SSysDigest
Administration serveur

TryCloudflare balance tes services locaux direct sur Google

Les tunnels temporaires TryCloudflare finissent parfois indexés par Google, exposant des services censés rester privés. Un risque sérieux pour ceux qui les utilisent sans faire gaffe.

actusécurité
Partager :

TryCloudflare, c'est cet outil pratique qui te permet d'exposer temporairement un service tournant en local sur internet, sans avoir à configurer quoi que ce soit de compliqué. Le souci, c'est que ce qui devait rester éphémère et discret se retrouve parfois indexé par Google, bien visible dans les résultats de recherche.

Concrètement, des chercheurs ont repéré que certaines URLs générées par TryCloudflare finissent référencées par les moteurs de recherche, alors qu'elles pointent vers des services que leurs propriétaires pensaient planqués ou juste utilisés pour un test rapide. Résultat : des outils internes, des interfaces d'admin ou des applis en dev peuvent se balader à la vue de tous, sans mot de passe ni protection particulière.

Le vrai danger, c'est que pas mal de gens font confiance à ces tunnels temporaires pour bricoler vite fait sans penser à la sécurité, en se disant que personne ne va tomber dessus vu que le lien est aléatoire et pas censé traîner longtemps. Sauf que si Google l'indexe entre-temps, n'importe qui peut le retrouver en cherchant les bons mots-clés, et ça peut vite tourner à la fuite de données ou à l'accès non autorisé à des systèmes sensibles.

Si tu utilises TryCloudflare ou des outils similaires pour exposer des services même temporairement, le réflexe à avoir c'est de toujours mettre une authentification derrière, même basique, et de vérifier que tes URLs ne finissent pas dans les résultats de recherche. Mieux vaut prévenir que se retrouver avec son appli de dev accessible à toute la planète.

Sources

À lire aussi