mail, d'un SMS, d'un scan de QR code ou d'une messagerie. Cliquez ensuite sur « Vérifier le lien ».

  2. 2

    Lisez la chaîne de redirection

    L'outil suit chaque redirection HTTP (301, 302, 307, 308) et liste chaque saut avec son code de statut. Les sauts qui passent par un lien court portent une mention neutre. Le dernier saut correspond à la page sur laquelle vous arriveriez réellement.

  3. 3

    Examinez le verdict et les lignes des sources

    La destination finale est confrontée au DNS anti-menaces de Cloudflare et à PhishTank, et son âge d'enregistrement est vérifié via RDAP. Chaque ligne indique « sain », « signalé » ou « non vérifié ». Il suffit qu'une seule source signale la destination pour obtenir le verdict « Malveillant ».

  4. 4

    Parcourez les heuristiques

    Huit contrôles structurels portent sur l'URL de destination. Chaque contrôle déclenché s'accompagne d'une explication en une ligne. Au moins deux contrôles déclenchés, ou un mot-clé trompeur sur un domaine de moins de 30 jours, donnent le verdict « Prudence ».

  5. 5

    Décidez, puis raccourcissez si vous le souhaitez

    N'ouvrez le lien que si le verdict et le domaine sont tous deux cohérents avec l'expéditeur. Si vous comptez partager une destination saine, raccourcissez-la avec U2L, qui contrôle chaque destination avant de créer un lien court.

Qu'est-ce qu'un vérificateur de sécurité des liens ?

Un vérificateur de sécurité des liens est un scanner d'URL qui recherche la destination finale d'un lien dans des sources de renseignement sur les menaces et examine l'adresse pour y repérer des schémas de phishing : vous savez ainsi, avant d'ouvrir le lien, si vous pouvez cliquer sans danger. Contrairement à l'avertissement d'un navigateur, il fonctionne sur des liens que vous n'avez pas encore visités, qu'ils proviennent d'un e-mail, d'un SMS, d'une messagerie ou d'un QR code.

Aujourd'hui, la plupart des tentatives de phishing (hameçonnage) n'arrivent pas sous la forme d'un domaine malveillant à nu. Elles arrivent sous enveloppe : un lien court, une redirection de suivi d'une plateforme marketing, une redirection ouverte sur un site de confiance, ou un QR code qui masque entièrement l'URL. Un vérificateur qui se contente d'examiner l'adresse collée n'examine que l'enveloppe. Cet outil, lui, ouvre les enveloppes jusqu'à la dernière, puis évalue la page que vous atteindriez réellement. Cette distinction a son importance : dans son Internet Crime Report 2024, l'Internet Crime Complaint Center du FBI place le phishing et le spoofing (usurpation d'identité) en tête des catégories de délits les plus signalées, et presque toutes ces attaques commencent par un lien.

Le verdict repose sur trois types d'indices. Les données de réputation indiquent si quelqu'un a déjà pris cette destination en flagrant délit : le résolveur de sécurité de Cloudflare neutralise (sinkhole) les noms d'hôte que ses flux de menaces classent comme malware ou phishing, et PhishTank publie les URL que sa communauté a examinées et confirmées. Les données d'enregistrement indiquent l'âge du domaine, car les domaines de phishing sont généralement enregistrés quelques jours avant une campagne et abandonnés quelques semaines après. Les heuristiques structurelles indiquent si l'URL elle-même ressemble aux ruses des fraudeurs : un nom de marque dans un domaine qui n'appartient pas à la marque, des lettres cyrilliques à la place de lettres latines, un mot-clé comme « login » sur un domaine vieux de deux semaines.

