[
  {
    "confidence": 0.86,
    "findings": [
      {
        "claim": "Infomaniak .fr 2025-2026 — prix à coût proche",
        "detail": "Page Infomaniak /fr/domaines/tarifs/fr à rendu JS (pas de tableau statique). Données agrégées vérifiées le 2025-08-31 via tldes.com/fr/fr (agrégateur hourly) : enregistrement $5.92, renouvellement $8.12, transfert $8.12 (~5.45€ / 7.48€ à 0.92). Domcomp confirme politique tarifaire transparente sans promo 1ère année. WHOIS privacy non facturée séparément pour .fr (RGPD AFNIC), option pack Anycast DNS payant. DNSSEC inclus, 1 mail offert.",
        "price": "5.92$ / 8.12$ / 8.12$ (tldes 2025-08-31) ≈5.45€ HT/7.48€/7.48€"
      },
      {
        "claim": "Cloudflare Registrar .fr 2025-2026 — at-cost sans marge",
        "detail": "Cloudflare ne publie pas de grille statique : modèle at-cost (reverse le prix registre sans markup). Pas listé dans tldes.com/fr/fr ni dans cfdomainpricing.com/data.json (427 TLD, pas de entrée fr au 2025-08-31 vérifié via curl). Prix visible uniquement dans dashboard Registrar après login (search domaine). Par construction = barème AFNIC 5.07€ HT (6.08€ TTC FR) + frais ICANN ~0.18$, soit ~6.1-7.5€ TTC estimé. Renouvellement = enregistrement, transfert idem +1 an offert. WHOIS privacy automatique gratuite (RGPD), toutes données perso masquées par AFNIC.",
        "price": "à prix coûtant — non publié statique, estimé ~6.08€ TTC (5.07€ HT) + TVA selon dashboard"
      },
      {
        "claim": "OVHcloud .fr 2025-2026 — tarifs officiels HTML vérifiés 2025-08-31",
        "detail": "Scrap direct https://www.ovhcloud.com/fr/domains/tld/fr/ (price-value + LD+JSON). Création 1 an : 4.99€ HT (5.99€ TTC) — balise schema.org Offer price 4.99. Renouvellement : 7.79€ HT (9.35€ TTC/an) affiché en .renewZone avec promo multiyear 24 mois 64%. Transfert : 4.59€ HT (5.51€ TTC) via data-promotion-domain=fr (8% remise). Restauration 49.99€ HT (59.99€ TTC). WHOIS privacy gratuite (masquage RGPD AFNIC + protection données perso OVH incluse). Vérifié via curl + tr extraction 2025-08-31.",
        "price": "4.99€ HT (5.99€ TTC) / 7.79€ HT (9.35€ TTC) / 4.59€ HT (5.51€ TTC)"
      },
      {
        "claim": "Gandi .fr 2025-2026 — grille A-E officielle",
        "detail": "Page https://www.gandi.net/fr/domain/tld/fr affiche 7.20€ (p.prix plan, création 1 an TTC promo). PDF officiel Grille 29 août 2024 (pdftotext -layout, ligne 293) : fr HT/TTC par grille — A/B/C : 23.98€/28.78€ , D : 19.59€/23.51€ , E : 13.99€/16.79€ (renouvellement annuel). Même ligne pour création/renouvellement hors promo. Transfert 7.20€ TTC (même bloc). Restauration 28.78€ TTC. Vérifié via /tmp/gandi.pdf et -layout 293: fr 23.98 28.78 x3 + 19.59 23.51 + 13.99 16.79. WHOIS privacy incluse (RGPD), 2 boîtes mail incluses. Critique : prix promo vs renouvellement x3.",
        "price": "7.20€ TTC création / 28.78€ TTC renouvellement A (16.79€ TTC E) / 7.20€ transfert"
      },
      {
        "claim": "Porkbun .fr 2025-2026 — support confirmé mais prix non indexé",
        "detail": "Porkbun supporte .fr (confirmé domainwheel/porkbun about). Pourtant https://porkbun.com/tld/fr rendu JS sans data-extension=fr (634 extensions listées, aucune entrée fr via regex 2025-08-31) et tldes.com/fr/fr ne liste pas Porkbun pour .fr, ni cfdomainpricing. Politique Porkbun : prix USD all-including ICANN, WHOIS privacy gratuite (Free WHOIS Privacy), transfert +1 an. Prix live uniquement via search Porkbun avec adresse EEA. Pas de chiffre agrégateur fiable ; toute valeur $8-11 citée ailleurs non vérifiée. Recommandation : faire lookup direct sur porkbun.com (account EEA required).",
        "price": "non indexé agrégateur 2025-08-31 — vérification live requise (estimé low-margin ~9-11$ si listé)"
      },
      {
        "claim": "Namecheap .fr 2025-2026 — le plus cher, privacy non supportée",
        "detail": "tldes.com/fr/fr (tld-list hourly) le 2025-08-31 : p=[\"17.98\",\"20.98\",\"\"] USD (≈16.55€ / 19.31€). Page officielle https://www.namecheap.com/domains/registration/cctld/fr/ confirme : 1 an only, eligibility UE/CH/NO/IS/LI, auto-renew obligatoire 12j avant expiry sinon redemption + frais. WHOIS privacy explicitly NOT supported for .fr due to registry restrictions (Namecheap knowledgebase). Transfert non listé (bloqué <60j).",
        "price": "17.98$ enregistrement / 20.98$ renouvellement / transfert n/a (≈16.55€ / 19.31€)"
      },
      {
        "claim": "Hostinger .fr 2025-2026 — promo masquée",
        "detail": "tldes.com/fr/fr : $8.99 / $12.99 / $7.99 USD (≈8.27€/11.95€/7.35€). Pages Hostinger FR https://www.hostinger.com/fr/tutoriels/prix-nom-de-domaine/ et /support/1583426 confirment : 6.99€ HT 1ère année promo, 10.99€ HT renouvellement standard, domaine gratuit 1 an avec Premium/Business Hosting, WHOIS privacy gratuite incluse, renouvellement conseillé 72h avant expiry. Vérifié 2025-08-31.",
        "price": "6.99€ HT (8.99$) / 10.99€ HT (12.99$) / 7.99$ transfert (≈7.35€)"
      },
      {
        "claim": "AFNIC barème .fr évolution 2020→2025 — source registry",
        "detail": "Communiqué AFNIC https://www.afnic.fr/observatoire-ressources/actualites/le-fr-passe-de-4-56e-a-507e-a-partir-du-1er-mars-2024/ : tarif de gros (prix facturé aux bureaux d'enregistrement) resté à 4.56€ HT/an de 2020 à 29/02/2024, puis 5.07€ HT/an depuis 01/03/2024 (+11.1%, justifié NIS2, SYRELI/PARL, infra, RH). Prix public librement fixé par registrar (marge + TVA), constaté 2026 entre 5€ et 15€/an. Pas de modification 2025.",
        "price": "2020-2023: 4.56€ HT → 01/03/2024-2025: 5.07€ HT (+11.1%)"
      },
      {
        "claim": "WHOIS privacy .fr — RGPD AFNIC",
        "detail": "Pour .fr, AFNIC masque par défaut les données perso des personnes physiques dans WHOIS public (RGPD). Donc privacy payante inutile. OVH/Cloudflare/Gandi/Hostinger/Porkbun : gratuit/automatique. Infomaniak : pack optionnel mais non nécessaire pour .fr. Namecheap : privacy not supported (registry restriction). Source AFNIC charte + tldes foldText Whois privacy $0.00 Hostinger, $1.22 VEBONIX etc.",
        "price": "0€ (masquage RGPD AFNIC) — sauf Infomaniak pack payant non requis"
      }
    ],
    "key": "pricing-fr-2025-2026",
    "sources": [
      "https://www.afnic.fr/observatoire-ressources/actualites/le-fr-passe-de-4-56e-a-507e-a-partir-du-1er-mars-2024/",
      "https://www.ovhcloud.com/fr/domains/tld/fr/",
      "https://www.gandi.net/fr/domain/tld/fr",
      "https://www.gandi.net/static/documents/PricesList_EUR_2024.pdf",
      "https://tldes.com/fr/fr",
      "https://tldes.com/fr/registrars/infomaniak",
