Dans un Web où les tentatives d’hameçonnage (phishing) et les faux sites marchand prolifèrent, il devient indispensable de pouvoir vérifier en un coup d’œil l’identité d’un site web. C’est de ce constat qu’est née mon extension Firefox : Vérificateur Sécurité & WHOIS.
Dans cet article, je vous emmène dans les coulisses de son développement — de l’idée initiale jusqu’à sa publication sur le magasin officiel d’extensions Mozilla (AMO).
💡 Le concept : Un diagnostic en 1 clic
L’objectif était simple : créer un outil léger, ultra-rapide et totalement respectueux de la vie privée qui permette d’inspecter l’arrière-plan technique de la page active.
Lorsqu’on clique sur l’icône dans la barre d’outils, l’extension effectue un bilan complet :
- Sécurité SSL : Validation du protocole HTTPS.
- Analyse de réputation : Interrogation en temps réel des bases de données anti-phishing.
- Identité réseau : Détection de l’adresse IP et de la géolocalisation du serveur (avec drapeau du pays d’hébergement).
- Empreinte WHOIS & RDAP : Récupération de l’organisme d’enregistrement (registrar), de la date de création et calcul de l’âge du domaine.
🛠️ Sous le capot : Architecture & API publiques
L’extension s’appuie sur la norme Manifest V3 de WebExtensions. Voici comment elle fonctionne étape par étape :
1. La lecture de l’onglet actif (popup.js)
Grâce à la permission restreinte activeTab, l’extension n’accède qu’à l’URL de la page sur laquelle vous vous trouvez, uniquement au moment où vous ouvrez le popup.
2. Le moteur d’analyse (background.js)
C’est le cœur du système. Dès que le domaine est transmis, le background script interroge plusieurs API publiques sécurisées de manière totalement asynchrone :
- Résolution DNS via Cloudflare DoH (
[https://cloudflare-dns.com](https://cloudflare-dns.com)) : Pour contourner les blocages des résolveurs locaux et obtenir à coup sûr l’adresse IP réelle du serveur. - Géolocalisation via IPWHOIS (
[https://ipwho.is](https://ipwho.is)) : Pour identifier le pays d’hébergement, afficher son drapeau emoji et repérer le fournisseur d’accès. - Contrôle RDAP (
[https://rdap.org](https://rdap.org)etrdap.nic.fr) : Le successeur moderne du protocole WHOIS, parfait pour extraire la date exacte de création du domaine. - Détection des menaces via URLhaus (
[https://urlhaus-api.abuse.ch](https://urlhaus-api.abuse.ch)) : Une base de données communautaire gérée par Abuse.ch pour vérifier si le domaine est répertorié comme malveillant.
🚧 Les défis techniques rencontrés
Développer une extension en 2026 ne consiste pas seulement à écrire du code JavaScript, c’est aussi se conformer à des exigences de sécurité et de conformité de plus en plus strictes.
Le défi de la géolocalisation IP
Initialement, l’interrogation basée uniquement sur le nom de domaine échouait sur certains sous-domaines complexes. La solution a été d’implémenter un mécanisme à deux étages : résoudre d’abord l’adresse IP via le service DNS-over-HTTPS de Cloudflare, puis interroger l’API de géolocalisation directement avec cette IP. Fiabilité garantie à 100 %.
La conformité Manifest V3 et Mozilla AMO
Soumettre une extension sur le magasin officiel de Mozilla réserve parfois des surprises. Entre les règles d’encodage strictes du fichier manifest.json, les exigences de déclarations de consentement (data_collection_permissions) et le contrôle de l’identifiant unique (gecko.id), le validateur automatique ne laisse rien passer !
🛡️ Une philosophie « Privacy First »
L’un des piliers de ce projet était l’absence totale de collecte de données :
- 0 donnée personnelle enregistrée
- 0 traqueur ou outil analytics
- Aucun historique de navigation conservé
Chaque requête vers les API est anonymisée et exécutée à la demande.
🚀 Et la suite ?
L’extension est désormais disponible et entièrement fonctionnelle. Si vous souhaitez vérifier la fiabilité d’un site douteux avant d’y entrer vos identifiants ou votre carte bancaire, cet outil deviendra vite un réflexe.
N’hésitez pas à la tester, à me faire part de vos retours ou suggestions d’améliorations dans les commentaires !