Ce qu'un vérificateur de sécurité des liens ne peut pas faire, c'est prouver qu'un lien est inoffensif. Les bases de réputation ne contiennent que ce qui a été signalé : une page de phishing créée il y a une heure échappera donc à toutes les recherches. C'est pourquoi le meilleur résultat que donne cet outil est « Aucune menace connue », accompagné du détail exact de ce qui a été vérifié et à quel moment, plutôt qu'une coche verte qui suggérerait une certitude qu'il n'a pas. Lisez vous-même la chaîne de redirection et le domaine de destination : l'outil est là pour rendre cette lecture rapide et éclairée.

Comment fonctionne un vérificateur de sécurité des liens ?

Première étape : le dépliage du lien. L'URL est envoyée au point de terminaison expand (sans état) d'U2L, qui émet une requête GET avec le suivi des redirections désactivé et enregistre chaque réponse. Lorsque le statut est 301, 302, 303, 307 ou 308 et qu'un en-tête Location est présent, il résout cet en-tête par rapport à l'URL courante (la RFC 9110 autorise les valeurs Location relatives) et recommence, jusqu'à 15 sauts, avec un délai d'attente de 5 secondes pour la première requête et de 3 secondes pour chacune des suivantes. Une réponse 3xx dépourvue d'en-tête Location est examinée pour y trouver une cible de meta-refresh ou de lien (ancre). La liste des sauts affichée reproduit fidèlement cette chaîne : URL, code de statut et millisecondes par saut. Les redirections JavaScript sur une page 200 ne sont pas exécutées : une page qui redirige par script est donc présentée comme la destination.

Deuxième étape : la réputation, vérifiée uniquement sur le dernier saut. Le nom d'hôte est résolu deux fois en DNS-over-HTTPS : une fois sur cloudflare-dns.com (le résolveur 1.1.1.1 classique) et une fois sur security.cloudflare-dns.com (le résolveur 1.1.1.2). Le service 1.1.1.2 renvoie 0.0.0.0 au lieu de l'adresse réelle pour les noms d'hôte présents dans les flux de menaces malware et phishing de Cloudflare. L'outil n'indique « bloqué » que si le résolveur classique a renvoyé de vrais enregistrements A et que le résolveur de sécurité n'a renvoyé que 0.0.0.0. Un nom d'hôte qui ne se résout pas du tout est indiqué comme « non vérifié », jamais comme « bloqué ». En parallèle, l'URL complète est soumise à l'API checkurl de PhishTank : une URL présente dans la base et marquée comme valide est un phishing ; une URL soumise mais rejetée par les examinateurs est considérée comme saine ; et toute erreur HTTP ou tout dépassement de délai (6 secondes) est indiqué comme « non vérifié ».

Troisième étape : l'âge d'enregistrement. Le domaine enregistrable (example.co.uk, et non sub.example.co.uk) est recherché via rdap.org, le service d'amorçage (bootstrap) de RDAP, protocole normalisé par l'IETF qui a remplacé WHOIS pour les TLD génériques. La date de l'événement d'enregistrement est convertie en âge, exprimé en jours. Certains TLD nationaux ne publient pas de données RDAP : la ligne d'âge affiche alors « non disponible » et les heuristiques qui dépendent de l'âge ne se déclenchent tout simplement pas. Aucune donnée issue de ces recherches n'est stockée : l'API se contente de relayer les réponses, avec un en-tête de cache de cinq minutes, pour qu'une vérification répétée du même lien ne surcharge pas les sources.

