# Cyberbilan > Bilan de sécurité gratuit pour PME : vérifie si un domaine peut être usurpé par courriel (SPF, DKIM, DMARC) et si son site web est correctement protégé. Résultat noté sur 100, expliqué en français simple, sans inscription. Un serveur MCP permet aux assistants d'appeler la vérification directement. Cyberbilan lit uniquement des informations **publiques** (enregistrements DNS, en-têtes HTTP du site, certificat TLS, listes de réputation). Aucun accès aux boîtes courriel, aucune donnée personnelle conservée lors d'une vérification. Ce que le bilan couvre : SPF (dont le nombre de requêtes DNS et les enregistrements multiples), DKIM (sondage de sélecteurs courants), DMARC (présence, politique, héritage par sous-domaine), MX, HTTPS et redirection, en-têtes de sécurité (HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy), certificat TLS et son expiration, DNSSEC, MTA-STS, TLS-RPT, BIMI, CAA, âge du domaine (RDAP), listes noires d'envoi et Google Safe Browsing. Limites assumées : le sondage DKIM ne peut pas deviner un sélecteur personnalisé ou rotatif — l'absence de détection ne signifie pas l'absence de DKIM. Cyberbilan n'est ni un évaluateur qualifié PCI (QSA), ni un assureur, ni un conseiller juridique. ## Outils pour assistants - [Serveur MCP](https://cyberbilan.ca/mcp): point d'accès JSON-RPC 2.0 (HTTP POST). Outils exposés : `scan_domain` (bilan complet d'un domaine) et `analyze_email_header` (verdict sur un en-tête de courriel collé). Aucune clé requise. - [API publique](https://cyberbilan.ca/api): `GET /api/scan?domain=exemple.com` renvoie le bilan complet en JSON. Sans clé, limité à 40 vérifications par heure et par adresse IP. - [Documentation de l'API](https://cyberbilan.ca/api): paramètres, format de réponse, limites et exemples. ## Comprendre le sujet - [Guides et outils gratuits](https://cyberbilan.ca/guides): tout le contenu explicatif, en français simple. - [Règles Gmail, Yahoo et Microsoft](https://cyberbilan.ca/courriels-indesirables): pourquoi un courriel non authentifié est filtré ou rejeté depuis novembre 2025. - [PCI DSS 5.4.1](https://cyberbilan.ca/conformite-pci-dss-courriel): l'anti-hameçonnage automatisé obligatoire depuis le 31 mars 2025 pour qui traite des cartes. - [Assurance cyber](https://cyberbilan.ca/assurance-cyber-courriel): ce que les assureurs vérifient eux-mêmes, de l'extérieur. - [Loi 25 (Québec)](https://cyberbilan.ca/loi-25-securite-courriel): le lien entre sécurité des courriels et « mesures de sécurité raisonnables ». - [Fraude au président](https://cyberbilan.ca/fraude-au-president): comment un domaine non protégé rend la fausse facture triviale. ## Données originales - [Étude PCI DSS — 35 commerçants québécois](https://cyberbilan.ca/blog/pci-dss-commercants-quebec): 45,7 % n'ont aucune politique DMARC qui bloque. Méthode publique et reproductible. - [Étude — 38 PME québécoises](https://cyberbilan.ca/blog/pme-quebec-usurpation-courriel): 31,6 % sans aucun DMARC. - [Comparatif Québec / France / États-Unis](https://cyberbilan.ca/blog/securite-courriel-quebec-france-usa): 35 grandes entreprises scannées. ## Optional - [Tarifs](https://cyberbilan.ca/tarifs): le bilan et la surveillance d'un domaine sont gratuits ; l'offre Pro ajoute le dossier de conformité et le conseiller IA. - [À propos](https://cyberbilan.ca/a-propos) - [Politique de confidentialité](https://cyberbilan.ca/confidentialite) - [Divulgation responsable](https://cyberbilan.ca/securite)