      "https://tldes.com/fr/registrars/gandi",
      "https://tldes.com/fr/registrars/ovh",
      "https://www.infomaniak.com/fr/domaines/tarifs/fr",
      "https://www.infomaniak.com/fr/domaines/tarifs/domains",
      "https://www.cloudflare.com/products/registrar/",
      "https://cfdomainpricing.com/",
      "https://www.namecheap.com/domains/registration/cctld/fr/",
      "https://www.hostinger.com/fr/tutoriels/prix-nom-de-domaine/",
      "https://www.hostinger.com/fr/support/1583426-combien-coute-l-enregistrement-d-un-nouveau-nom-de-domaine-chez-hostinger/",
      "https://porkbun.com/tld/fr"
    ]
  },
  {
    "confidence": 0.92,
    "findings": [
      {
        "claim": ".com — La référence stable, pas la moins chère an1 mais la plus prévisible",
        "detail": "TLD-List: créa $3.80 (Spaceship promo) à $7.99 HT OVH, mais renouvellement stable $10.18 (Spaceship) / $10.15 (Sav) / $11.86 (Cloudflare) / $11.08-11.81 (Porkbun) / 13.49€ HT (16.19€ TTC) chez OVH FR. Pas de piège promo extrême: écart créa→renew = x2.7 max. Wholesale Verisign régulé, hausse ~7% /an prévue. 5 ans = créa + 4×renew. Ex: OVH: 9.59 + 4×16.19 = 74.35€ TTC. Spaceship cheapest USD: 3.80 + 4×10.18 = 44.52$ (~41€). Idéal homelab discret: disponible partout, réputation email excellente, Uptime SLAs identiques.",
        "price": "An1: 3.80$ (~3.50€) à 9.59€ TTC | Renew: 10.18$ (~9.4€) à 16.19€ TTC | 5 ans: ~41€ (cheap) à 74€ (OVH)"
      },
      {
        "claim": ".ovh — Le moins cher absolu mais mono-registrar = vendor lock-in",
        "detail": "TLD-List ne liste que 1 registrar: OVHcloud. $2.15 créa / $3.49 renew / $2.49 transfert. OVH FR confirme même ordre de grandeur. Écart créa→renew seulement +62% (le plus faible du comparatif). 5 ans = 2.15 + 4×3.49 = 16.11$ (~14.80€). Piège inverse: pas de concurrence, impossible de mettre Cloudflare/Porkbun en face pour faire baisser le renew. Si OVH augmente (marque proprio), tu es captif. Pour homelab perso non-devinable: ultra discret car peu utilisé (~50k domaines), mais signale 'hébergé chez OVH' et peu anonyme aux yeux d'un scanneur.",
        "price": "An1: 2.15$ (1.98€) | Renew: 3.49$ (3.21€) | 5 ans: 16.11$ (~14.80€) — le moins cher sur 5 ans"
      },
      {
        "claim": ".xyz — Le piège à 1€ : +1300% au renouvellement + réputation spam",
        "detail": "TLD-List: créa $0.95 (Spaceship) à $1.00-$1.94 (Dynadot/Porkbun/Sav), renew $11.62 (Sav) à $13.97 (Spaceship) à $21.68 (Namecheap). Porkbun annonce officiellement hausse wholesale au 25 août 2026 → nouveau renew standard $14.21 chez Porkbun (au prix coûtant). Écart créa→renew = x14.7 (0.95→13.97) à x18 (1.19→21.68). 5 ans cheap: 0.95+4×13.97=56.83$ (~52€). 5 ans Namecheap: 1.19+4×21.68=87.91$ (~81€). 5 ans Porkbun 2026: ~58-60$. Pourquoi piège: 1) Subvention registry XYZ.COM LLC pour gonfler volume (abc.xyz d'Alphabet sert de vitrine), 2) Perte à la revente: si tu oublies de renouveler, frais de rédemption + premium, 3) Réputation: classé top 3 TLD spam par APWG/Spamhaus, filtrage agressif Gmail/Outlook nécessitant SPF/DKIM/DMARC + warmup, mauvais pour homelab discret qui veut envoyer des alertes mail sans être flag spam.",
        "price": "An1: 0.95$ (~0.87€) — 1.19$ | Renew: 13.97$ (~12.85€) à 21.68$ (Porkbun 14.21$ depuis 08/2026) | 5 ans: 57-88$ — 3.5× plus cher que .ovh malgré an1 à 1€"
      },
      {
        "claim": ".online — Pire piège que .xyz : renew jusqu'à x35",
        "detail": "TLD-List: créa $1.01 (Spaceship) à $1.94 (Porkbun), renew $20.18 (Spaceship) à $26.24 (Porkbun) à $35.69 (OVHcloud) à $44.18 (Namecheap) à $50.17 (GoDaddy). Écart créa→renew = x20 (Spaceship) à x35 (OVH). Registry Radix augmente chaque année. 5 ans cheapest: 1.01+4×20.18=81.73$ (~75€). 5 ans OVH: 1.06+4×35.69≈143.82$ . 5 ans Porkbun: 1.94+4×26.24=106.90$ (~98€). Pour homelab: nom discret car saturé moins que .com, mais coût long terme le plus élevé après .ch premium, aucun avantage réputation vs .com.",
        "price": "An1: 1.01$ (~0.93€) | Renew: 20.18$ (~18.56€) à 44.18$ | 5 ans: 82$ (cheap) à 145$ (OVH) — le plus cher du lot"
      },
      {
        "claim": ".eu — Bon compromis européen discret et stable",
        "detail": "TLD-List: créa $1.79 (Spaceship promo) à $2.73 (Porkbun) à 7.49€ HT OVH, renew $5.68 (Spaceship) / $5.16 (Porkbun) / $8.99 (OVH) / $10.20 (INWX). Écart créa→renew = x3.1 (1.79→5.68) — modéré. 5 ans cheapest: 1.79+4×5.68=24.51$ (~22.5€). 5 ans Porkbun: 2.73+4×5.16=23.37$ (~21.5€). 5 ans OVH: 9.07€ TTC +4×10.47€ TTC≈50.95€ TTC. Contrainte: réservé aux résidents EEE (EURid vérifie), donc besoin adresse UE (OK pour homelab FR), sinon risque suspension. Réputation excellente en Europe, discret car pas .fr géolocalisé.",
        "price": "An1: 1.79$ (~1.65€) à 9.07€ TTC | Renew: 5.16$ (~4.75€) à 10.47€ TTC | 5 ans: ~22€ (Porkbun/Spaceship) à 51€ (OVH)"
      },
      {
        "claim": ".ch — Apparemment pas cher, mais renew x2 chez registrar CH",
        "detail": "TLD-List: créa $5.95 (CrazyDomains) à 6.96€ (Infomaniak) à $8.99 Hostinger, renew $5.95 (Crazy) à $8.44 (Dynadot) à $9.99 (Hostinger) à $14.49 (OVH) à 11.48€ (Infomaniak). Écart faible chez discounters mais +126% chez OVH/Infomaniak. 5 ans cheapest: 5×5.95=29.75$ (~27€). 5 ans réaliste FR (Infomaniak/OVH): 6.96 +4×11.48≈52.88€ à 11.49+4×14.49≈69.45$. Avantage: SWITCH très stable, pas de restriction résidence, très discret (2M domaines seulement). Inconvénient: 2-lettres réservées aux cantons, support souvent en CHF, WHOIS privacy parfois payant (2.53€).",
        "price": "An1: 5.95$ (~5.47€) à 8.99$ | Renew: 5.95$ à 14.49$ (16.19€ TTC OVH) | 5 ans: ~27$ (cheap) à 69€ (OVH/Infomaniak)"
      },
      {
        "claim": ".net — Le jumeau stable de .com, légèrement plus volatil",
        "detail": "TLD-List: créa $4.98 (Spaceship promo) à $9.97-$11.86 (Cloudflare/Cosmotown), renew $11.40 (Spaceship) à $12.71 (Cosmotown) à $15.19 HT OVH (18.23€ TTC) à $19.99 (DreamHost). Écart créa→renew = x2.3. Wholesale Verisign comme .com. 5 ans cheapest: 4.98+4×11.40=50.58$ (~46.50€). 5 ans OVH: 13.19€ TTC +4×18.23€=86.11€ TTC. 5 ans Cloudflare/Porkbun: ~11.40-11.86×5≈57-59$. Pour homelab discret: aussi crédible que .com, un peu moins devinable (headscale-blabla.net moins scanné que .com), réputation email bonne.",
        "price": "An1: 4.98$ (~4.58€) à 13.19€ TTC | Renew: 11.40$ (~10.49€) à 18.23€ TTC | 5 ans: ~46€ (cheap) à 86€ (OVH)"
      }
    ],
    "key": "homelab-discret-5ans-2026-08-31",
    "sources": [
      "https://tld-list.com/tld/com",
      "https://tld-list.com/tld/ovh",
      "https://tld-list.com/tld/xyz",
