Fichiers .env exposés : comment les attaquants trouvent vos secrets
Un fichier .env contient des mots de passe de base de données, des API keys et des secrets de signature. S’il est accessible depuis le web — via /.env, /.env.production ou une sauvegarde comme /.env.backup — n’importe qui peut le télécharger et prendre le contrôle de vos services.
Ce que c’est
Les fichiers d’environnement sont censés rester sur le serveur et ne jamais être servis aux clients. Un gestionnaire de fichiers statiques mal configuré, une copie égarée dans le web root, ou un framework qui sert les dotfiles peuvent les exposer.
Les attaquants ne devinent pas : ils lancent des scans automatisés qui demandent /.env et des dizaines de variantes contre des millions d’hôtes en continu. Un fichier accessible est trouvé en quelques heures.
Pourquoi ça compte
Ces fichiers contiennent couramment des URLs de base de données de production, des clés secrètes Stripe, des secrets de signature JWT et des identifiants cloud. Une seule fuite peut signifier un vol total de données, des débits frauduleux et une prise de contrôle de comptes.
Comme les secrets restent valides jusqu’à leur rotation, les dégâts se poursuivent bien après la suppression du fichier, à moins de faire tourner tout ce qu’il contenait.
Comment corriger
Refusez l’accès à .env et aux autres dotfiles dans la configuration de votre serveur web ou de votre proxy.
location ~ /\.(?!well-known).* {
deny all;
return 404;
}Stockez la configuration en dehors de tout répertoire servi statiquement par le serveur, et assurez-vous que votre build ne copie pas les fichiers .env dans la sortie publiée.
Si un fichier a un jour été accessible, considérez chaque secret qu’il contient comme compromis et faites immédiatement tourner les mots de passe de base de données, les API keys et les tokens.
FAQ
J’ai supprimé le fichier — suis-je à l’abri ?
Pas tant que vous n’avez pas fait tourner les secrets. Quiconque l’a téléchargé détient toujours des identifiants valides jusqu’à ce que vous les changiez.
Comment savoir si le mien est exposé ?
Ouvrez https://votredomaine.com/.env dans un navigateur. Si vous voyez des lignes KEY=value au lieu d’un 404, il est exposé. AppSafe le vérifie automatiquement.
Votre app est-elle concernée ?
AppSafe détecte ce problème et des dizaines d’autres en un seul scan gratuit.
Scanner mon app gratuitementGuides liés
API keys exposées dans le JavaScript côté client
Tout ce qui est dans votre bundle est public. Traitez-le comme tel.
Les source maps en production divulguent votre code source
Les fichiers .map livrés donnent accès à votre code source original.
CORS mal configuré : les pièges du joker et du reflet
Autorisez toutes les origines et n’importe quel site peut lire votre API.