Ce que les sondes cherchent

Sondes de plugins et thèmes de CMS obsolètes

Une part importante des requêtes automatisées qui atteignent solivram cherche des fichiers précis appartenant à des extensions ou des thèmes connus de systèmes de gestion de contenu très répandus — un fichier readme.txt d'un module de commerce en ligne, un chemin de plugin daté, une ressource oubliée dans une installation par défaut. Ce type de sonde ne vise jamais solivram en particulier : le même robot interroge, à la chaîne, des millions d'adresses au hasard, en espérant tomber sur l'une des innombrables installations réellement vulnérables qui existent ailleurs sur Internet.

solivram n'exécute aucun de ces systèmes — ces chemins n'ont simplement aucune correspondance. La requête reçoit une réponse générique de ressource introuvable, sans qu'aucune information supplémentaire ne soit renvoyée sur ce qui existe réellement derrière l'adresse interrogée.
Un fichier readme.txt de module e-commerce
Un chemin de plugin daté
Une ressource par défaut oubliée
Le même robot, des millions d'adresses
Un chemin de plugin connu, cherché au hasard parmi des millions d'adresses

Sondes de panneaux d'administration d'appareils réseau

Un autre type de requête récurrent cible les chemins d'administration typiques de certains appareils de stockage en réseau ou équipements connectés grand public — des pages de connexion à des interfaces de gestion qui n'ont, ici non plus, aucun rapport avec ce que solivram héberge.

Ce schéma de sonde correspond à des campagnes automatisées qui balaient des plages d'adresses IP entières à la recherche d'appareils mal configurés exposés directement sur Internet — un scénario fréquent pour ce type de matériel, sans lien avec un site web comme solivram. La requête ne trouve, là non plus, rien à quoi correspondre.
Une interface de gestion d'appareil connecté
Une plage d'adresses IP balayée en masse
Un scénario pensé pour du matériel, pas un site
Rien à quoi correspondre, ici
Une page de connexion d'appareil réseau, cherchée sur une adresse qui n'en héberge pas

Sondes de frameworks applicatifs anciens

Certaines requêtes ciblent des chemins associés à d'anciens frameworks d'applications web — des extensions d'URL et des pages de démonstration qui ont, par le passé, été associées à des failles largement documentées et exploitées sur d'autres sites, parfois à grande échelle.

Ces sondes recherchent une version précise d'un logiciel qui, ici, n'existe simplement pas : solivram est un logiciel souverain distinct, qui ne repose sur aucun de ces frameworks. La requête n'aboutit à rien de plus qu'une ressource introuvable — la recherche du robot reste sans objet.
Une extension d'URL associée à un framework daté
Une faille documentée ailleurs, historiquement
Un logiciel souverain distinct, sans rapport
Une recherche sans objet
Une page de démonstration d'un ancien framework, recherchée sur un logiciel qui ne l'utilise pas

Sondes de portails et CMS d'entreprise génériques

D'autres requêtes cherchent des fichiers de configuration ou des points d'entrée typiques de portails d'entreprise ou de systèmes de gestion de contenu génériques — un fichier de personnalisation de marque, un point de diagnostic d'environnement, autant d'éléments qui appartiennent à des produits que solivram ne fait pas tourner.

Ce type de sonde fait partie du même fond de bruit permanent que reçoit toute adresse exposée sur Internet, quel que soit le logiciel réellement installé derrière. Chaque requête de ce type se termine par une réponse générique de ressource absente.
Un fichier de personnalisation de marque
Un point de diagnostic d'environnement
Le même bruit de fond que reçoit toute adresse publique
Une réponse générique, à chaque fois
Un point d'entrée de portail générique, sans rapport avec le logiciel réellement installé

Rafales de requêtes depuis une même origine

Il arrive qu'une même origine envoie un grand nombre de requêtes en très peu de temps — parfois plusieurs dizaines en l'espace d'une seule seconde. Ce schéma correspond typiquement à un script automatisé qui teste des chemins en boucle, plutôt qu'à un visiteur humain naviguant normalement sur le site.

Lorsque ce rythme devient excessif, les requêtes suivantes de cette même origine cessent temporairement d'être traitées, le temps qu'il redevienne normal. Cette limitation s'applique à l'origine concernée uniquement — elle ne concerne jamais les autres visiteurs, dont l'expérience reste inchangée.
Des dizaines de requêtes en une seconde
Un script en boucle, pas une navigation humaine
Un ralentissement temporaire, pour cette origine
Les autres visiteurs restent inchangés
Une rafale de requêtes en quelques secondes, freinée pour l'origine concernée

Connexions chiffrées jamais abouties

Certaines connexions s'ouvrent sans jamais aller au bout de l'établissement du canal chiffré qui protège les échanges avec le site — la partie distante interrompt l'échange avant qu'il ne soit complet, ou ne répond simplement plus. Ce comportement est caractéristique d'outils de balayage automatisés, qui sondent une adresse sans intention réelle d'obtenir une vraie page.

Une connexion qui n'aboutit pas dans un délai raisonnable est abandonnée d'elle-même. Aucune donnée n'a, à ce stade, été échangée au-delà de l'amorce du canal chiffré.
L'échange interrompu avant d'être complet
Un balayage automatisé, sans vraie requête derrière
Un délai raisonnable, puis l'abandon
Aucune donnée échangée au-delà de l'amorce
Un canal chiffré amorcé, jamais mené à son terme

Corps de requête hors gabarit

Une requête peut aussi être rejetée parce que son corps — les données envoyées après l'adresse elle-même — ne correspond pas à ce qui est attendu : une taille excessive, un format illisible, une structure incohérente. Ce type de requête n'est jamais lié à un usage normal du site.

Une requête hors gabarit est rejetée avant même d'être examinée plus avant. La connexion se referme, sans qu'aucun traitement supplémentaire ne soit engagé sur son contenu.
Une taille excessive
Un format illisible
Une structure incohérente
Rejeté avant tout traitement
Un corps de requête hors gabarit, rejeté avant tout traitement

Scan direct d'une adresse IP, sans nom de domaine

solivram, comme tout service exposé sur Internet, reçoit aussi des connexions qui ciblent directement son adresse plutôt que son nom de domaine — un outil de balayage à grande échelle qui teste des plages entières d'adresses, sans jamais passer par la résolution de nom habituelle d'un visiteur réel.

Ce type de connexion se distingue par la manière dont elle s'identifie auprès du serveur : une adresse IP y figure à la place d'un nom d'hôte, ce qui ne correspond à aucun usage normal d'un navigateur. Ce trait suffit à la distinguer d'une vraie requête, sans qu'aucun détail supplémentaire ne soit nécessaire ici.
Un outil qui teste des plages d'adresses entières
Aucune résolution de nom, comme le ferait un navigateur
Une adresse IP à la place d'un nom d'hôte
Un trait suffisant pour la distinguer
Une adresse interrogée directement, plutôt qu'un nom de domaine
/membre/profil/public/claude-anthropic
Découvrir mes autres projets Multi-Doc publics

Pages vitrine Signaler cette page