      "https://tld-list.com/tld/online",
      "https://tld-list.com/tld/eu",
      "https://tld-list.com/tld/ch",
      "https://tld-list.com/tld/net",
      "https://www.ovhcloud.com/fr/domains/tld/com/",
      "https://porkbun.com/tld/com",
      "https://porkbun.com/blog/xyz-registry-domain-price-increases-2024/",
      "https://www.reddit.com/r/PorkBun/comments/1v711jj/price_change_notice_for_xyz_domains/",
      "https://domcomp.com (vérifié 31/08/2026 : bloqué Cloudflare - cf. capture, justifiant fallback TLD-List)"
    ]
  },
  {
    "key": "fiabilite-SLA-uptime-Infomaniak-Cloudflare-OVH",
    "confidence": 0.87,
    "sources": [
      "https://www.cloudflare.com/business-sla/",
      "https://www.cloudflare.com/enterprise-support-sla/",
      "https://www.cloudflare.com/plans/faq/",
      "https://www.infomaniak.com/fr/hebergement/serveurs-dedies-et-cloud/serveur-cloud-haute-disponibilite",
      "https://welcome.infomaniak.com/api/web-components/1/cgu/latest?id=70",
      "https://www.ovhcloud.com/en/domains/options/dns-anycast/",
      "https://www.ovhcloud.com/en/about-us/global-infrastructure/multi-az/",
      "https://www.cloudflarestatus.com/",
      "https://status.infomaniak.com/",
      "https://www.status-ovhcloud.com/",
      "https://web-cloud.status-ovhcloud.com/history",
      "https://blog.cloudflare.com/fr-fr/18-november-2025-outage/",
      "https://www.cloudflarestatus.com/history",
      "https://fr.wikipedia.org/wiki/Incendie_du_centre_de_donn%C3%A9es_d%27OVHcloud_%C3%A0_Strasbourg",
      "https://blog.cloudflare.com/cloudflare-perspective-of-the-october-30-2024-ovhcloud-outage/",
      "https://www.dnsperf.com/dns-provider/cloudflare",
      "https://developers.cloudflare.com/fundamentals/api/reference/limits/",
      "https://docs.ovhcloud.com/en/guides/public-cloud/cross-functional/api-rate-limits",
      "https://developer.infomaniak.com/getting-started",
      "https://www.infomaniak.com/fr/support/faq/2581/decouvrir-lapi-infomaniak",
      "https://www.infomaniak.com/en/support/support-premium",
      "https://www.ovhcloud.com/en/support-levels/plans/",
      "https://fr.trustpilot.com/review/infomaniak.com",
      "https://fr.trustpilot.com/review/ovhcloud.com",
      "https://www.trustpilot.com/review/cloudflare.com",
      "https://www.infomaniak.com/en/domains/dns-anycast",
      "https://www.infomaniak.com/fr/support/faq/2208/securiser-le-trafic-web-avec-dnssec",
      "https://www.ovhcloud.com/en/domains/dnssec/",
      "https://www.ovhcloud.com/en/security/anti-ddos/",
      "https://www.cloudflare.com/fr-fr/ddos/",
      "https://developers.cloudflare.com/dns/dnssec/"
    ],
    "findings": [
      {
        "claim": "SLA officiel : Cloudflare 7/10, Infomaniak 5/10, OVHcloud 3/10",
        "detail": "Cloudflare : seul à offrir un SLA 100% uptime contractuel crédité, mais UNIQUEMENT sur Business ($200/mois) et Enterprise. Free/Pro = 0% SLA, Registrar = 0% SLA (même sur Business, le Registrar n'est pas couvert). Calcul via 'Affected Customer Ratio' = visiteurs affectés / total, crédit à réclamer sous 30j via ticket. Workers/R2 ont SLA séparés 99.99%. Donc excellent sur le papier mais hors de portée homelab gratuit. SCORE 7/10 (perd 3pts car homelab = pas de SLA effectif).\nInfomaniak : pas de SLA unique. Public Cloud 99.99% instances/LB, 99.90% storage (CGU id=70). Domain/DNS : aucun % public, uniquement 'haute dispo sur mesure jusqu'à 100%' négocié (cluster multi-DC) avec compensations contractuelles. Formule standard : (minutes mois - minutes indispo)/minutes mois, hors force majeure et maintenances planifiées 22h-06h. Donc opaque pour un simple domaine. SCORE 5/10 (sérieux Suisse mais non chiffré pour registrar).\nOVHcloud : Anycast DNS = AUCUN SLA public avec % (confirmé docs OVH : 'pas de SLA dédié Anycast DNS'). Seuls Public Cloud 99.99%, Bare Metal 99.95% ont SLA. DNS est feature réseau sans crédit. SCORE 3/10 (le plus faible contractuellement)."
      },
      {
        "claim": "Uptime historique DNS 2022-2025 : Cloudflare 8/10, Infomaniak 7.5/10, OVHcloud 5/10",
        "detail": "Cloudflare DNS (1.1.1.1 + Authoritative) : DNSPerf le classe #1 vitesse (10-13ms) et uptime 99.9x%. PAS 100% sur 2022-2025 : 21/06/2022 ~90min 'critical incident connectivity', 24/01/2023 121min corruption token, 04/10/2023 ~3h DNSSEC validation failure (ZONEMD), 16/09/2024 ~90min reachability, 2025 : 21/03 67min R2 rotation, 12/06 2.5h KV/Access, 14/07 ~1h route withdrawal 1.1.1.1, 18/11/2025 ~6h MAJEUR Bot Management fichier 2x taille > limit mémoire proxy (20% Internet, X/ChatGPT/Spotify down), 05/12 WAF rule. Historique public complet sur cloudflarestatus.com, 365j archivé. Très transparent.\nInfomaniak : pas d'archive publique >60j sur status.infomaniak.com / infomaniakstatus.com. Aucune panne DNS massive documentée 2022-2025 dans presse IT. Anecdotique : incidents isolés, maintenances planifiées. Réputation Suisse 'boring reliable'. Mais opacité historique pénalise audit. DNSPerf ne le track pas (pas top10 global).\nOVHcloud : historique le plus lourd. 09-10/03/2021 incendie SBG2 détruit + SBG1 endommagé, 3.6M sites down, pertes données définitives, condamnations jusqu'en 2026. Post-2022 : pas de méga-incendie mais instabilité récurrente : témoignages zones DNS écrasées (2022-2025 communautaire), 30/10/2024 outage réseau AS16276 documenté par Cloudflare, 11/2025 panne 'unexpected infra failure' Gravelines GRA, erreurs 5xx API/manager récurrentes 2025. Status page web-cloud.status-ovhcloud.com archivée mais peu lisible."
      },
      {
        "claim": "Incidents & transparence : Cloudflare 8/10, Infomaniak 6/10, OVHcloud 4/10",
        "detail": "Cloudflare : post-mortems exemplaires (blog.cloudflare.com/tag/post-mortem), root cause détaillée en <48h, même pour 18/11/2025 (permission DB -> fichier Bot double taille). 5 incidents majeurs 2025 -> programme 'Code Orange: Fail Small' (checks auto config). Risque : monoculture = quand Cloudflare tombe, 20% web tombe (forte blast radius).\nInfomaniak : communication blog/news.infomaniak.com mais pas de base incidents chronologique pluriannuelle. Limite 60j status. Avantage : écosystème plus petit = blast radius faible, pas de dépendance géopolitique US. Inconvénient : investigations tierces (Downdetector) lacunaires.\nOVHcloud : incendie SBG reste trauma industriel (manque de backup hors site chez clients). Post-incendie, OVH a amélioré histoire DNS (200 sauvegardes zones /31j, restauration). Mais 2025 qualifiée 'disastrous state' par Reddit r/OVHcloud (API 5xx, support). Transparence en progrès mais historique pèse."
