# Qu'est-ce qu'un proxy ouvert ?

> Un proxy ouvert est un proxy forward qui accepte des requêtes de relais de clients arbitraires ou insuffisamment restreints, couramment depuis l'Internet public.

- URL canonique: https://yellowcube.eu/fr/glossary/open-proxy/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

L'ouverture est une propriété de contrôle d'accès, pas un protocole de proxy distinct. Certains relais publics sont offerts intentionnellement, mais un proxy involontairement ouvert est en général une erreur de configuration qui permet à des tiers de consommer des ressources et d'originer une activité via son adresse.

Les attaquants utilisent les proxys ouverts pour masquer leur source immédiate, contourner des restrictions, scanner des cibles, automatiser des attaques d'identifiants ou atteindre des destinations qui font confiance au proxy. Les cibles voient le proxy comme le pair qui se connecte, ce qui complique attribution et réputation. De mauvais contrôles de destination peuvent aussi exposer des services internes.

### Points clés

- **Contrôle d'accès:** Exiger des clients authentifiés et autorisés ou restreindre l'usage à des réseaux sources contrôlés. Des règles de relais en refus par défaut doivent couvrir chaque écouteur, protocole, famille d'adresses et port alternatif.
- **Contraintes de sortie:** Limiter destinations, méthodes, ports, tailles de requêtes, débits de connexion et accès aux adresses privées. Empêcher le chaînage de proxys et les requêtes vers les métadonnées cloud, le loopback ou les interfaces de gestion.
- **Supervision et réponse:** Alerter sur volume inhabituel, schémas de scan, échecs d'authentification et inscriptions en listes de réputation. Conserver des enregistrements proportionnés et prévoir un moyen testé de stopper l'abus sans conserver une activité utilisateur excessive.
- **Limite importante:** Une adresse de proxy ne fournit pas un anonymat fiable. L'opérateur peut observer métadonnées et texte en clair, les journaux peuvent relier l'activité à un client, et les services de destination peuvent utiliser d'autres identifiants. À l'inverse, les défenseurs ne peuvent présumer que l'adresse du proxy identifie l'acteur d'origine. Le chiffrement ne protège le contenu que sur les segments où il est correctement établi.

### Termes associés

[Serveur proxy](<https://yellowcube.eu/fr/glossary/proxy-server/>) · [Proxy inverse](<https://yellowcube.eu/fr/glossary/reverse-proxy/>) · [Proxy transparent](<https://yellowcube.eu/fr/glossary/transparent-proxy/>) · [Liste de contrôle d'accès (ACL)](<https://yellowcube.eu/fr/glossary/network-access-control-list/>) · [Attaque par écoute (eavesdropping)](<https://yellowcube.eu/fr/glossary/eavesdropping-attack/>)

### Sources

[RFC 9110 : HTTP Semantics](https://www.rfc-editor.org/rfc/rfc9110) · [Apache HTTP Server : mod_proxy](https://httpd.apache.org/docs/current/mod/mod_proxy.html) · [MITRE CWE-441 : Unintended Proxy or Intermediary](https://cwe.mitre.org/data/definitions/441.html)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

