← Retour au blog
tech 19 mai 2026

Mon domaine abusé sur GitHub Pages : Comment éviter cette mésaventure

Un développeur partage comment son domaine a été détourné sur GitHub Pages, et les leçons à en tirer pour sécuriser ton propre domaine. Découvre les étapes à suivre pour protéger tes projets en ligne.

Article inspiré de la source originale
My domain got abused on Github Pages ↗ meertens.dev

Introduction : Quand ton domaine est pris en otage

Imagine recevoir un email de Google Search Console t'informant qu'un nouveau propriétaire s'est manifesté pour l'un de tes sous-domaines. C'est exactement ce qui est arrivé à Roland Meertens alors qu'il voyageait en Afrique. Ce genre de situation peut sembler incroyable, mais elle est pourtant bien réelle et peut affecter n'importe qui utilisant GitHub Pages pour héberger son site.

Le problème : Un manque de contrôle sur les sous-domaines

GitHub Pages est une plateforme fantastique pour héberger des sites web statiques gratuitement. Elle permet à quiconque de montrer rapidement ses projets sans se soucier des serveurs ou des coûts d'hébergement. Cependant, cette facilité d'utilisation s'accompagne de certains risques. En configurant un domaine personnalisé pour ton site GitHub Pages, tu ajoutes un enregistrement DNS pointant vers les serveurs de GitHub. Si tu utilises un enregistrement wildcard, comme le faisait Meertens avec *.immersivepoints.com, cela ouvre la porte à des abus.

Dans l'affaire Meertens, quelqu'un a pu utiliser le sous-domaine kafka.immersivepoints.com à partir d'un dépôt privé GitHub, rendant la détection et la résolution du problème plus difficiles.

Pourquoi cela se produit-il ?

La configuration de GitHub Pages repose sur un fichier CNAME dans ton dépôt, qui indique le domaine personnalisé associé à ton site. Si un autre utilisateur configure le même domaine dans son dépôt, GitHub n'empêche pas forcément la résolution de ce domaine, ce qui peut mener à des confusions et des abus.

Les risques potentiels

  • Phishing et scams : Un domaine détourné pourrait être utilisé pour des attaques de phishing ou pour héberger des sites malveillants.
  • Perte de réputation : Si un site malveillant est associé à ton domaine, tu risques de ternir ta réputation en ligne.
  • Impact SEO : Les moteurs de recherche peuvent pénaliser ton domaine s'ils détectent du contenu indésirable.

Comment protéger ton domaine

  1. Surveillance proactive : Configure Google Search Console pour recevoir des alertes concernant des changements de propriété de ton domaine.
  2. Configuration DNS stricte : Évite d'utiliser des enregistrements wildcard pour tes domaines personnalisés sur GitHub Pages. Définis uniquement les sous-domaines nécessaires.
  3. Vérification régulière : Contrôle régulièrement les enregistrements DNS de ton domaine pour détecter toute modification non autorisée.
  4. Utilisation de services d'alerte : Des outils comme "Can I Take Over XYZ" peuvent t'aider à identifier les domaines vulnérables à des détournements similaires.

Conclusion

La mésaventure de Roland Meertens est un rappel important des risques associés à l'hébergement de sites sur des plateformes tierces. En prenant quelques précautions simples, tu peux protéger ton domaine et, par extension, ta réputation en ligne. La sécurité de tes projets mérite bien un peu d'attention supplémentaire.

Discutons de ton projet en 15 minutes.

GitHub Pages Domain Security DNS Configuration Cybersecurity Website Hosting
Newsletter Deepthix · 100% IA · chaque lundi 8h

Un agent IA lit la tech à ta place.

Notre agent IA scanne ~200 sources par semaine et te livre les meilleurs articles le lundi 8h. Gratuit. 1 clic pour se désinscrire.

Voir la page newsletter →

Tu veux automatiser tes opérations ?

Discutons de ton projet en 15 minutes.

Réserver un call