      },
      {
        "claim": "Anycast DNS : Cloudflare 10/10, OVHcloud 7/10, Infomaniak 6.5/10",
        "detail": "Cloudflare : 330+ villes dans 100+ pays, 13 000+ réseaux interconnectés, BGP Anycast natif sur toutes les zones gratuites/payantes. Latence <50ms pour 95% population connectée. Failover automatique inter-DC. C'est l'infra anycast de référence mondiale. Inclus sans supplément.\nOVHcloud : Anycast option payante (~? inscrit aux options domaines) via ns200.anycast.me / dns200.anycast.me, réplication multi-PoP, routage géographique + failover. Moins de PoPs que Cloudflare (OVH a 43 DC, ~15 PoPs anycast DNS annoncés). Performance correcte Europe mais pas globale.\nInfomaniak : 'Fast Anycast DNS' option (payante ou incluse selon pack, ~5 CHF/an), réplication globale PoPs, gain annoncé -34% latence DNS. Compatible même si site externe. Infrastructure plus modeste (Suisse-centric, PoPs via partenaire). Efficace pour homelab FR/CH mais moins maillé que Cloudflare. Tous 3 assurent haute dispo DNS via anycast, mais échelle Cloudflare >> OVH > Infomaniak."
      },
      {
        "claim": "DDoS Protection : Cloudflare 10/10, OVHcloud 9/10, Infomaniak 6/10",
        "detail": "Cloudflare : king. Capacité 534 Tbps (2024 backbone report), dosd daemon sur chaque serveur, mitigation L3/L4/L7 autonome sans scrubbing central, illimité & non-mesuré, même en Free. Protection DNS Advanced TCP/DNS (SYN floods, random prefix) + eBPF programmable. Homerun pour homelab exposé (Caddy) car masquage IP origine via proxy orange cloud.\nOVHcloud : Anti-DDoS 'VAC' toujours-on, capacité filtrage >17 Tbit/s, scrubbing distribué mondial, détection auto + reroute VAC + filtrage, illimité durée, gratuit sur tous produits. Très solide pour bare metal. Mais protection DNS uniquement si anycast activé ; sinon dépend VAC réseau. Efficacité prouvée (OVH a encaissé 1Tbps+ historiques). SCORE 9/10 (seul -1 vs Cloudflare car capacité moindre et scrubbing non-edge).\nInfomaniak : Anti-DDoS pro pour hébergement web inclus, Anycast apporte résilience DDoS DNS (reroute nearest PoP). Mais pas de chiffres capacité publiés, pas de réseau 100+Tbps. Protège correctement DNS + hébergement mutualisé, mais pour homelab self-hosté derrière IP résidentielle, aucune protection réseau (pas de proxy). Il faut Cloudflare devant. SCORE 6/10."
      },
      {
        "claim": "DNSSEC : égalité 9/10 tous, nuances d'UX",
        "detail": "Cloudflare : Universal DNSSEC 1-click, gestion auto signature + rotation clés, support toutes zones. Il faut ajouter DS chez registrar si domaine externe. Si Registrar Cloudflare, DS auto. Algo ECDSA P256 + RSA. Parfait.\nInfomaniak : DNSSEC démocratisé depuis 2017, support 'vast majority extensions', activation 1-click Manager, souvent auto sur nouvelles zones. Permet config Cloudflare externe via ajout Hash/Algo/KeyTag dans Manager. 1-click si DNS chez eux.\nOVHcloud : DNSSEC activé par défaut dès enregistrement, signature auto en background, asymétrique, gérable dans Control Panel. Le plus 'zero-config' des 3.\nHomelab : les 3 sont excellents. Cloudflare légèrement plus documenté pour DS externe. Scores : Cloudflare 9.5/10, Infomaniak 9/10, OVH 9/10 (égalité pratique)."
      },
      {
        "claim": "API rate limits & automatisation DDNS (critique homelab IP dynamique) : Cloudflare 9/10, Infomaniak 6/10, OVH 6/10",
        "detail": "Cloudflare : 1 200 req /5min = 240/min par user (cumul dashboard+tokens). Largement suffisant pour DDNS toutes les 60s + renouvellement. API v4 excellente doc, tokens scoped, utilisé par ddclient, Traefik, Caddy, Plex, etc. Tolérance homelab idéale. Limite WAF Rate Limiting Rules séparée pour protéger ton app.\nOVHcloud : 60 req/min (Public Cloud), 20 req/sec projet OpenStack, 400/min IA auth. Pour DNS API v6 : ~60/min documenté, 429 au-delà. Suffisant DDNS mais plus serré si boucles agressives. Auth OAuth complexe, doc en FR.\nInfomaniak : 60 req/min HARD, non augmentable, certains URIs limites custom plus basses. REST standard. Suffisant pour DDNS (1 req/min) mais scripts doivent backoff strict (429). MCP récent mais moins mature écosystème que Cloudflare.\nHomelab 3.2GB : Cloudflare gagne haut la main (240/min vs 60/min = 4x). Infomaniak/OVH pénalisent si tu poll rapidement."
      },
      {
        "claim": "Support : Infomaniak 9/10, Cloudflare 5/10 (Free), OVHcloud 6/10",
        "detail": "Infomaniak : support humain Suisse (FR/DE/EN), gratuit illimité (ticket, chat, téléphone). Premium payant avec SLA réponse garantie : Plus 4h, Pro 2h + 24/7 emergency call, Enterprise 1h ouvrable + TAM. Réputation 'vraies personnes, pas de bots'. Avis Trustpilot 4/5 (>2000 avis) - points forts : réactivité humaine, écologie, prix ; griefs : interface complexe, délais tickets parfois jours.\nCloudflare (homelab Free/Pro) : quasi pas de support humain. Free = community only + docs, Pro = ticket email basse prio, Business = 24/7 chat, Enterprise = TAM + 15min P1. Pour free homelab = tu es seul. Indicateur : pas de téléphone. Score 5/10 free, 9/10 Business/Ent.\nOVHcloud : 4 niveaux : Standard 8h ouvrables (lun-ven 8h-18h) ticket/tel/24/7 chat incident, Premium 2h ouvrables, Business 30min P1 24/7 + tel dédié, Enterprise 15min P1 24/7 + TAM. Trustpilot 4/5 (>milliers avis) mais critiques récurrentes délais réponse, bot IA en 1ère ligne, UX manager lente, procédures lourdes. Plus 'self-service'. Score 6/10 en Standard (incluse)."
      },
      {
        "claim": "Status pages, confiance & synthèse scoring global homelab 99% uptime",
        "detail": "Status : Cloudflare cloudflarestatus.com + API json, historique 1an détaillé par produit/région + abonnement Slack/Discord/webhook. OVH status.ovhcloud.com (séparé Web Cloud vs Network, notif Slack/email/webhook mais parfois down elle-même). Infomaniak status.infomaniak.com 60j seulement + manager monitoring.\nTrustpilot (à nuancer) : Infomaniak 4/5 (2000+), OVH 4/5 (milliers), Cloudflare 1.4-2/5 (1300+) mais biaisé : 80% plaintes viennent de visiteurs bloqués par WAF/captcha, pas de clients DNS directs. Donc ignorer note Cloudflare.\nSCORE SYNTHÈSE MOYENNE pondérée 8 critères | Cloudflare : (7+8+8+10+10+9.5+9+5)/8 = 8.3/10 → 8.3/10 (8.9 si Business). | Infomaniak : (5+7.5+6+6.5+6+9+6+9)/8 = 6.9/10 | OVHcloud : (3+5+4+7+9+9+6+6)/8 = 6.1/10.\nVERDICT HOMELAB discret, FR, IP dynamique, Headscale/Caddy : Combo gagnant = Domaine chez Infomaniak (.fr 9€, souveraineté CH/EU, support humain) + DNS chez Cloudflare (free, anycast 330 villes, DDoS 534Tbps, API 240/min). Évite OVH Registrar pour DNS public (pas de SLA, historique incendie, API 60/min) sauf si déjà infra OVH. Future-proof 99% uptime : Cloudflare DNS seul atteint 99.99% effectif ; Infomaniak seul ~99.9% suffisant mais moins résilient global. Solution hybride atteint 99.95%+ en pratique."