La quatrième étape se déroule dans votre navigateur. L'URL de destination est décomposée par l'API URL native, qui convertit aussi tout nom d'hôte internationalisé en punycode : les segments xn-- sont donc visibles même si le lien d'origine affichait de l'Unicode. Huit heuristiques évaluent ensuite le nom d'hôte et le chemin : le protocole n'est pas HTTPS ; le nom d'hôte est une simple adresse IPv4 ou IPv6 ; le nom d'hôte contient un segment xn-- ou mélange des lettres latines avec des lettres cyrilliques ou grecques ; un nom de marque connu (paypal, microsoft, netflix et d'autres) apparaît dans un nom d'hôte dont le domaine enregistrable n'appartient pas à cette marque ; un mot trompeur comme login, verify, secure ou wallet apparaît dans le nom d'hôte d'un domaine enregistré il y a moins de 90 jours ; le nom d'hôte compte plus de quatre segments ; l'URL contient un nom d'utilisateur avant une arobase (@) ; ou l'URL est anormalement longue et contient une charge utile qui ressemble à du base64. Le verdict final combine les quatre étapes : « Malveillant » si l'une ou l'autre des sources de réputation a signalé la destination, « Prudence » si au moins deux heuristiques se sont déclenchées ou si un mot-clé trompeur figure sur un domaine de moins de 30 jours, et « Aucune menace connue » dans tous les autres cas.

Cas d'usage

Comment les marketeurs, les entreprises et les développeurs utilisent le Vérificateur de sécurité des liens.

Vérifier un lien reçu dans un e-mail inattendu

Un avis de livraison, une facture ou un e-mail de réinitialisation de mot de passe que vous n'avez pas demandé : c'est le vecteur de phishing classique. Collez ici l'URL du bouton avant de cliquer. La chaîne de redirection montre si le lien de suivi aboutit bien sur le domaine du véritable expéditeur, et l'heuristique d'imitation de marque repère les noms d'hôte comme microsoft-account-verify.com, qui passeraient inaperçus au premier coup d'œil.

Vérifier un lien court avant d'appuyer dessus

Les liens courts masquent leur destination par nature, c'est pourquoi on hésite à les ouvrir. Collez le lien bit.ly, t.co ou u2l.ai : l'outil le déplie jusqu'à la page finale et évalue cette page, jamais le raccourcisseur lui-même. En complément, utilisez /tools/url-expander lorsque vous voulez seulement connaître la destination, sans les contrôles de sécurité.

Analyser la destination d'un QR code

Le phishing par QR code (quishing) fonctionne parce qu'un QR code ne se lit pas à l'œil nu. Scannez le code avec /fr/tools/qr-code-scanner, copiez l'URL décodée et vérifiez-la ici avant de vous y rendre. Les horodateurs, les tables de restaurant et les affiches sont des endroits fréquemment visés par un autocollant malveillant apposé sur le vrai code.

Contrôler les liens reçus par SMS ou messagerie

Les SMS de smishing (un colis non livré, des frais de péage, une alerte bancaire) utilisent des domaines tout récents qui ne figurent encore dans aucune liste de blocage. La ligne d'âge RDAP et l'heuristique des mots-clés trompeurs sont conçues précisément pour ce cas : un domaine enregistré il y a neuf jours avec secure ou verify dans son nom obtient le verdict « Prudence », même lorsque toutes les bases de données répondent « sain ».

Modérer les liens soumis par les utilisateurs

Les community managers et les modérateurs de forums reçoivent des liens d'inconnus toute la journée. Vérifiez chacun d'eux ici pour voir où il mène vraiment et s'il figure déjà sur une liste de menaces. Pour un lot de liens, dépliez-les d'abord avec /tools/bulk-url-checker afin de trouver les destinations finales, puis contrôlez un par un ceux qui semblent suspects.

Auditer les liens affiliés et sponsorisés

Les réseaux d'affiliation enchaînent trois ou quatre redirections avant la page du marchand, et un réseau compromis peut y insérer un saut. Lire la chaîne saut par saut révèle chaque domaine intermédiaire et chaque code de statut : vous pouvez ainsi confirmer que le parcours se termine bien chez le marchand attendu, et non sur un site sosie.

Former les équipes à lire les chaînes de redirection

Les sessions de sensibilisation à la sécurité marquent davantage les esprits avec un exemple en direct qu'avec une diapositive. Collez un véritable échantillon de phishing et passez en revue avec l'équipe la chaîne, les segments du nom d'hôte et les lignes du verdict : elle apprendra à quoi ressemble un lien « blanchi » et pourquoi un raccourcisseur, à lui seul, n'est pas le problème.

