RCON donne une console de votre serveur à quiconque détient le mot de passe. Des bots scannent en permanence les ports RCON ouverts, et un mot de passe faible n'est pas un petit risque : c'est une compromission totale dès qu'il est deviné.
Pourquoi cela arrive
Les scanners automatiques balaient les plages d'IP publiques à la recherche d'un RCON à l'écoute. Quand ils en trouvent un, ils essaient les mots de passe courants et par défaut. Un mot de passe comme 12345 est trouvé en quelques secondes, et à partir de là ils peuvent lancer n'importe quelle commande console, y compris celles qui suppriment des fichiers.
Que faire
- Utilisez un mot de passe long et aléatoire
Au moins 16 caractères, alphanumériques et générés au hasard. Ni un mot, ni le nom du serveur, ni une suite de chiffres.
- Désactivez RCON si vous ne l'utilisez pas
Mettez
enable-rcon=falsedansserver.properties. Un port qui n'est pas ouvert ne peut pas être scanné. - Changez-le après l'avoir partagé
Si un mot de passe a été collé un jour dans un chat, un ticket ou une configuration partagée, considérez-le comme public et changez-le.
Nous n'assumons aucune responsabilité pour l'injection de commandes, le griefing ou la perte de données passés par un RCON mal configuré.