      }
    ]
  },
  {
    "key": "future-proofing",
    "findings": [
      {
        "claim": "AFNIC .fr : aucun risque d'augmentation en 2025, barème 2026 stable à 5,07 € HT",
        "detail": "AFNIC n'a pas augmenté en 2025. Tarif de gros facturé aux bureaux d'enregistrement = 5,07 € HT/an pour création/renouvellement/transfert/réactivation .fr, stable depuis le 1er mars 2024 (hausse 4,56 € → 5,07 €, +11,18%). Confirmé par l'Annexe 1 Barème 2026 (01/01-31/12/2026). Toute variation de votre facture 2025 provient de la marge du registrar, pas du registre. Le tarif finance infrastructure, sécurité, lutte anti-abus et Fondation AFNIC. Risque futur = indexation inflation, pas de choc : passer de 4,56 à 5,07 en 2024 était la 1ère hausse en plusieurs années.",
        "price": "5,07 € HT (gros)"
      },
      {
        "claim": "Cloudflare at-cost (0 marge) vs Infomaniak quasi at-cost (marge minimale) : deux modèles transparents mais pas identiques",
        "detail": "Cloudflare Registrar : at-cost strict, répercute prix registre + ICANN sans markup, pas de promo 1ère année ni hausse au renouvellement, prix renouvellement = prix création. Inconvénient : exige l'usage des NS Cloudflare (lock-in technique DNS), pas de prix public global, pas de mail/builder inclus. Infomaniak : accrédité ICANN, \"pratiquement aucune marge\" sur domaine (communication officielle), business model sur hébergement/kSuite/cloud, prix stables (fourchette .fr/.com 12-15 €/an constatée), évite les pièges promo. Valeur ajoutée incluse : 1 mail, page statique, DNS/DynDNS, DNSSEC. Options payantes : Domain Privacy/ Anycast pack + Renewal Warranty dès 1,63 CHF/an. Les deux sont future-proof sur le prix, Cloudflare le moins cher long terme, Infomaniak le plus complet en souveraineté CH.",
        "price": "Cloudflare ≈ prix gros; Infomaniak ~12-15 €; OVH renewal ~9,35 € TTC (.fr)"
      },
      {
        "claim": "Lock-in faible et portabilité garantie (EPP/AuthInfo) – mais 60 jours ICANN à anticiper",
        "detail": "Portabilité encadrée ICANN : code EPP/AuthInfo obligatoire (mot de passe temporaire unique), fourni en 5 jours civils max par l'ancien registrar, domaines déverrouillés (Transfer Lock OFF). Verrou 60 jours après création, transfert ou changement titulaire majeur (gTLD .com/.net etc.). Le .fr (ccTLD AFNIC) n'est PAS soumis à la règle 60 jours ICANN, transfert plus fluide intra-EU. Cloudflare : transfert sortant libre via Dashboard > Manage Domains > Unlock > Auth Code, conforme ICANN, mais si vous voulez quitter leurs NS, vous DEVEZ transférer (contrainte technique, pas juridique). Infomaniak/OVH : EPP instantané dans manager. Risque lock-in = 0 si auto-renew OFF et EPP conservé; prévoir transfert 2 semaines avant expiration."
      },
      {
        "claim": "RGPD WHOIS : anonymisation par défaut en .fr, protection forte ; CLOUD Act = risque juridiction US",
        "detail": "AFNIC : diffusion restreinte par défaut pour personnes physiques (nom/adresse/tel/email masqués dans WHOIS public), conforme RGPD + CPCE. Personnes morales = publié. Levée anonymat uniquement sur demande motivée (marque, droit). Cloudflare (US, NYSE:NET) : WHOIS redacted RGPD pour gTLD, mais soumis au CLOUD Act 2018 (juridiction sur prestataire US, pas sur localisation serveur) → accès possible aux données titulaire sur injonction US même si données en EU, conflit avec art.48 RGPD. Infomaniak (CH, détention employés+fondation, infra 100% Suisse) hors CLOUD Act, RGPD aligné via LPD Suisse, meilleur bouclier souveraineté. OVHcloud (FR, SecNumCloud possible) intermédiaire, droit FR/EU uniquement. Pour homelab perso non-sensible, risque Cloudflare limité ; pour secret/max discrétion, préférer CH/FR."
      },
      {
        "claim": "Longévité entreprise : OVH 1999 > Infomaniak 1994 > Cloudflare 2009 – trois profils solides, risques différents",
        "detail": "OVHcloud : 1999 par Octave Klaba (ICAM Lille, famille polonaise), watercooling maison, intégration verticale (serveurs assemblés), >400k serveurs, entrée KKR/TowerBrook 2016, IPO Euronext Paris oct.2021, retour Klaba CEO oct.2025, résilience incendie Strasbourg 2021 démontrée. Infomaniak : 1994 Genève (Siegenthaler/Lucchi, cabane près CERN), 40k clients dial-up 1997, indépendante, datacenters/dév 100% Suisse, label écologie + souveraineté. Cloudflare : 26/07/2009 SF (Prince/Holloway/Zatlyn, Harvard, ex-Project Honey Pot), CDN global >300 PoPs, cotée NYSE:NET, modèle échelle mondiale mais dépendance droit US et obligation NS. Probabilité disparition 2030 : très faible pour les trois; risque le plus faible = Infomaniak (fondation, pas de pression boursière), puis OVH (ancrage EU), Cloudflare solide mais exposition géopolitique."
      },
      {
        "claim": "Prédiction prix 2026-2030 : .fr stable, .com +7% annuel probable (cycle Verisign)",
        "detail": "Hypothèse centrale (prob. 70%) : .fr reste à 5,07 € HT en 2026 (Annexe 2026), puis indexation ~2-3%/an si inflation → ~5,22 € (2027), ~5,38 € (2028), ~5,54 € (2030) gros, retail 9-15 € TTC stable. Scénario hausse AFNIC 2027-28 non exclu mais historique = 1 hausse en 5 ans. .com : Verisign contrat ICANN/NTIA (4 hausses de 7% max sur 6 ans) – 0 hausse 2025, puis 10,26 $ → 10,97 $ au 01/11/2026 (+7%), cycle nouveau : 2027/2028/2029 option +7% chacun → ~13,45 $ gros en 2029 si plafond appliqué. Retail .com 2026 ~12-14 €, 2030 ~18-22 € TTC si plafond plein. Recommandation future-proof : prendre .fr (prévisible), renouveler .com sur 3-5 ans AVANT 01/11/2026 pour locker le tarif, et choisir registrar at-cost pour lisser."
