Votre adresse IP:
Fournisseur:
...

Punycode : domaines internationaux et préfixe xn--

Punycode est un codage qui représente des caractères Unicode sous une forme compatible avec l’ASCII pour les noms de domaine internationaux. Un domaine écrit avec des lettres nationales peut donc apparaître dans des données techniques sous la forme d’une étiquette commençant par xn--. Ce changement de représentation ne prouve pas la légitimité d’un site.

Étiquettes Unicode et DNS

L’utilisateur peut voir une étiquette Unicode, appelée U-label. Sa forme compatible ASCII est une A-label ; elle commence par xn-- lorsque Punycode intervient. Chaque étiquette admissible entre deux points est traitée séparément. La conversion ne porte pas sur l’URL entière : schéma, chemin et paramètres obéissent à d’autres règles.

Par exemple, l’étiquette bücher devient xn--bcher-kva. Ces deux formes désignent la même étiquette lorsque les règles IDNA applicables sont respectées. Les registres peuvent imposer d’autres restrictions sur les noms qu’ils acceptent réellement à l’enregistrement.

Pourquoi l’affichage varie

Un navigateur peut montrer la forme Unicode pour un domaine et la forme ASCII pour un autre, suivant ses règles de sécurité et de langue. Copier l’URL dans un outil de diagnostic peut ainsi révéler une chaîne xn-- inconnue. Ce comportement est normal pour de nombreux domaines internationaux et ne prouve pas une attaque.

Des caractères de différents alphabets peuvent néanmoins se ressembler. Un nom trompeur peut imiter une marque avec d’autres points de code Unicode. Punycode encode fidèlement ces caractères : il ne détecte pas l’usurpation, ne vérifie pas le propriétaire et ne contrôle pas le contenu du site.

Vérifier une adresse suspecte

Lisez le nom d’hôte complet, y compris son extension, avant de saisir des identifiants. Comparez-le à un favori fiable ou à l’adresse officielle de l’organisation. Méfiez-vous des liens dans les messages pressants et tenez compte des avertissements du navigateur sur le certificat.

Un convertisseur peut montrer les deux écritures, mais il ne délivre aucun verdict de sécurité. Les données d’enregistrement apportent parfois du contexte, sans prouver l’identité de l’expéditeur. En cas de doute, ouvrez le service depuis une adresse connue plutôt que depuis le lien suspect.

Lorsque vous conservez une adresse douteuse pour une enquête, notez les formes Unicode et A-label de son domaine. Une police de caractères ou un aperçu automatique peut masquer les lettres réellement utilisées. Notez aussi l’URL complète séparément : un chemin trompeur peut figurer sous un hôte légitime et produire une autre confusion.