Vérifier une page de connexion avant de saisir vos identifiants

Si une page vous demande un mot de passe, vérifiez d'abord son URL. L'outil indique si le domaine enregistrable du nom d'hôte appartient vraiment à la marque, s'il utilise du punycode et quel est l'âge du domaine. La page de connexion légitime d'un grand service ne se trouvera pas sur un domaine vieux de 12 jours.

Contrôler les liens avant de les raccourcir et de les partager

Les marketeurs qui raccourcissent des liens pour leurs campagnes devraient d'abord vérifier la destination, car un lien court qui mène à une page compromise nuit à la marque qui l'a partagé. Vérifiez ici, puis raccourcissez avec U2L, qui contrôle de son côté chaque destination avant de créer un lien court, puis de nouveau à chaque modification.

Le Vérificateur de sécurité des liens face aux alternatives

Comparaison côte à côte des fonctionnalités et des prix avec les principales alternatives.

FonctionnalitéU2LNordVPN Link CheckerAvast Link CheckerSecurity.org URL Checker
Gratuit, sans inscription
Affiche toute la chaîne de redirection avec les codes de statut
Nomme chaque source de données dans le résultatPartielPartiel
Affiche l'âge d'enregistrement du domaine
Liste toutes les heuristiques testées, déclenchées ou non
Indique « non vérifié » pour une source qui n'a pas répondu à tempsVariableVariableVariable
Détection propriétaire par apprentissage automatiqueVariable
Raccourcisseurs traités comme neutresVariableMet en gardeVariable

Le Vérificateur de sécurité des liens face à NordVPN Link Checker

Le vérificateur de NordVPN compare une URL à sa propre base de renseignement et exécute un modèle propriétaire d'apprentissage automatique entraîné à repérer les pages de phishing inédites (zero-day) ; il peut aussi expliquer un avertissement d'arnaque en langage clair. Ce modèle est un véritable atout face aux toutes nouvelles pages de phishing qu'aucune base publique n'a encore vues, et NordVPN dispose de la télémétrie de millions d'appareils pour l'entraîner.

Ce qu'il ne montre pas, c'est son raisonnement. Vous obtenez un verdict, mais ni la chaîne de redirection, ni l'âge du domaine, ni le signal qui a déterminé le résultat. Cet outil adopte l'approche inverse : chaque source est nommée, chaque heuristique est listée, qu'elle se soit déclenchée ou non, et la chaîne est affichée saut par saut, pour que vous puissiez tirer vos propres conclusions sur un lien qu'aucune base de données n'a encore repéré.

Le Vérificateur de sécurité des liens face à Avast Link Checker

La page d'Avast s'appuie sur la base de menaces d'Avast, ainsi que sur Google Safe Browsing et Microsoft SmartScreen, et comporte une FAQ étoffée sur les arnaques, les fausses boutiques et la sécurité des paiements. Elle conseille aussi, à juste titre, de déplier une URL courte avant de lui faire confiance, et croise Trustpilot et le Better Business Bureau pour juger de la légitimité d'une boutique.

Le résultat se résume à une note unique. La page ne déplie pas le lien pour vous, n'affiche pas l'âge d'enregistrement et, dans sa FAQ, range les URL raccourcies parmi les catégories à risque au lieu de les déplier. Ici, le dépliage est la première étape et les raccourcisseurs sont neutres par principe : la seule chose évaluée est la destination finale, la seule qui puisse vous nuire.

Bonnes pratiques

Jugez le dernier saut, pas le premier

Un lien court, un traceur marketing et une redirection ouverte sont autant d'enveloppes. La page capable de voler un mot de passe, c'est la destination finale. Lisez le nom d'hôte du dernier saut et son domaine enregistrable, sans vous soucier du nombre de sauts nécessaires pour y arriver.

