Configuration serveur
Vérification de l’accès aux pages de statut du serveur
Les pages de statut (Apache server-status, Nginx nginx_status) peuvent révéler des informations sur votre serveur. Apprenez à les sécuriser ou à les désactiver.
Ce que vérifie ce test
Ce test vérifie si les pages de statut de votre serveur (Apache /server-status, Nginx /nginx_status) sont accessibles publiquement. Ces pages affichent des informations détaillées sur les requêtes en cours, les connexions, les processus, et parfois les adresses IP des visiteurs. Leur exposition peut aider un attaquant à comprendre l’architecture de votre serveur, à détecter des points faibles ou à mener des attaques de déni de service.
Notre recommandation
Protégez l’accès aux pages de statut par authentification ou par restriction d’adresse IP. Dans Apache, configurez un bloc de localisation avec 'Require ip votre-ip'. Dans Nginx, utilisez une directive 'allow' et 'deny'. Si vous n’utilisez pas ces pages, désactivez-les complètement dans la configuration du serveur. Vérifiez régulièrement leur accessibilité depuis l’extérieur.
Tests de sécurité