# Auditeur de chaîne DNSSEC et de confiance RDAP

Auditez un domaine de bout en bout : référence du bootstrap RDAP de l’IANA, données WHOIS registre/bureau d’enregistrement, et chaîne de confiance DNSSEC du KSK racine au DS du TLD jusqu’au DNSKEY de l’apex — avec vérification des digests DS et alertes d’expiration RRSIG.

> Page canonique: https://elysiatools.com/fr/tools/whois-rdap-dnssec-chain-validator-and-iana-bootstrap-trust-auditor

- **Catégorie:** Network

- **Mots-clés:** validateur dnssec, chaîne de confiance dnssec, requête rdap, whois rdap, vérifier enregistrement ds, validation dnskey, expiration rrsig, ancre de confiance racine, audit domaine, bootstrap iana

## Présentation

L’auditeur parcourt toute la chaîne de confiance d’un domaine en neuf étapes pass/fail. Il commence par le registre bootstrap RDAP de l’IANA (data.iana.org/rdap/dns.json) pour découvrir le serveur de registre autoritaire du TLD, puis interroge ce registre via RDAP — entité du registrar, événements de création/expiration, codes de statut EPP, serveurs de noms et vision secureDNS du registre. En parallèle, le volet DNSSEC résout via DNS-over-HTTPS (AliDNS avec bascule Cloudflare/Google, au choix) : il récupère le jeu DNSKEY racine et vérifie les digests SHA-256 DS des ancres de confiance racine embarquées (KSK-2017 tag 20326 et KSK-2024 tag 38696, conformes au root-anchors.xml publié par l’IANA), puis descend — le DS publié par la racine pour le TLD est recalculé depuis le RDATA du DNSKEY du TLD, et le DS publié par le TLD pour le domaine depuis le RDATA du DNSKEY de l’apex, octet par octet. Les décalages, signatures RRSIG expirées ou proches de l’expiration (arithmétique séquentielle sur les champs 32 bits), délégations non signées et enregistrements DS manquants sont signalés avec leurs key tags, algorithmes et digests calculés exacts. Périmètre : la correspondance des digests DS↔DNSKEY est la colle cryptographique de la chaîne de délégation ; la validation complète des signatures RRSIG par RRset est rapportée via le drapeau AD du résolveur et les contrôles d’expiration, sans vérification RSA/ECDSA locale.

## Entrées

- **Nom de domaine** (text): example.com
- **Résolveur DoH** (select)
- **Inclure les données RDAP du registre** (checkbox)

## Quand l'utiliser

- Lors du déploiement ou du renouvellement des clés DNSSEC pour vérifier la correspondance exacte des enregistrements DS auprès du parent.
- Pour diagnostiquer une erreur de résolution SERVFAIL causée par une signature RRSIG expirée ou un décalage de condensat DS.
- Avant une migration ou un transfert de domaine afin de contrôler les statuts EPP et la configuration secureDNS du registre.

## Fonctionnement

- L'outil consulte le bootstrap RDAP de l'IANA pour localiser le registre autoritaire du TLD et récupérer les métadonnées du bureau d'enregistrement, les statuts EPP et les serveurs de noms.
- Il résout les jeux d'enregistrements DNSKEY et DS de la racine, du TLD et de la zone apex via DNS-over-HTTPS (DoH).
- Il recalcule les empreintes SHA-256 des enregistrements DS octet par octet pour valider la chaîne de confiance et vérifie la validité temporelle des signatures RRSIG.

## Cas d'usage

- Contrôle de conformité de sécurité DNSSEC lors de la mise en ligne d'une nouvelle zone DNS.
- Dépannage d'incidents DNS liés à des expirations de signatures RRSIG ou à des délégations non synchronisées.
- Audit d'intégrité de domaine combinant informations administratives RDAP et validation cryptographique.

## Questions fréquentes

### Comment l'ancre de confiance racine est-elle vérifiée ?

L'outil compare le jeu DNSKEY de la racine aux ancres de confiance KSK-2017 et KSK-2024 publiées par l'IANA.

### Que signifie une non-concordance (mismatch) d'enregistrement DS ?

Cela indique que l'empreinte cryptographique calculée depuis la clé DNSKEY active ne correspond pas à l'enregistrement DS publié dans la zone parente.

### L'outil effectue-t-il une validation cryptographique locale de chaque enregistrement ?

Il vérifie la correspondance DS↔DNSKEY, la validité des fenêtres RRSIG et le drapeau AD du résolveur DoH sans recalculer localement chaque signature RSA/ECDSA.

### Quel résolveur DNS-over-HTTPS (DoH) est utilisé ?

Le mode 'Auto' applique une bascule automatique, mais vous pouvez sélectionner explicitement Cloudflare, Google Public DNS ou AliDNS.