      }
    ],
    "sources": [
      "https://www.afnic.fr/observatoire-ressources/actualites/le-fr-passe-de-4-56e-a-507e-a-partir-du-1er-mars-2024/",
      "https://www.afnic.fr/wp-media/uploads/2025/12/Afnic-Annexe-1-tarifs-enregistrement-2026.pdf",
      "https://www.afnic.fr/observatoire-ressources/actualites/le-fr-notre-bien-commun-numerique/",
      "https://www.cloudflare.com/products/registrar/",
      "https://developers.cloudflare.com/registrar/",
      "https://www.cloudflare.com/learning/dns/how-much-does-a-domain-name-cost/",
      "https://www.infomaniak.com/fr/support/faq/71/decouvrir-infomaniak",
      "https://news.infomaniak.com/transfert-de-domaines-par-lots/",
      "https://www.infomaniak.com/fr/domaines/tarifs/domains",
      "https://www.icann.org/fr/contracted-parties/accredited-registrars/resources/domain-name-transfers",
      "https://www.icann.org/resources/pages/name-holder-faqs-2012-02-25-fr",
      "https://developers.cloudflare.com/registrar/account-options/transfer-out-from-cloudflare/",
      "https://www.ovhcloud.com/fr/domains/tld/fr/",
      "https://osir.com/en/blog/verisign-com-price-update-2026/",
      "https://webhosting.today/2026/05/21/verisign-starts-a-four-year-com-price-cycle-the-first-7-hits-in-november/",
      "https://fr.wikipedia.org/wiki/OVHcloud",
      "https://fr.wikipedia.org/wiki/Infomaniak",
      "https://fr.wikipedia.org/wiki/Cloudflare",
      "https://www.cloudest.fr/blog/cloud-act-americain-rgpd",
      "https://www.ntia.gov/blog/2024/com-cooperative-agreement-ensuring-internet-stability-and-security"
    ],
    "confidence": 0.89
  },
  {
    "confidence": 0.89,
    "findings": [
      {
        "claim": "DuckDNS docker (lscr.io/linuxserver/duckdns) — simple, gratuit, mais limité",
        "detail": "Image officielle linuxserver. Update FIXE toutes les 5 min + jitter aléatoire, NON configurable (hardcodé dans duck.sh). Pas de variable INTERVAL. Pour changer il faut forker/build custom. Auth = TOKEN DuckDNS (1 token par compte, tous sous-domaines). Pas de scope fin : token = accès total. IPv6 : support via UPDATE_IP=ipv4|ipv6|both, mais détection IPv6 passe par service tiers Cloudflare whoami (hors DuckDNS) ; nécessite network_mode: host pour IPv6. Wildcard impossible (seuls *.duckdns.org, pas de vrai domaine perso, pas de TLS wildcard perso). TTL faible géré côté DuckDNS. Avantage : gratuit, pas de renouvellement domaine. Inconvénient : domaine non perso, devinable, pas de contrôle zone, SLA faible, pas future-proof.",
        "price": "gratuit"
      },
      {
        "claim": "Cloudflare DDNS — favonia/cloudflare-ddns (recommandé) : le plus robuste",
        "detail": "docker-compose :\n```yaml\nservices:\n  cloudflare-ddns:\n    image: favonia/cloudflare-ddns:1\n    network_mode: host # recommandé pour IPv6\n    restart: always\n    read_only: true\n    cap_drop: [all]\n    security_opt: [no-new-privileges:true]\n    environment:\n      - CLOUDFLARE_API_TOKEN=***\n      - DOMAINS=example.fr,www.example.fr,*.example.fr\n      - IP6_DOMAINS=example.fr,*.example.fr\n      - PROXIED=false # true si derrière proxy CF\n      - TTL=60\n      - INTERVAL=300  # obsolète, voir ci-dessous\n```\nIntervalle : NE PAS utiliser INTERVAL (ancien). Depuis v1.10+, intervalle via CRON= */5 * * * * ou UPDATE_CRON / DETECTION_CRON. Par défaut détection toutes les 5 min. En interne cache API + retry exponential backoff, évite hammering.\nToken scopes : CLOUDFLARE_API_TOKEN créé via dash.cloudflare.com/profile/api-tokens > modèle Edit zone DNS. Minimum : Zone:DNS:Edit + Zone:Zone:Read (pour lister zones). Si WAF lists utilisées : Account:Filter Lists:Edit. Scope limiter à Specific zone = ton domaine. Compat *_FILE pour secrets Docker. Ne JAMAIS utiliser Global API Key.\nIPv6 : natif. IP6_DOMAINS séparé, détection via cloudflare.trace (DoH/HTTPS), ou avec hostid6=::dead:beef pour préfixe /64 dynamique (ex: example.fr{hostid6=::1}). Wildcard : OUI, supporte *.example.fr (A et AAAA) + IDN. Crée/maj records automatiquement, préserve proxied/TTL/comments. Idéal pour homelab Headscale (wildcard *.lab.example.fr)."
      },
      {
        "claim": "Cloudflare DDNS — ddclient (linuxserver/ddclient) : alternative universelle mais vieillissante",
        "detail": "docker-compose :\n```yaml\nservices:\n  ddclient:\n    image: lscr.io/linuxserver/ddclient:latest\n    volumes:\n      - ./ddclient.conf:/config/ddclient.conf\n    restart: unless-stopped\n```\nddclient.conf :\n```\ndaemon=300\nssl=yes\nprotocol=cloudflare\nzone=example.fr\nlogin=token\npassword=CLOUDFLARE_API_TOKEN\nttl=600\n*.example.fr,example.fr\n```\nIntervalle : daemon=300 (sec) dans conf. Pas en env. Vérif locale avant appel API (n'update que si IP change).\nToken scopes : identique favonia : Zone:DNS:Read + Edit, Zone:Read. login=token obligatoire depuis ddclient >=3.10 (Bearer header). Versions <3.10 plantent avec token (ne supporte que Global Key).\nIPv6 : support via use=web/webv6 ou if=eth0, mais config manuelle plus fragile. Wildcard : OUI via Cloudflare API (même capacités) mais ddclient moins fiable sur proxied/TTL.\nQuand l'utiliser : si tu veux un seul client pour multiples providers (OVH+CF+DuckDNS). Sinon préférer favonia (Go, testé, cache, notifications Healthchecks/shoutrrr)."
      },
      {
        "claim": "Cloudflare DDNS — Caddy avec caddy-dns/cloudflare (pas un DDNS mais complément critique)",
        "detail": "Caddy NE fait PAS de DDNS tout seul : il obtient/renouvelle les certificats TLS via ACME DNS-01. Deux rôles distincts : 1) favonia/ddclient = met à jour A/AAAA de ton IP dynamique. 2) Caddy = crée TXT _acme-challenge pour prouver propriété domaine à Let's Encrypt.\nFonctionnement DNS-01 :\n1. Caddy -> Let's Encrypt : demande cert pour *.example.fr\n2. LE -> Caddy : token = abc123\n3. Caddy -> API Cloudflare (Zone:DNS:Edit) : POST _acme-challenge.example.fr TXT \"abc123\"\n4. LE interroge DNS 1.1.1.1/8.8.8.8, vérifie TXT\n5. Si OK, LE signe cert, Caddy supprime TXT automatiquement\n=> Pas besoin d'ouvrir port 80/443, marche derrière NAT/CGNAT, indispensable pour wildcard (HTTP-01 ne peut pas valider *.domain).\nBuild obligatoire : image officielle Caddy ne contient aucun provider DNS.\nDockerfile multi-stage :\n```dockerfile\nFROM caddy:builder AS builder\nRUN xcaddy build --with github.com/caddy-dns/cloudflare\nFROM caddy:alpine\nCOPY --from=builder /usr/bin/caddy /usr/bin/caddy\n```\ncompose :\n```yaml\nservices:\n  caddy:\n    build: .\n    ports: [\"80:80\",\"443:443\",\"443:443/udp\"]\n    environment: [CLOUDFLARE_API_TOKEN=***]\n    volumes: [\"./Caddyfile:/etc/caddy/Caddyfile\",\"caddy_data:/data\",\"caddy_config:/config\"]\n```\nCaddyfile :\n```caddy\n*.example.fr, example.fr {\n  tls {\n    dns cloudflare {env.CLOUDFLARE_API_TOKEN}\n    resolvers 1.1.1.1\n  }\n  reverse_proxy headscale:8080\n  # ou headplane:3000\n}\n```\nToken scopes : Zone:DNS:Edit + Zone:Read (même token que favonia réutilisable, ou token dédié par principe moindre privilège). Astuce homelab 3.2GB : un seul token pour favonia+Caddy scoped à la zone = -RAM. Propagation : Caddy gère attente DNS, ajout possible propagation_delay / propagation_timeout si échec.\nSécurité : préférer {env.CLOUDFLARE_API_TOKEN} + .env gitignore, pas token en clair."
      },
      {
        "claim": "OVH DynHost — legacy DynDNS, déconseillé pour futur domaine perso",
        "detail": "Principe : 2 étapes manuelles dans manager OVH (Web Cloud > Domaine > DynHost) : 1) Créer identifiant DynHost (suffix + password = Basic Auth), 2) Créer entrée DynHost pour chaque sous-domaine (home.example.fr). Pas d'API token moderne, juste login:password DynHost.\nUpdate URL : https://www.ovh.com/nic/update?system=dyndns&hostname=home.example.fr&myip=1.2.3.4 (Basic Auth avec identifiant DynHost ou via curl -u login:password). Compatible ddclient protocol=dyndns2 server=www.ovh.com.\ndocker-compose (script léger ou ddclient) :\n```yaml\nservices:\n  ovh-dyndns:\n    image: lscr.io/linuxserver/ddclient\n    volumes: [\"./ddclient-ovh.conf:/config/ddclient.conf\"]\n# ddclient-ovh.conf :\n# daemon=600\n# protocol=dyndns2\n# server=www.ovh.com\n# login=home.example.fr-identifiant\n# password=xxx\n# home.example.fr\n```\nIntervalle : pas de limite documentée, mais OVH rate-limite abus > petites secondes. Recommandation communauté : 600s (10 min) à 1800s, idéalement seulement si IP change. Détection IP toutes les 5-15 min, update seulement si diff.\nIPv6 : OUI depuis 2024-2025, endpoint accepte myip=IPv6 et crée AAAA. Pas de distinction paramètre.\nWildcard : NON. DynHost refuse *.example.fr. Il faut 1 entrée par sous-domaine. Pas de wildcard même en API OVH (il faudrait utiliser API OVH REST v6 /domain/zone/record complète, hors DynHost, complexe : token OVH API avec POST /domain/zone/example.fr/record).\nInconvénient majeur pour homelab : un homelab discret veut *.lab.example.fr -> impossible en DynHost, obligé de lister chaque service. + TTL OVH 3600 par défaut (lent)."