Lisez le domaine enregistrable en partant de la droite

Le domaine enregistrable correspond aux deux derniers segments (ou aux trois derniers pour des suffixes comme co.uk). Dans login.paypal.com.secure-check.net, le domaine enregistrable est secure-check.net, et non paypal.com. Les fraudeurs comptent sur le fait que vous lisiez depuis la gauche.

Prenez « Aucune menace connue » au pied de la lettre

Ce verdict signifie qu'aucune base de données ne contenait cette destination et qu'aucune heuristique ne s'est déclenchée au moment indiqué. Ce n'est pas une garantie. Si l'expéditeur, le message et le domaine ne concordent pas, n'ouvrez pas le lien, quel que soit le verdict.

Donnez un poids important à l'âge du domaine dès qu'il s'agit d'argent ou de connexion

Les banques, les prestataires de paiement et les sociétés de livraison n'hébergent pas leurs pages de connexion sur des domaines enregistrés le mois dernier. Un domaine récent associé à un contexte financier ou de connexion est une raison suffisante pour taper plutôt vous-même la véritable adresse de l'entreprise dans votre navigateur.

Vérifiez le punycode avec le convertisseur

Lorsque le nom d'hôte contient un segment xn--, collez-le dans /tools/punycode-converter pour voir sa forme Unicode. Un nom d'hôte qui s'affiche comme une marque familière mais s'encode en xn-- relève d'une attaque par homoglyphes.

Revérifiez les liens qui étaient sains la semaine dernière

La réputation évolue. Un domaine qui était sain peut être compromis, et une page de phishing signalée hier apparaît aujourd'hui dans PhishTank. L'horodatage checkedAt est là pour vous indiquer la fraîcheur du résultat : relancez la vérification avant de repartager un lien ancien.

Contrôlez avant de raccourcir

Si vous diffusez des liens, vérifiez les destinations avant de les mettre sous enveloppe. U2L contrôle chaque destination à la création d'un lien court, puis de nouveau à chaque modification, mais un vérificateur comme celui-ci vous permet d'abord de voir vous-même les éléments de preuve.

Signalez ce que vous trouvez

Une page de phishing avérée qui ne figure pas encore dans PhishTank n'aide personne tant qu'elle n'est pas signalée. Soumettez-la sur phishtank.org et via l'option de signalement de phishing de votre navigateur, pour que le vérificateur de la prochaine personne la détecte.

Erreurs courantes à éviter

Considérer le raccourcisseur comme la menace

Les liens bit.ly, t.co et u2l.ai sont utilisés par des journaux, des banques et des gouvernements. Un lien court est une enveloppe, pas un signal. Dépliez-le et jugez la destination : signaler tous les liens courts habitue les gens à ignorer les avertissements.

Faire confiance au cadenas

Le HTTPS signifie seulement que la connexion au serveur est chiffrée. Les autorités de certification délivrent en quelques minutes des certificats gratuits aux domaines de phishing : la plupart des pages de phishing affichent donc un cadenas. L'absence de HTTPS est un signal d'alerte ; sa présence ne prouve rien.

Lire le nom d'hôte depuis la gauche

L'adresse apple.com.id-verify.info semble appartenir à Apple si vous arrêtez de lire trop tôt. Le domaine enregistrable est id-verify.info. Repérez toujours les deux ou trois derniers segments avant de décider à qui appartient la page.

Penser qu'un résultat sain dans les bases de données équivaut à un lien sûr

PhishTank et les flux de menaces DNS sont alimentés par des signalements et des analyses, deux processus qui prennent du temps. Un kit de phishing déployé ce matin échappe à toutes les recherches. Croisez les lignes de réputation avec celles de l'âge et des heuristiques.

Ignorer un saut intermédiaire sur un domaine de confiance

Une redirection ouverte permet à un fraudeur de créer un lien qui commence sur le domaine d'une vraie entreprise, puis rebondit ailleurs. C'est justement la légitimité du premier saut qui fait fonctionner l'attaque. Lisez la chaîne jusqu'au bout.

