Aller au contenu principal

Fichiers sensibles exposés : .env, .git et sauvegardes oubliées

09/05/2026 — Équipe RefAudit Sécurité
SÉCURITÉ Fichiers sensibles exposés : .env, .git et sauvegardes oubliées RefAudit

Parmi les failles les plus faciles à exploiter figurent les fichiers laissés accessibles par erreur. Ils ne résultent pas d'une attaque sophistiquée, mais d'un oubli, et livrent parfois les clés de la maison.

Les fichiers à risque

  • Le fichier .env : il contient souvent mots de passe de base de données et clés d'API. Accessible publiquement, c'est un accès direct à vos systèmes.
  • Le dossier .git : laissé en ligne, il permet de télécharger tout votre code source et son historique.
  • Les sauvegardes (.zip, .sql) déposées à la racine et oubliées.
  • Les fichiers de configuration et journaux qui révèlent votre infrastructure.

Pourquoi ils traînent

Un déploiement à la main, un export rapide pour dépanner, un dossier de développement copié tel quel : ces gestes laissent des traces. Des robots scannent en permanence le web à la recherche de ces fichiers aux emplacements connus.

Comment s'en prémunir

Placez les fichiers sensibles hors du dossier public, bloquez l'accès aux dossiers techniques au niveau du serveur, et ne déposez jamais de sauvegarde accessible depuis le navigateur. Un déploiement propre évite la plupart de ces fuites.

Vérifier son exposition

C'est précisément l'un des contrôles d'un audit de sécurité passif : il tente d'accéder à ces emplacements connus et signale ceux qui répondent. Couplé à de bonnes pratiques de sauvegarde, vous réduisez fortement le risque.

Share this post.
Stay up-to-date

Subscribe to our newsletter

Don't miss this

You might also like