Metodologie
Versiunea 0.1, septembrie 2026. Se va schimba; modificările sunt consemnate mai jos.
Principii
- Pasiv. Nu trimitem nimic ce nu trimite un browser sau un server de e-mail obișnuit: interogări DNS, un handshake TLS cu cerere HTTP GET pe pagina principală, citirea datelor publice de rutare. Nu scanăm porturi, nu testăm vulnerabilități, nu trimitem e-mail.
- Reproductibil. Fiecare rezultat vine cu comanda echivalentă (
dig,openssl s_client, adresa RIPE Stat) cu care poate fi verificat. - Ritm blând. Cel mult o interogare pe secundă către același domeniu; o rundă completă pe lună; sondele de disponibilitate la intervale de minute, nu secunde.
- Transparent. Adresele de la care măsurăm sunt publicate. Cine vrea să ne excludă ne scrie.
Verificări pe domeniu
| Verificare | Cum | Rezultat |
|---|---|---|
| IPv6 | Înregistrare AAAA pe domeniu și pe www; NS-urile au AAAA | da / parțial / nu |
| DNSSEC | DS în zona părinte și RRSIG valid; validare cu resolver validator | semnat și valid / semnat dar invalid / nesemnat |
| HTTPS | Port 443 răspunde, redirect de pe HTTP, certificat valid pentru nume | da / nu |
| TLS | Versiune minimă și maximă negociată, TLS 1.0/1.1 activ | modern / acceptabil / vechi |
| HSTS | Antet Strict-Transport-Security, max-age de cel puțin 6 luni | da / slab / nu |
| SPF | TXT v=spf1, terminație -all / ~all / +all, sub 10 lookups | strict / moale / lipsă sau invalid |
| DMARC | TXT _dmarc, politică p=reject / quarantine / none, rua prezent | reject / quarantine / none / lipsă |
| CAA | Înregistrare CAA prezentă | da / nu |
Verificări pe ASN
| Verificare | Cum |
|---|---|
| Acoperire RPKI | Procent din prefixele anunțate (RIPE RIS) cu ROA valid; prefixe invalide |
| MANRS | Prezența în lista publică a participanților MANRS |
| IPv6 | ASN anunță cel puțin un prefix IPv6 |
| IRR | Prefixele anunțate au obiecte route/route6 în RIPE DB |
Istoric modificări
- 2026-09 — v0.1, schița inițială.