CASAGRANDE & ASSOCIÉS Walter France
Expert-Comptable & Commissaire aux Comptes
Actifs Publicscasagrande-associes.com · SFR SA · Nginx · WordPress · WP-Rocket
Logiciel MétierE-Gestion RH · My company files · E-Compta
Localisation14, boulevard Paul Doumer — 06110 Le Cannet
casagrande-associes.com
Analyse d'Exposition
⬤ CONFIDENTIEL
Alexis LECLERCQ
Analyste Cyber Sécurité Indépendant
Nice, PACA - 2026

STATUT DE SÉCURITÉ GLOBAL

VULNÉRABILITÉS DE MESSAGERIE, CHIFFREMENT ET PORTAIL // ACTION CONSEILLÉE

Absence de protection DMARC, SPF invalide (void lookups dépassés), chiffrement web non durci et exposition du port 80 (HTTP non sécurisé) sur le portail comptable E-Compta.

6.1
CVSS MAX
04
POINTS D'ENTRÉE
ÉLEVÉ
IMPACT MÉTIER
Panneau 1 — Cartographie de l'Exposition
HôteInfrastructureStack TechniqueStatut
www.casagrande-associes.comSFR SA FranceNginx · WordPress · Ports 80, 443OK
E-Compta (ecompta.casagrande-associes.com)Aqua Ray SAS FranceHTTP · HTTPS — Ports 80, 443OK
Messagerie (Coaxis)Orange S.A. / COAXIS ASP SAScoaxis.com — MX RecordsSÉCURITÉ MESSAGERIE DÉFAILLANTE
Flux Silae x2OVH MailSMTP + PaieEXPOSÉ
Portail MEGCloud externeMEG PortailCONFIRMÉ
comptaetgestion.frCloud externePortail ClientCONFIRMÉ
Topologie Réseau et Points de Rupture
casagrande-associes.com E-COMPTA SPF COAXIS MEG DMARC
Panneau 2 — Catalogue des Vulnérabilités (OSINT)
VULN-001 // FRAUDE DOCUMENTAIRE — POLITIQUE MESSAGERIE ABSENTE (DMARC)6.1 MOYEN

Fait technique : Le domaine ne dispose d'aucun enregistrement DMARC.

Scénario d'exploitation : Un escroc peut envoyer des e-mails en se faisant passer pour le cabinet, en affichant une adresse de messagerie parfaitement légitime, pour transmettre un faux RIB ou une fausse demande de virement de fonds à vos clients.

Impact métier : Détournement de virements de factures, fraude au président, perte financière directe pour vos clients et atteinte grave à la réputation du cabinet, qui apparaîtra techniquement comme l'émetteur du message frauduleux.

MITRE T1566 · T1534
VULN-004 // EXPOSITION PORTAIL — PORT 80 HTTP EXPOSÉ SANS CHIFFREMENT5.3 MOYEN

Fait technique : Le portail comptable ecompta.casagrande-associes.com répond sur le port 80 (HTTP en clair non sécurisé) en plus du port 443 (HTTPS chiffré).

Scénario d'exploitation : Lors d'une connexion depuis un réseau partagé ou public (Wi-Fi de gare, hôtel), un attaquant peut intercepter les requêtes initiales d'un client du cabinet avant la redirection sécurisée, lui permettant de capturer les identifiants de session et de connexion au portail.

Impact métier : Vol des accès aux dossiers d'échange de documents comptables, exposant les bilans, liasses fiscales et données bancaires des clients, avec un risque immédiat de violation RGPD et de rupture de confiance.

MITRE T1040 · T1557
VULN-002 // SÉCURITÉ EMAIL — CONFIGURATION SPF INVALIDE (VOID LOOKUPS EXCÉDÉS)5.0 MOYEN

Fait technique : L'enregistrement SPF dépasse la limite autorisée de recherches DNS (5 détectées pour un maximum de 2), ce qui invalide partiellement la protection.

Scénario d'exploitation : Cette erreur de syntaxe affaiblit les filtres anti-usurpation : certains serveurs destinataires ne pourront pas vérifier la légitimité de vos e-mails, laissant passer des messages frauduleux ou bloquant vos messages légitimes.

Impact métier : Vos e-mails professionnels authentiques peuvent finir dans le dossier spam de vos clients (provoquant des échéances fiscales ou des documents administratifs manqués), tandis que les tentatives d'usurpation de votre nom de domaine deviennent plus faciles.

MITRE T1071 · T1048
VULN-003 // CHIFFREMENT — PROTOCOLE MODERNES NON DURCIS ET SUITES CBC FAIBLES4.3 FAIBLE

Fait technique : Le serveur web n'active pas le protocole moderne TLS 1.3 et conserve deux suites de chiffrement anciennes (mode CBC) qualifiées de faibles par SSL Labs.

Scénario d'exploitation : Un attaquant positionné sur le réseau de transit (par exemple sur un hotspot Wi-Fi public) peut tenter d'exploiter ces algorithmes vieillissants pour affaiblir la confidentialité des échanges entre vos visiteurs et le site.

Impact métier : Risque résiduel d'interception de données confidentielles transmises via le site et signal de non-conformité technique aux bonnes pratiques de sécurité, exploitable lors d'un litige ou d'un audit de sécurité client.

MITRE T1600
Points Positifs
Enregistrement SPF publié
HSTS actif avec une longue durée (max-age=31536000)
Certificat valide à jour (expire le 13/08/2026)
Aucun service FTP ou Plesk exposé publiquement
Protocoles obsolètes TLS 1.0 et TLS 1.1 désactivés
Analyse SSL
GRADE A-
TLS 1.2INCOMPLET (TLS 1.3 ABSENT)
Suites Faibles2 DÉTECTÉES
HSTSACTIF
Analyse Messagerie
SPF : ERREUR — Void Lookups limite dépassée (5/2)
DMARC : ABSENT

Aucun DMARC configuré. SPF invalide en raison de void lookups excessifs (5 au lieu de 2). L'usurpation de l'adresse apparente et la délivrabilité des emails sont compromises.

Matrice de Risque (Impact / Probabilité)
T.F
F
M
E
C
C
6.1
E
M
F
4.3
5.0
5.3
Périmètre de l'Analyse
INCLUS DANS CETTE ANALYSE :
  • • Exposition DNS et messagerie publique (MX, SPF, DMARC)
  • • Configuration SSL/TLS et certificats
  • • Cartographie des actifs publics exposes
DISPONIBLE DANS LE RAPPORT COMPLET :
  • • Analyse exhaustive des sous-domaines et ports ouverts
  • • Recherche sur sources externes de compromission et fuites de données
  • • Recommandations de remédiation détaillées par actif
Plan d'Atténuation Prioritaire
PRIORITÉ CRITIQUE
Correction immédiate de l'enregistrement SPF (void lookup), fermeture ou redirection stricte du port 80 (HTTP) sur E-Compta, et implémentation d'une politique DMARC stricte (ANSSI).
PRIORITÉ SECONDAIRE
Activation de TLS 1.3 et désactivation des suites de chiffrement CBC faibles sur le serveur web principal.

Ce rapport constitue une photographie de l'exposition numérique à un instant T. Les infrastructures web étant dynamiques, certaines informations peuvent varier selon les cycles de mise à jour des bases de données de reconnaissance. Ce diagnostic ne se substitue pas à un audit d'intrusion complet mais identifie les vecteurs d'attaque visibles et exploitables.

Ce rapport couvre l'analyse de surface. Les vecteurs d'exposition complémentaires et la synthèse des points d'attention sont disponibles après validation du mandat d'analyse.