Vérifier le lien après avoir cliqué dessus

Une fois la page chargée, elle a peut-être déjà déclenché un téléchargement ou capturé une frappe au clavier. Vérifiez d'abord. Si vous avez déjà cliqué, fermez l'onglet, ne saisissez rien et changez tout mot de passe que vous auriez tapé.

Caractéristiques techniques

Suivi des redirectionsJusqu'à 15 sauts HTTP (301/302/303/307/308), 5 s pour le premier saut, 3 s pour chacun des suivants
Sources de réputationDNS de sécurité Cloudflare 1.1.1.2 (DoH), API checkurl de PhishTank
Âge du domaineRDAP via rdap.org ; domaine enregistrable ; certains ccTLD indisponibles
Délai d'attente par source6 s par source ; un dépassement de délai est indiqué comme « non vérifié »
Heuristiques8 contrôles structurels exécutés dans le navigateur, sur la destination finale uniquement
Verdicts« Malveillant », « Prudence », « Aucune menace connue » : jamais une garantie de sécurité
RaccourcisseursNeutres par principe : jamais de signal d'alerte pour une redirection ou un domaine court
StockageRien n'est stocké ; résultats des sources mis en cache en périphérie (edge) pendant 5 minutes
PérimètreURL http(s) publiques uniquement ; les adresses privées et internes sont refusées

Questions fréquentes

Comment un vérificateur de sécurité des liens sait-il si un lien est sûr ?

Il recherche la destination dans des bases de données de menaces (ici, le flux malware et phishing du résolveur 1.1.1.2 de Cloudflare et la liste des pages de phishing vérifiées de PhishTank), vérifie depuis combien de temps le domaine est enregistré et examine l'URL à la recherche de schémas de phishing comme les imitations de marque et le punycode. Il peut confirmer qu'un lien est connu comme malveillant ; en revanche, il peut seulement dire qu'un lien ne présente aucune menace connue, jamais que sa sécurité est garantie.

Ce lien est-il sûr si le vérificateur indique « Aucune menace connue » ?

Cela signifie qu'aucune source n'a signalé la destination finale et qu'aucune heuristique ne s'est déclenchée au moment indiqué. Les nouvelles pages de phishing mettent de quelques heures à quelques jours pour apparaître dans une base de données. Croisez le verdict avec le contexte : le domaine correspond-il à l'expéditeur, a-t-il plus de quelques semaines, et attendiez-vous ce message ? Si l'une des réponses est non, n'ouvrez pas le lien.

Le vérificateur d'URL suit-il les liens courts et les redirections ?

Oui. Il suit jusqu'à 15 redirections HTTP et affiche chaque saut avec son code de statut, puis ne vérifie que la destination finale. Les sauts qui passent par un lien court portent une mention neutre. Les redirections effectuées en JavaScript sur une page 200 ne sont pas exécutées : cette page est alors présentée comme la destination.

Pourquoi un lien raccourci n'est-il pas signalé comme suspect ?

Parce qu'un raccourcisseur est une enveloppe, pas une destination. Les gouvernements, les banques et les rédactions utilisent des liens courts tous les jours. Les signaler noierait les vraies alertes dans le bruit. L'outil déplie le lien court et évalue la page sur laquelle il aboutit : c'est la seule chose qui puisse vous nuire.

Qu'est-ce que Cloudflare 1.1.1.2 et que signifie « bloqué » ?

1.1.1.2 est le résolveur DNS de sécurité de Cloudflare. Pour les noms d'hôte que le renseignement sur les menaces de Cloudflare classe comme malware ou phishing, il répond 0.0.0.0 au lieu de la véritable adresse IP, si bien que le navigateur ne peut pas se connecter. Ici, « bloqué » signifie que le résolveur 1.1.1.1 classique a renvoyé de vraies adresses et que 1.1.1.2 a neutralisé (sinkhole) ce même nom d'hôte.

