Skip to content

Référence des ports

Port 3690 (TCP) – Subversion (svnserve)

Port par défaut du protocole svn:// de Subversion servi par svnserve.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les hôtes exécutant svnserve. Souvent configuré pour un accès anonyme en lecture (voire en écriture).

À quoi sert le port 3690 ?

Le port 3690 est le port par défaut du protocole svn:// de Subversion, servi par le démon autonome svnserve. Il permet aux clients Subversion (SVN) de récupérer, commiter et parcourir un dépôt de gestion de versions — une alternative légère à SVN via SSH ou HTTPS. Le svn en ligne de commande et les clients graphiques comme TortoiseSVN s'y connectent lorsque vous utilisez une URL svn://.

Quand faut-il l'ouvrir ?

Ouvrez ou redirigez le port 3690 si vous hébergez un dépôt SVN avec svnserve et que des développeurs ou des systèmes de build doivent l'atteindre via le réseau. Si vous accédez à SVN uniquement par SSH ou HTTPS, vous n'avez pas besoin d'ouvrir ce port.

Est-ce risqué de l'ouvrir ?

Le protocole natif svn:// n'est pas chiffré et autorise souvent la lecture anonyme, exposant identifiants et code source. Préférez svn+ssh:// ou HTTPS, exigez une authentification et gardez-le hors de l'Internet public. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :3690
nmap -p 3690 <target>
Windows
netstat -ano | findstr :3690
Test-NetConnection <host> -Port 3690
macOS
lsof -i :3690
nmap -p 3690 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 3690 vers l'IP locale de votre appareil, port interne 3690, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 3690/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=3690/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 3690 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 3690" -Direction Inbound -Protocol TCP -LocalPort 3690 -Action Allow

Sécurité et risques

Attaques courantes

  • Récupération anonyme du code source et de l'historique du dépôt
  • Force brute des identifiants du fichier passwd de svnserve
  • Exposition de secrets commités dans l'historique (clés, mots de passe)
  • Exploitation de vulnérabilités d'analyse de svnserve non corrigées

Durcissement

  • Préférer svn+ssh:// ou HTTPS (mod_dav_svn) au protocole svn:// en clair
  • Désactiver l'accès anonyme (anon-access = none) et exiger une authentification
  • Restreindre les IP sources / exécuter derrière un VPN
  • Nettoyer les secrets de l'historique et renouveler ceux qui ont fuité
  • Maintenir Subversion à jour et exécuter svnserve en utilisateur non privilégié

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 3690/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=3690/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 3690 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 3690" -Direction Inbound -Protocol TCP -LocalPort 3690 -Action Block

Commande nmap

nmap -p3690 -sV <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

svnserve sur le port 3690 est-il chiffré ?
Non. Le protocole natif svn:// est en clair, donc les identifiants et le code source transitent sans chiffrement. Utilisez plutôt svn+ssh:// ou HTTPS via Apache mod_dav_svn.
N'importe qui peut-il lire mon dépôt sur le port 3690 ?
Si anon-access reste à la valeur par défaut 'read', oui — quiconque atteint 3690 peut récupérer tout votre source et son historique. Définissez anon-access = none et exigez une authentification.

Guides associés