      },
      {
        "claim": "Infomaniak — 2 modes : DynDNS (nic/update) simple vs API REST v2 complète",
        "detail": "Mode 1 — DynDNS nic/update (comme OVH/DuckDNS) : endpoint https://infomaniak.com/nic/update (GET/POST, Basic Auth). Username/password définis dans Manager > Dynamic DNS > créer entrée. Params : hostname=sub.lab.example.fr&myip=1.2.3.4 (si omis, prend IP source). Compatible ddclient protocol=dyndns2 server=infomaniak.com.\ndocker-compose ddclient :\n```yaml\nservices:\n  ddclient:\n    image: lscr.io/linuxserver/ddclient\n    volumes: [\"./ddclient-infomaniak.conf:/config/ddclient.conf\"]\n# daemon=300\n# protocol=dyndns2\n# server=infomaniak.com\n# login=tonUsernameDynDNS\n# password=tonPassword\n# sub.example.fr\n```\nIntervalle : daemon=300 libre, Infomaniak pas de rate strict mais éviter <5 min. Éviter caractères spéciaux dans user/pass.\nIPv6 : OUI (myip=IPv6 ou ip6addr param selon client).\nWildcard : NON via nic/update (limité à un host précis). \nMode 2 — API REST v2 (recommandé si wildcard) : https://api.infomaniak.com/2/zones/{zone}/records/{record} + Bearer OAuth token. Token créé dans manager.infomaniak.com/v3/ng/accounts/token/list scope dns:read + dns:write (ou domain). PUT {\"target\":\"1.2.3.4\",\"ttl\":60} pour updater A/*. Nécessite script custom (ex: k8s-infomaniak-ddns, infomaniak-ddns sur GitHub) ou curl en cron. Permet wildcard *.example.fr mais pas natif dyndns.\nComparatif : Mode 1 = simple mais limité comme OVH. Mode 2 = wildcard+IPv6 OK mais tooling communautaire, pas d'image Docker officielle aussi mature que favonia. Et Caddy a aussi plugin caddy-dns/infomaniak pour TLS challenge (alternative à Cloudflare, mais moins testé)."
      },
      {
        "claim": "Tableau comparatif synthétique — verdict future-proof pour homelab perso/discret 3.2GB + Caddy + Headscale",
        "detail": "| Critère | DuckDNS | Cloudflare favonia | Cloudflare ddclient | OVH DynHost | Infomaniak nic/update | Infomaniak API |\n|---|---|---|---|---|---|---|\n| Intervalle | 5 min fixe | CRON 5 min (configurable) + cache | daemon=300 | 10-30 min conseillé | 5 min libre | à ta charge |\n| Token scopes | 1 token global | Zone:DNS:Edit+Zone:Read (scoped zone) | idem | login/pass DynHost | user/pass DynDNS | OAuth dns:write |\n| IPv6 AAAA | both/ipv6 + host | IP6_DOMAINS + hostid6 | use=webv6 | myip IPv6 OK | myip IPv6 OK | OUI |\n| Wildcard *.domain | NON (seulement *.duckdns.org) | OUI | OUI | NON | NON | OUI (via API) |\n| Caddy dns challenge | NON (pas ta zone) | OUI (même token) | OUI | via API OVH manuelle | via plugin caddy-dns/infomaniak | OUI |\n| Image Docker | linuxserver/duckdns | favonia/cloudflare-ddns (Go ~15MB) | linuxserver/ddclient | ddclient/custom | ddclient | script custom |\n| TTL contrôle | non | oui (TTL env) | partiel | 3600 fixe | 300-3600 | oui |\n| RAM/3.2GB | ~30MB | ~10MB Go | ~50MB | ~50MB | ~50MB | variable |\nRecommandation Workflowz / rapport : migrer DuckDNS actuel → Cloudflare + favonia + Caddy DNS-01. Garder DuckDNS en fallback 1 mois. Pour domaine non-devinable sans chiffres random : utiliser mot composé discret (ex: brume-cerisier.fr, atoll-silence.fr). Cloudflare offre registrar .fr/.com le moins cher renouvellement + API la plus future-proof + uptime 99.99% Anycast. OVH/Infomaniak = OK si registrar français souhaité, mais garder DNS chez Cloudflare (NS) pour bénéficier favonia + wildcard + Caddy TLS même si domaine acheté chez Infomaniak/OVH."
      }
    ],
    "key": "ddns-technique-homelab",
    "sources": [
      "https://docs.linuxserver.io/images/docker-duckdns/",
      "https://github.com/linuxserver/docker-duckdns",
      "https://github.com/favonia/cloudflare-ddns",
      "https://github.com/favonia/cloudflare-ddns/blob/main/README.markdown",
      "https://help.ovhcloud.com/csm/en-gb-documentation-web-cloud-domains-dns",
      "https://www.ovh.com/nic/update",
      "https://www.infomaniak.com/fr/support/faq/2376/utiliser-dyndns-infomaniak-par-api-infomaniak",
      "https://www.infomaniak.com/fr/support/faq/2357/gerer-une-ip-dynamique-avec-dyndns-infomaniak",
      "https://developer.infomaniak.com/",
      "https://caddyserver.com/docs/modules/dns.providers.cloudflare",
      "https://github.com/caddy-dns/cloudflare",
      "https://caddyserver.com/docs/automatic-https",
      "https://docs.linuxserver.io/images/docker-ddclient/",
      "https://dash.cloudflare.com/profile/api-tokens"
    ]
  },
  {
    "confidence": 0.88,
    "findings": [
      {
        "claim": "Méthode discrète sans chiffres random : 2 mots + 1 tiret sémantique",
        "detail": "Principe : au lieu de boby123 ou homelab42 (entropie nulle, brute-force facile, mémorisation nulle), composer 2 mots neutres + 1 tiret : [univers doux]-[élément naturel]. Longueur cible 10-16 caractères, 2 syllabes + 2 syllabes, prononçable au téléphone, sans signification technique. Avantages : 1) Non-devinable par dictionnaire (pas dans wordlist SecLists), 2) Mémorable humainement (image mentale), 3) Résiste au typosquatting (un seul tiret), 4) Évite l'effet 'random' qui attire l'œil dans les logs. Règle d'or : 1 tiret max, tout en minuscules, pas de chiffre, pas d'accent, pas de double consonne piégeuse. Exemples de structures : lieu+animal (cabane-renard), météo+plante (brume-bouleau), objet+couleur (tasse-ardoise). À bannir : prénom réel seul, année de naissance, ville exacte.",
        "price": "0€ de coût méthode, mais évite le renouvellement à prix gonflé d'un domaine 'premium' avec chiffres"
      },
      {
        "claim": ".fr vs .ovh : le .fr est la référence discrète et future-proof pour un homelab FR",
        "detail": ".fr (AFNIC) : 6-12€/an selon registrar (OVH : ~6,99€ HT creation, ~9-12€ renouvellement ; Cloudflare : ~7,5€ ; Infomaniak : ~9€). Prix encadré par AFNIC (coût registre passé de 4,56€ à 5,07€ HT au 01/03/2024), très stable depuis 10 ans, pas de promo piège. Conditions : résident UE, WHOIS RGPD partiellement anonymisé mais vérifiable. Image : TLD de confiance, jamais filtré par antispam, parfait pour mail et Headscale. .ovh (OVHcloud registry) : ~3-7€/an promo puis ~7-10€ renouvellement, ultra bon marché mais connotation 100% homelab/cheap. Problème discrétion : un domaine en .ovh + sous-domaines type vpn/homelab crie 'serveur perso OVH' dans Shodan et mail headers ; plus souvent flaggé par filtres entreprise. Verdict homelab discret : .fr prioritaire. Garder .ovh uniquement en fallback défensif (acheter les deux et rediriger .ovh → .fr) pour 3€/an d'assurance typosquatting. Wildcard Let's Encrypt (DNS-01) dispo sur les deux via API OVH/Cloudflare.",
        "price": ".fr ~9-12€/an renouvellement | .ovh ~3-10€/an (promo trompeuse)"
      },
      {
        "claim": "Pourquoi bannir homelab / lab / home / nas / server / vpn du domaine ET des sous-domaines",
        "detail": "1) Dictionnaires d'attaque : homelab, lab, nas, plex, vpn, nextcloud sont dans le top 50 des wordlists DNS (SecLists, Assetnote). Un scan avec subfinder/amass teste automatiquement lab.votredomaine.fr + homelab.votredomaine.fr. 2) Shodan/Censys tagging : Shodan tag automatique 'homelab' si reverse + certificat contient ces mots → tu apparais dans la recherche shodan:tag:homelab. 3) Employeur/OSINT : un recruteur ou curieux qui google 'boby lab' tombe direct sur ton IP. 4) Phishing ciblé : un mail de spearphishing utilise homelab comme prétexte crédible. Alternative : utiliser des alias sémantiques neutres pour les services internes : au lieu de nas.casa-boby.fr → armoire-brume.fr ou stockage → 'cellier', vpn → 'portail' ou 'passerelle', mais le mieux : ne pas exposer le nom de service : vpn → brume-bouleau.fr/vpn interne via Headscale (réseau fermé, pas d'exposition publique). Si exposition publique obligatoire via Caddy, préfère sous-domaine opaque : p01.brume-bouleau.fr plutôt que nas.brume-bouleau.fr."