Qu'est-ce que PhishTank ?

PhishTank est une base de données communautaire de phishing lancée par OpenDNS en 2006 et aujourd'hui exploitée par Cisco Talos. Tout le monde peut y soumettre une URL soupçonnée de phishing ; elle n'est marquée comme valide qu'après une vérification indépendante par d'autres membres. Ici, un résultat signalé renvoie vers la page de détail PhishTank de cette soumission.

Pourquoi l'âge du domaine compte-t-il pour détecter un lien de phishing ?

Les domaines de phishing sont généralement enregistrés quelques jours avant une campagne et abandonnés quelques semaines après, car les listes de blocage finissent par les rattraper. Un domaine de moins de 30 jours qui héberge une page de connexion ou de paiement constitue à lui seul un signal fort. L'âge provient des données d'enregistrement RDAP, le protocole qui a remplacé WHOIS.

Qu'est-ce qu'un lien en punycode ou à homoglyphes ?

Les noms de domaine internationalisés permettent aux noms d'hôte de contenir des lettres non latines. Certaines lettres cyrilliques et grecques sont identiques en apparence aux lettres latines : аpple.com, avec un а cyrillique, s'affiche comme la vraie marque mais s'encode en xn--80ak6aa92e.com. L'outil signale tout segment xn-- et tout nom d'hôte qui mêle plusieurs alphabets ; /tools/punycode-converter affiche la forme Unicode.

Qu'est-ce qu'une redirection ouverte et pourquoi est-ce important ?

Une redirection ouverte est une page d'un site légitime qui renvoie les visiteurs vers n'importe quelle URL transmise dans un paramètre comme ?url= ou ?next=. Les fraudeurs s'en servent pour que le lien commence sur un domaine de confiance. Lire la chaîne de redirection complète révèle la véritable destination : c'est pourquoi le résultat affiche chaque saut, et pas seulement le verdict.

En quoi est-ce différent d'un outil de dépliage d'URL ou d'un vérificateur de redirections ?

/tools/url-expander et /tools/redirect-checker montrent où mène un lien et par quel chemin ; ils ne jugent pas la destination. Ce vérificateur de sécurité des liens fait les deux : il déroule la chaîne, puis applique au dernier saut les contrôles de réputation, d'âge et d'heuristiques. Utilisez l'outil de dépliage lorsque vous avez seulement besoin de la destination.

Comment cet outil se situe-t-il par rapport à Google Safe Browsing ou à VirusTotal ?

Google Safe Browsing et VirusTotal agrègent de vastes flux commerciaux de menaces et excellent pour repérer les URL déjà connues comme malveillantes. Cet outil utilise des sources publiques accessibles sans clé d'API, complétées par des heuristiques transparentes et l'âge du domaine, et il affiche la chaîne de redirection, ce que ces services ne font pas. Il est raisonnable d'utiliser les deux sur un lien suspect.

Pourquoi une ligne de source indique-t-elle « non vérifié » ?

La source n'a pas répondu dans le délai imparti (6 secondes), a renvoyé une erreur, ou le nom d'hôte n'a pas pu être résolu. Plutôt que de compter comme saine une requête restée sans réponse, l'outil l'indique honnêtement. Relancez la vérification dans un instant ; si le problème persiste, fiez-vous aux autres lignes et aux heuristiques.

Le vérificateur indique « Prudence », mais le site semble légitime. Que faire ?

« Prudence » signifie qu'au moins deux heuristiques se sont déclenchées ou qu'un mot-clé trompeur figure sur un domaine très récent. Certains sites légitimes déclenchent des heuristiques, par exemple une jeune start-up dont le nom d'hôte contient login. Regardez quelles lignes se sont déclenchées. Si le domaine enregistrable appartient bien à l'entreprise attendue, le site est probablement sans danger.

Le lien n'a pas pu être déplié. Peut-il tout de même être vérifié ?

