Tous les guides
Sévérité CritiqueErreurs de configuration

Fichiers .env exposés : comment les attaquants trouvent vos secrets

Un fichier .env contient des mots de passe de base de données, des API keys et des secrets de signature. S’il est accessible depuis le web — via /.env, /.env.production ou une sauvegarde comme /.env.backup — n’importe qui peut le télécharger et prendre le contrôle de vos services.

Ce que c’est

Les fichiers d’environnement sont censés rester sur le serveur et ne jamais être servis aux clients. Un gestionnaire de fichiers statiques mal configuré, une copie égarée dans le web root, ou un framework qui sert les dotfiles peuvent les exposer.

Les attaquants ne devinent pas : ils lancent des scans automatisés qui demandent /.env et des dizaines de variantes contre des millions d’hôtes en continu. Un fichier accessible est trouvé en quelques heures.

Pourquoi ça compte

Ces fichiers contiennent couramment des URLs de base de données de production, des clés secrètes Stripe, des secrets de signature JWT et des identifiants cloud. Une seule fuite peut signifier un vol total de données, des débits frauduleux et une prise de contrôle de comptes.

Comme les secrets restent valides jusqu’à leur rotation, les dégâts se poursuivent bien après la suppression du fichier, à moins de faire tourner tout ce qu’il contenait.

Comment corriger

Bloquez les dotfiles au niveau du serveur

Refusez l’accès à .env et aux autres dotfiles dans la configuration de votre serveur web ou de votre proxy.

location ~ /\.(?!well-known).* {
  deny all;
  return 404;
}
Gardez les fichiers d’environnement hors du web root

Stockez la configuration en dehors de tout répertoire servi statiquement par le serveur, et assurez-vous que votre build ne copie pas les fichiers .env dans la sortie publiée.

Faites tourner tout ce qui a été exposé

Si un fichier a un jour été accessible, considérez chaque secret qu’il contient comme compromis et faites immédiatement tourner les mots de passe de base de données, les API keys et les tokens.

FAQ

J’ai supprimé le fichier — suis-je à l’abri ?

Pas tant que vous n’avez pas fait tourner les secrets. Quiconque l’a téléchargé détient toujours des identifiants valides jusqu’à ce que vous les changiez.

Comment savoir si le mien est exposé ?

Ouvrez https://votredomaine.com/.env dans un navigateur. Si vous voyez des lignes KEY=value au lieu d’un 404, il est exposé. AppSafe le vérifie automatiquement.

Votre app est-elle concernée ?

AppSafe détecte ce problème et des dizaines d’autres en un seul scan gratuit.

Scanner mon app gratuitement