### Pourquoi désactiver l'interrogation RDAP ?

Désactiver le volet RDAP permet de cibler uniquement l'analyse DNSSEC et d'accélérer le rapport lorsque les données WHOIS ne sont pas requises.

## Outils associés

- [Debogueur et relais webhook](https://elysiatools.com/fr/tools/webhook-debugger-relay): Genere une URL unique de capture webhook, inspecte les requetes, valide les signatures et rejoue les payloads vers une cible
- [Analyseur d’en-tête HTTP Link RFC 8288 et aperçu du crawler de pagination](https://elysiatools.com/fr/tools/http-link-header-rfc8288-parser-and-pagination-crawler-preview): Analyse les en-têtes Link selon l’algorithme de l’annexe B de la RFC 8288, résout les références URI relatives en URL absolues (RFC 3986), classe les rel selon le registre IANA, valide les indications preload/prefetch et simule la façon dont un crawler rel="next" parcourt vos réponses, détection de cycles incluse.
- [Recherche de fabricant par OUI MAC](https://elysiatools.com/fr/tools/mac-oui-vendor-lookup): Recherche le fabricant d’une adresse MAC dans la base IEEE OUI, ou effectue une recherche inverse par nom d’entreprise pour lister tous ses blocs OUI — entièrement hors ligne
- [Analyseur de paquets IoT cellulaire NB-IoT / LTE-M : CoAP et LwM2M](https://elysiatools.com/fr/tools/nb-iot-lte-m-cat-m1-coap-lwm2m-cellular-iot-packet-analyzer): Décode des captures hex d’appareils IoT cellulaires : en-têtes et options CoAP (block-wise, Observe), arbres TLV LwM2M avec noms de ressources, adressage par ports UDH du SMS-DELIVER déballant le CoAP-sur-SMS, enregistrements link-format et résumés DTLS.
- [Planificateur de chevauchement des canaux Wi‑Fi](https://elysiatools.com/fr/tools/wifi-channel-overlap-planner): Planifie les canaux 2,4, 5 et 6 GHz selon les canaux, largeurs et RSSI mesurés, avec alertes DFS et PSC.
- [Générateur d'idées de noms de domaine IA](https://elysiatools.com/fr/tools/ai-domain-name-idea-generator): Entrez des mots-clés de marque : l'IA génère jusqu'à 10 idées de domaine, en filtrant les déjà pris via DNS + RDAP. Pour entrepreneurs et développeurs.
- [Analyseur APNG : chunks IDAT/fdAT, rejeu deflate et méthodes de disposition avec minutage des images](https://elysiatools.com/fr/tools/apng-idat-fdat-chunk-streaming-deflate-replay-and-disposal-method-analyzer): Téléversez un PNG/APNG et analysez la structure d'animation : signature PNG et vérification CRC32 de chaque chunk, IHDR (profondeur/type de couleur/entrelacement), acTL (nombre d'images et de lectures, avant le premier IDAT), fcTL (numéro de séquence, contrainte de région x+y+w+h ≤ canevas, normalisation delay_num/delay_den, dispose_op none/background/previous, blend_op source/over), première image IDAT + suivantes en fdAT ; les numéros de séquence partagés fcTL+fdAT doivent croître sans trou depuis 0 ; le flux deflate de chaque image est rejoué en vérifiant taille décompressée = hauteur × (1 + octets par ligne), un zlib corrompu est signalé ; la simulation de disposition avertit d'un previous en première image (traité comme background), des images à délai nul, etc.
- [Mappeur d’affirmations, preuves et citations](https://elysiatools.com/fr/tools/claim-evidence-citation-mapper): Extrait les affirmations factuelles du texte, les associe aux notes/lien/références, et signale les affirmations sans source, à source faible, à citation dupliquée ou à portée ambiguë

## Exemples

- [Exemples d'Architecture Zero Trust](https://elysiatools.com/fr/samples/zero-trust-samples): Exemples complets d'architecture Zero Trust avec authentification, segmentation de réseau et contrôle d'accès
- [Exemples de Traitement d'Images Web Python](https://elysiatools.com/fr/samples/web-image-processing-python): Exemples de traitement d'images Web Python utilisant PIL/Pillow incluant la lecture, l'enregistrement, le redimensionnement et la conversion de format
- [Exemples de Traitement d'Images Android Java](https://elysiatools.com/fr/samples/android-image-processing-java): Exemples de traitement d'images Android Java incluant lecture/écriture, mise à l'échelle et conversion de format
- [Exemples de Traitement d'Images Android Kotlin](https://elysiatools.com/fr/samples/android-image-processing-kotlin): Exemples de traitement d'images Android Kotlin incluant lecture/écriture, mise à l'échelle et conversion de format