Si la destination refuse les connexions ou ne répond pas à temps, la chaîne de redirection ne peut pas être suivie : les contrôles de réputation et les heuristiques portent alors sur l'adresse telle que saisie, et une remarque le précise. Un lien inaccessible au moment de la vérification peut être une page de phishing déjà supprimée, ou simplement un serveur qui bloque les requêtes automatisées.

Que faire si j'ai déjà cliqué sur un lien de phishing ?

Fermez la page et ne saisissez rien. Si vous avez tapé un mot de passe, changez-le sur le vrai site et sur tous les sites où vous l'avez réutilisé, puis activez l'authentification à deux facteurs. Si vous avez téléchargé un fichier, lancez une analyse antivirus. Signalez l'URL à PhishTank et via la fonction de signalement de phishing de votre navigateur, pour que d'autres soient prévenus.

Mon lien est-il envoyé ou stocké ?

Le lien est envoyé aux points de terminaison expand et link-safety d'U2L, qui sont sans état, afin que le suivi de la chaîne de redirection et les consultations des sources puissent se faire côté serveur (les navigateurs ne peuvent pas effectuer ces appels directement). Rien n'est stocké : les réponses comportent seulement un en-tête autorisant une brève mise en cache en périphérie. Les heuristiques s'exécutent entièrement dans votre navigateur.

Le Vérificateur de sécurité des liens est-il gratuit ?

Oui. Il est gratuit, sans inscription et sans limite quotidienne, en dehors de la limitation de débit habituelle des points de terminaison publics. Les sources de réputation sont des services publics accessibles sans clé d'API : aucune fonctionnalité n'est réservée à un forfait.

U2L vérifie-t-il les liens qu'il raccourcit ?

Oui. Chaque destination soumise à U2L est contrôlée avant la création du lien court, puis de nouveau lorsque la destination est modifiée : il est donc impossible de créer un lien u2l.ai vers une page de phishing ou de malware connue. Vous pouvez tout de même passer n'importe quel lien u2l.ai dans ce vérificateur, comme toute autre URL.

Termes clés

Phishing (hameçonnage)
Message et page conçus pour amener une personne à saisir ses identifiants ou ses coordonnées de paiement sur un site contrôlé par l'attaquant, généralement en usurpant l'identité d'une marque de confiance.
Sinkhole DNS
Résolveur qui répond par une adresse inoffensive (0.0.0.0 dans le cas de Cloudflare) pour un nom d'hôte figurant sur une liste de menaces, de sorte que la connexion n'atteint jamais le serveur malveillant.
Domaine enregistrable
Partie d'un nom d'hôte qu'une personne peut enregistrer : le segment situé juste avant le suffixe public, comme example.com ou example.co.uk. Tout ce qui se trouve à sa gauche est un sous-domaine contrôlé par le propriétaire.
Homoglyphe
Caractère qui ressemble à un autre, comme le а cyrillique et le a latin. Les domaines à homoglyphes s'affichent comme une vraie marque, mais s'encodent en un nom d'hôte punycode différent.
Redirection ouverte
Page qui redirige vers n'importe quelle URL fournie dans un paramètre de requête, ce qui permet à un attaquant de créer des liens qui commencent sur un domaine de confiance et aboutissent sur le sien.
RDAP
Registration Data Access Protocol, le successeur de WHOIS normalisé par l'IETF et fondé sur JSON. Il fournit la date d'enregistrement d'un domaine, à partir de laquelle l'outil calcule l'âge du domaine.

Partagez des liens dignes de confiance

Chaque destination raccourcie avec U2L est contrôlée pour détecter le phishing et les malwares avant la création du lien court, puis de nouveau à chaque modification. Inscrivez-vous gratuitement pour profiter de liens courts à votre marque, de QR codes et d'analyses de clics sur des liens qui passent les mêmes contrôles que ceux que vous venez d'effectuer.

S'inscrire gratuitement