Sécurité et DDoS

Sécurisation de l'accès RCON et identifiants

Relu le 6 septembre 2026 1 min de lecture

RCON donne une console de votre serveur à quiconque détient le mot de passe. Des bots scannent en permanence les ports RCON ouverts, et un mot de passe faible n'est pas un petit risque : c'est une compromission totale dès qu'il est deviné.

Pourquoi cela arrive

Les scanners automatiques balaient les plages d'IP publiques à la recherche d'un RCON à l'écoute. Quand ils en trouvent un, ils essaient les mots de passe courants et par défaut. Un mot de passe comme 12345 est trouvé en quelques secondes, et à partir de là ils peuvent lancer n'importe quelle commande console, y compris celles qui suppriment des fichiers.

Que faire

  1. Utilisez un mot de passe long et aléatoire

    Au moins 16 caractères, alphanumériques et générés au hasard. Ni un mot, ni le nom du serveur, ni une suite de chiffres.

  2. Désactivez RCON si vous ne l'utilisez pas

    Mettez enable-rcon=false dans server.properties. Un port qui n'est pas ouvert ne peut pas être scanné.

  3. Changez-le après l'avoir partagé

    Si un mot de passe a été collé un jour dans un chat, un ticket ou une configuration partagée, considérez-le comme public et changez-le.

Bon à savoir

Nous n'assumons aucune responsabilité pour l'injection de commandes, le griefing ou la perte de données passés par un RCON mal configuré.