Vérifiez l’état du service en direct et les réponses d’échec documentées avant de procéder à l’intégration.
Utilisé par les gens des meilleures entreprises
Signaux de confiance avant intégration
Une documentation transparente, des requêtes authentifiées et des détails de fiabilité visibles facilitent l’évaluation de DomScan avant mise en production.
OpenAPI, Swagger, Postman, CLI, SDK et liens MCP sont accessibles en un clic.
Les endpoints authentifiés utilisent des clés API avec des coûts en crédits clairs avant l’appel.
Commencez avec 10 000 crédits mensuels et passez à l’offre supérieure seulement quand l’usage augmente.
Ce que cette API vous aide à livrer
Utilisez cette page comme brief de production : endpoints, exemples, structure de réponse et éléments de workflow pour intégrer DomScan à votre produit.
Intégrez vérifications de domaines, intelligence DNS, signaux de risque ou enrichissement dans l’onboarding, la recherche et les outils internes.
Remplacez les recherches manuelles répétées par des tâches planifiées, des alertes et des étapes d’enquête reproductibles.
Utilisez des champs prévisibles, des codes d’état documentés et des coûts en crédits au lieu de scraper des pages fournisseur.
Alimentez agents, tableaux de bord, playbooks SOAR et CRMs via OpenAPI, SDK, Postman ou MCP.
Flux d’intégration
Un parcours simple de la première requête à un usage répétable en production.
Envoyez votre clé API avec l’en-tête documenté et gardez des requêtes cohérentes entre services.
Commencez par les exemples curl et HTTP, puis mappez les paramètres dans le code de votre application.
Utilisez codes d’état, coûts en crédits et champs de réponse pour construire retries, logs et alertes.
Kit développeur
Passez de cette page aux docs lisibles par machine, collections de requêtes, SDKs ou outils d’agents.
Générez des clients ou inspectez chaque forme de requête et de réponse.
Collection PostmanImportez des requêtes prêtes pour les tests manuels et le transfert à l’équipe.
SDKs et CLIUtilisez des packages maintenus et des workflows en ligne de commande au lieu d’écrire du boilerplate.
Intégration MCPExposez l’intelligence de domaines aux agents IA et aux assistants internes.
Carte des paramètres et réponses
Parcourez les entrées, champs de sortie et codes d’état avant de connecter l’endpoint à votre client.
Paramètre
Exemple de Réponse
Codes de Statut HTTP
Points de terminaison
/v1/subdomains
/v1/subdomains/bulk
Signaux de confiance avant intégration
Une documentation transparente, des requêtes authentifiées et des détails de fiabilité visibles facilitent l’évaluation de DomScan avant mise en production.
OpenAPI, Swagger, Postman, CLI, SDK et liens MCP sont accessibles en un clic.
Les endpoints authentifiés utilisent des clés API avec des coûts en crédits clairs avant l’appel.
Commencez avec 10 000 crédits mensuels et passez à l’offre supérieure seulement quand l’usage augmente.
Commencez par les exemples curl et HTTP, puis mappez les paramètres dans le code de votre application.
Fonctionnalités clés
Utilisez prefer_cache=1 pour ne servir que les données en cache. Un échec renvoie 202, lance une actualisation et rembourse les crédits de la requête.
DomScan ne recherche pas de libellés par force brute, n’analyse pas les ports et ne parcourt pas le site cible.
Examinez les indices publics de noms d’hôte potentiellement oubliés ou issus du shadow IT.
Utilisez les indices de noms d’hôte renvoyés comme un signal dans le cadre d’un audit de sécurité autorisé.
Les entrées issues de CT indiquent la première valeur not-before du certificat trouvée. Les sources passives de secours peuvent renvoyer null.
Les échecs en mode cache uniquement renvoient 202 avec Retry-After. Si toutes les sources échouent sans ancien cache, la réponse est 503. Les crédits sont remboursés dans les deux cas.
Consultez source, first_seen, la vérification, les wildcards, le cache et la couverture dans le JSON.
Exemple de Requête
curl -H "X-API-Key: $DOMSCAN_API_KEY" "https://domscan.net/v1/subdomains?domain=example.com&sources=ct&verify=yes&include_wildcards=yes"
Exemple de Réponse
{
"domain": "example.com",
"subdomains": [
{
"name": "api.example.com",
"source": "crtsh",
"first_seen": "2026-01-18T09:24:00Z",
"verified": true,
"dns_records": {
"A": ["192.0.2.10"],
"CNAME": null
}
}
],
"wildcards": [
{
"pattern": "*.example.com",
"source": "crtsh",
"first_seen": "2025-11-04T14:10:00Z"
}
],
"summary": {
"total_found": 1,
"returned": 1,
"verified_count": 1,
"unverified_count": 0,
"sources_used": ["crtsh"],
"apex_included": false,
"wildcard_suppressed_count": 1,
"wildcard_returned_count": 1
},
"intelligence_summary": {
"data_sources": ["crtsh"],
"source_count": 1,
"cache_status": "live",
"returned_count": 1,
"total_found": 1,
"truncated": false,
"limit": 500,
"verification_requested": true,
"include_wildcards": true,
"verified_count": 1,
"verified_ratio": 1,
"live_dns_record_count": 1,
"apex_included": false,
"wildcard_suppressed_count": 1,
"wildcard_returned_count": 1,
"first_seen_oldest": "2026-01-18T09:24:00Z",
"first_seen_newest": "2026-01-18T09:24:00Z",
"warning_count": 0
},
"meta": {
"query_time_ms": 842,
"cached": false
}
}
Foire aux questions
Le point de terminaison consulte des jeux de données publics et, sur demande, envoie des requêtes DNS uniquement pour les noms déjà trouvés. Il ne recherche pas de libellés par force brute, n’analyse pas les ports et ne parcourt pas les sites cibles. Il vous appartient d’utiliser les résultats conformément à votre autorisation et à la législation locale.
Non. Toutes les sources passives présentent des lacunes. Des noms internes, des hôtes absents des jeux de données et des noms qui ne sont jamais apparus dans des certificats publics ou des archives web peuvent manquer. Considérez la réponse comme un ensemble d’indices, pas comme un inventaire complet.
Une réponse 202 signifie qu’aucun résultat frais ou ancien n’était disponible pour une requête en cache uniquement. DomScan a lancé une actualisation en arrière-plan, renvoyé Retry-After et remboursé les crédits de la requête.
Non. Le point de terminaison renvoie des indices sur les noms d’hôte et une résolution DNS facultative. Il ne recherche pas de vulnérabilités sur les hôtes renvoyés.
Outils et Ressources Connexes
Codes de Statut HTTP
Nous documentons les codes d'état HTTP que votre client doit gérer afin de distinguer les réponses réussies, les problèmes d'authentification, les crédits, les limites de débit, les données introuvables et les erreurs en amont.
Requête réussie
Absence de cache de sous-domaines en mode cache uniquement acceptée pour une actualisation en arrière-plan. Aucun crédit n’est facturé; réessayez après le délai Retry-After.
Paramètres invalides
Clé API ou session manquante ou invalide.
Crédits insuffisants pour exécuter cette requête.
Limite de débit dépassée
Le service amont est indisponible ou limite temporairement les requêtes.
La requête amont a expiré.
Découvrez les sous-domaines