Informations techniques
Méthodes de détection, technologies employées et limites connues de cette instance.
Sources des informations
| Information | Méthode | Sur ce serveur |
|---|---|---|
| Adresse IP | Adresse TCP de la connexion, via nginx | Toujours |
| Nom d'hôte | DNS inverse (PTR) puis vérification directe (A/AAAA) | Activé (délai max. 1500 ms) |
| AS et opérateur | Base MMDB hors ligne (DB-IP Lite ASN) | Base locale configurée |
| Localisation | Base MMDB hors ligne (DB-IP Lite City) | Base locale configurée |
| Test IPv4 | Requête vers un nom n’ayant qu’une adresse IPv4 | https://ipv4.ip.louismetais.fr |
| Test IPv6 | Requête vers un nom n’ayant qu’une adresse IPv6 | https://ipv6.ip.louismetais.fr |
| Navigateur et système | User-Agent analysé dans le navigateur | Estimation locale |
Détermination de l’adresse IP
L’application n’écoute que sur la boucle locale ; seul nginx la joint. Elle lit l’adresse TCP réelle de son interlocuteur et ne consulte X-Forwarded-For que si cet interlocuteur figure dans la liste des proxys de confiance (par défaut : 127.0.0.1 et ::1). L’en-tête est alors lu de droite à gauche : la première adresse qui n’est pas un proxy de confiance est la vôtre. Les valeurs situées plus à gauche ont été écrites avant notre serveur ; elles sont affichées comme déclarations non vérifiées, jamais utilisées. Forwarded, X-Real-IP et Via ne sont jamais crus.
IPv4 et IPv6
Une connexion n’utilise qu’une famille d’adresses. Quand votre accès dispose des deux, votre navigateur choisit (en général IPv6, selon l’algorithme « Happy Eyeballs ») : seule l’adresse de cette famille est visible par le serveur pour ce chargement. Pour afficher les deux, la page fait une requête supplémentaire vers un nom qui n’existe qu’en IPv4, et une autre vers un nom qui n’existe qu’en IPv6.
DNS inverse
Le nom d’hôte provient de l’enregistrement PTR de votre adresse, déclaré par le gestionnaire de la plage (votre opérateur). Il est « confirmé » quand ce nom résout bien vers la même adresse : sans cette vérification, n’importe qui contrôlant une zone inverse peut y écrire n’importe quel nom. Les adresses non publiques ne sont jamais résolues.
Sécurité
- HTTPS obligatoire, HSTS, TLS 1.2 et 1.3 uniquement (nginx).
- Content-Security-Policy stricte à nonce : aucun script en ligne non signé, aucun domaine externe, ni
unsafe-inlineniunsafe-evalen production. - Aucune ressource tierce : polices système, icônes Font Awesome empaquetées depuis npm, aucun CDN.
- Aucune fonction ne prend d’adresse ou d’hôte en paramètre : impossible de se servir du service pour sonder un autre hôte.
- Limitation de débit par adresse (/64 en IPv6) dans nginx et dans l’application : 60 requêtes d’API par 60 s.