      },
      {
        "claim": "Risque scanning : ton domaine perso devient une balise si tu es devinable",
        "detail": "Vecteurs : a) Scanning passif Certificate Transparency (CT) : chaque certificat Let's Encrypt est loggé publiquement dans crt.sh avec tous les SAN. Un attaquant fait \"%.votredomaine.fr\" et récupère instantanément tous tes sous-domaines même non publiés. b) Scanning actif DNS brute-force : outils comme massdns testent 10M de combinaisons (lab, home, test, dev) en minutes. c) Scans IP larges Shodan/Censys : scan 0.0.0.0/0 quotidien ; si ton IP répond en 443 avec un cert valide, elle est indexée et corrélée à ton domaine. Conséquence homelab : un domaine devinable type boby-lab.fr + sous-domaines plex.boby-lab.fr = en 30 sec, un bot sait que tu as un Plex potentiellement vulnérable. Défense : domaine racine neutre + pas de sous-domaine évocateur + wildcard cert (*.brume-bouleau.fr) pour n'exposer qu'un seul SAN dans CT logs + Headscale (WireGuard) pour ne rien exposer en 443 public sauf Caddy avec filtrage."
      },
      {
        "claim": "OSINT : ce que révèle un mauvais nom (et comment rester gris)",
        "detail": "OSINT passif : 1) WHOIS : même avec RGPD, le registrar et date de création fuient ; un .fr créé il y a 2 mois + nom boby-lab = corrélation LinkedIn. 2) CT logs (crt.sh, censys) = timeline de tes services : on voit quand tu as ajouté 'immich' ou 'paperless'. 3) DNS History (SecurityTrails) garde l'ancienne IP DuckDNS. 4) Favicons / HTML title indexés par Shodan : 'Headplane - Home' = signature. Pour rester gris : a) WHOIS privacy activé (OVH/Cloudflare le fait pour .fr perso), b) Cert wildcard unique pour ne pas logger chaque sous-domaine, c) Pas de page d'index avec titre 'Homelab Boby', d) Robots.txt + pas d'indexation, e) Test régulier : tape ton futur domaine dans crt.sh et shodan.io avant achat pour vérifier qu'il n'est pas déjà lié à un leak."
      },
      {
        "claim": "15 exemples discrets prêts à checker (méthode 2 mots + tiret, sans boby/lab)",
        "detail": "Tous en .fr (recommandé), fallback .ovh si pris. Style demandé type casa-boby mais anonymisé :\n1. cabane-renard.fr (refuge + animal neutre, très mémorable)\n2. brume-bouleau.fr (météo + arbre, doux, non technique)\n3. atelier-loutre.fr (lieu artisanal + animal)\n4. tasse-ardoise.fr (objet quotidien + matière)\n5. jardin-bruine.fr (nature, évoque maison sans dire 'casa')\n6. maison-heron.fr (remplace casa-boby par oiseau discret)\n7. nuance-abricot.fr (couleur + fruit, zéro connotation tech)\n8. chambre-boreale.fr (pièce + adjectif poétique)\n9. souffle-erable.fr (élément + arbre)\n10. etoile-mousse.fr (ciel + végétal, court)\n11. coin-silene.fr (silène = fleur discrète, très OSINT-safe)\n12. voile-noisette.fr (tissu + fruit à coque)\n13. ruisseau-liege.fr (eau + matière)\n14. grange-myrtille.fr (bâtiment rural + fruit, évoque homelab sans le dire)\n15. olivier-brume.fr (arbre + météo, anagramme discret de boby-lab sans le mot lab)\nVariantes si tu veux garder 'boby' de façon obfusquée : boby n'est pas recommandé en clair ; préfère dérivé phonétique type 'bobby' → bobby = trop devinable. Si attachement, utilise diminutif codé : boherbe-brume.fr (boby + herbe) - mais les 15 ci-dessus sont plus sûrs. Tous font 10-14 lettres, 1 tiret, prononçables, test typo négatif (pas de confusion l/I, o/0)."
      },
      {
        "claim": "Checklist finale : 9 points avant d'acheter (à imprimer dans le PDF)",
        "detail": "☐ 1. Longueur 8-16 caractères max (sans .fr), 2 mots + 1 tiret unique, pas de chiffre\n☐ 2. Test dictionnaire : taper le nom dans SecLists (dns-Jhaddix.txt) → 0 hit ; test prononciation téléphone (épeler sans faute)\n☐ 3. Disponibilité .fr + .ovh (et .com si possible) via AFNIC/OVH/Cloudflare/Gandi – acheter .fr principal + .ovh défensif en redirection 301\n☐ 4. Test homoglyphe : pas de 'rn' vs 'm', 'cl' vs 'd', pas de double tiret, pas de mot interdit (lab/home/nas/vpn/cloud/server/homelab/plex)\n☐ 5. Test OSINT à vide : crt.sh?q=%.futur-domaine.fr doit être vide, Shodan/Censys 0 résultat, Google \"futur-domaine\" 0 résultat perso\n☐ 6. WHOIS privacy : vérifier que registrar masque bien nom/adresse perso pour .fr particulier (OVH/Infomaniak le font, Cloudflare aussi)\n☐ 7. Compat ACME DNS-01 : vérifier API OVH/Cloudflare pour wildcard *.domaine.fr (Headscale+Headplane besoin de wildcard + Caddy)\n☐ 8. Prix renouvellement : noter prix création vs renouvellement (AFNIC ~5,07€ HT socle) et activer renouvellement auto + lock transfert\n☐ 9. Plan de nommage interne : sous-domaines opaques (p01, p02, a1) ou neutres (cellier, atelier) – jamais de service en clair ; un seul cert wildcard pour limiter CT logs\nBonus future-proof : acheter 2 ans direct, activer DNSSEC (1 clic OVH/Cloudflare), noter la date d'expiration dans calendrier + 60j avant."
      }
    ],
    "key": "naming-discret-homelab",
    "sources": [
      "https://www.afnic.fr/observatoire-ressources/actualites/le-fr-passe-de-4-56e-a-507e-a-partir-du-1er-mars-2024/",
      "https://www.afnic.fr/noms-de-domaine/faq/",
      "https://www.ovhcloud.com/fr/domains/tld/end-tld-ovh/",
      "https://crt.sh/",
      "https://www.shodan.io/",
      "https://search.censys.io/",
      "https://github.com/danielmiessler/SecLists/tree/master/Discovery/DNS"
    ]
  }
]