EN FR Accueil

Ce que montre un test de sécurité NTP
Champ par champ, et ses limites

Chaque champ que lit notre validateur, ce qu'il signifie, la RFC derrière — et, tout aussi important, ce qu'une mesure distante ne peut pas vous dire.

Publié le 21 septembre 2026 · Sources vérifiées le 21 septembre 2026 · Par Richard DEMONGEOT, RDEM Systems · À propos de l'auteur

1. Ce qu'observe un test distant

Notre validateur se comporte comme un client NTP/NTS ordinaire (RFC 5905, RFC 8915) et ne lit que ce que lit tout client. Voici chaque champ, ce qu'il signifie et la référence derrière. Sur une adresse prouvée, il lance en plus le contrôle de durcissement d'amplification.

2. Champ par champ

ChampCe qu'il signifieRéférence
Version & modeVersion du protocole et mode du paquet (un serveur répond en mode 4). Un mode inattendu, ou des réponses aux requêtes de contrôle mode 6/7, est un signal de sécurité.RFC 5905 §7.3
StrateDistance à l'horloge de référence : 1 = directement rattaché, 2 = un saut, 16 = non synchronisé. Plus bas = théoriquement plus proche de la source, pas plus fiable — la strate est auto-déclarée.RFC 5905 §3
Indicateur de seconde intercalaire (LI)0 = normal, 1/2 = seconde intercalaire annoncée cette nuit, 3 = le serveur se déclare non synchronisé. LI 3 = ne pas croire son heure.RFC 5905 §7.3
Identifiant de référence (refid)Sur quoi le serveur se cale : un code d'horloge ASCII en strate 1 (GPS, PPS…), ou, en strate ≥ 2, l'adresse IPv4 de son amont — ou un condensé de 4 octets d'une adresse IPv6 qui ressemble à une IPv4 et ne se retourne pas.RFC 5905 §7.3
Offset & aller-retourOffset = l'écart d'horloge entre la cible et notre référence au même instant ; aller-retour = le temps réseau à l'aller et au retour. L'offset n'a de sens qu'à ±(aller-retour)/2 — nous affichons toujours cette incertitude.RFC 5905 §8
Root delay / root dispersionLe délai total et l'erreur accumulée jusqu'à l'horloge de référence, tels que le serveur les rapporte. De grandes valeurs = une source lointaine ou incertaine.RFC 5905 §7.3
Poignée NTS-KE, identité, certificatL'heure authentifiée est-elle obtenue ; le certificat TLS est-il valide pour le nom exact interrogé (pas n'importe quel nom) ; combien de jours lui reste-t-il. Une heure authentifiée sous le mauvais nom est signalée, pas comptée « OK ».RFC 8915
Kiss-o'-DeathUne réponse en strate 0 est un KoD, un refus — une limitation de débit ou un déni d'accès, pas une mesure. Nous le traitons en « pas de réponse », jamais en heure.RFC 5905 §7.4
Amplification / durcissementUne requête de contrôle héritée provoque-t-elle une réponse plus grosse que la requête (amplification réelle, reçu > envoyé). Seulement sur une adresse prouvée.

3. Ce que le test ne peut pas conclure

  • Il est distant. L'offset est mesuré contre notre référence stratum 2 et à travers Internet — bon à quelques millisecondes, pas à la microseconde, et pas contre l'UTC directement.
  • Un seul point d'observation. Une mesure unique depuis notre serveur, à un instant, est une photo — pas la disponibilité dans le temps, ni ce qu'un client ailleurs verrait.
  • Vos systèmes sont hors champ. Qu'une source soit saine ne dit rien de si vos machines l'utilisent, si leurs réglages sont protégés, ni si la synchronisation est surveillée.
  • Pas une certification. Aucun résultat ici ne prouve la conformité à un référentiel — voir ce que chacun exige vraiment. Pour une preuve continue, datée et scellée — une surveillance dans le temps, pas une photo — c'est un autre métier, pas un outil gratuit.

Questions fréquentes

Une strate basse veut-elle dire un serveur plus sûr ?

Non. La strate mesure la distance à l'horloge de référence, pas l'intégrité, et elle est auto-déclarée — un attaquant peut annoncer stratum 1 en servant une heure falsifiée. C'est l'authentification (NTS), pas la strate, qui rend l'heure digne de confiance.

Que m'apprend l'identifiant de référence (refid) ?

En strate 1, c'est un code ASCII pour l'horloge de référence (GPS, PPS…). En strate 2 ou plus, c'est l'adresse IPv4 de l'amont du serveur, ou un condensé de 4 octets d'une adresse IPv6 qui ressemble à une IPv4 et ne se retourne pas. C'est la valeur brute annoncée par le serveur ; nous ne l'attribuons à aucun opérateur nommé.

Pourquoi l'offset est-il affiché avec une incertitude ± ?

Une mesure à travers Internet ne sait pas comment le délai aller-retour se répartit entre l'aller et le retour, donc l'offset réel n'est connu qu'à environ ±(aller-retour)/2. Afficher un « 0,3 ms » nu sans cette bande se lirait comme une précision que la mesure n'a pas.

Ce test peut-il prouver que mon organisation est conforme ?

Non. C'est une mesure depuis un seul point, contre notre référence et non l'UTC. Elle montre ce qu'une source sert, pas si vos systèmes s'y synchronisent, sont surveillés, ou satisfont un référentiel donné. À prendre comme une pièce de preuve à collecter, pas un certificat.