Référence des ports
Port 3690 (TCP) – Subversion (svnserve)
Port par défaut du protocole svn:// de Subversion servi par svnserve.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les hôtes exécutant svnserve. Souvent configuré pour un accès anonyme en lecture (voire en écriture).
À quoi sert le port 3690 ?
Le port 3690 est le port par défaut du protocole svn:// de Subversion, servi par le démon autonome svnserve. Il permet aux clients Subversion (SVN) de récupérer, commiter et parcourir un dépôt de gestion de versions — une alternative légère à SVN via SSH ou HTTPS. Le svn en ligne de commande et les clients graphiques comme TortoiseSVN s'y connectent lorsque vous utilisez une URL svn://.
Quand faut-il l'ouvrir ?
Ouvrez ou redirigez le port 3690 si vous hébergez un dépôt SVN avec svnserve et que des développeurs ou des systèmes de build doivent l'atteindre via le réseau. Si vous accédez à SVN uniquement par SSH ou HTTPS, vous n'avez pas besoin d'ouvrir ce port.
Est-ce risqué de l'ouvrir ?
Le protocole natif svn:// n'est pas chiffré et autorise souvent la lecture anonyme, exposant identifiants et code source. Préférez svn+ssh:// ou HTTPS, exigez une authentification et gardez-le hors de l'Internet public. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :3690
nmap -p 3690 <target>netstat -ano | findstr :3690
Test-NetConnection <host> -Port 3690lsof -i :3690
nmap -p 3690 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 3690 vers l'IP locale de votre appareil, port interne 3690, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 3690/tcpsudo firewall-cmd --permanent --add-port=3690/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 3690 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 3690" -Direction Inbound -Protocol TCP -LocalPort 3690 -Action AllowSécurité et risques
Attaques courantes
- Récupération anonyme du code source et de l'historique du dépôt
- Force brute des identifiants du fichier passwd de svnserve
- Exposition de secrets commités dans l'historique (clés, mots de passe)
- Exploitation de vulnérabilités d'analyse de svnserve non corrigées
Durcissement
- Préférer svn+ssh:// ou HTTPS (mod_dav_svn) au protocole svn:// en clair
- Désactiver l'accès anonyme (anon-access = none) et exiger une authentification
- Restreindre les IP sources / exécuter derrière un VPN
- Nettoyer les secrets de l'historique et renouveler ceux qui ont fuité
- Maintenir Subversion à jour et exécuter svnserve en utilisateur non privilégié
Comment bloquer ce port
sudo ufw deny 3690/tcpsudo firewall-cmd --permanent --remove-port=3690/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 3690 -j DROPNew-NetFirewallRule -DisplayName "Block 3690" -Direction Inbound -Protocol TCP -LocalPort 3690 -Action BlockCommande nmap
nmap -p3690 -sV <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- svnserve sur le port 3690 est-il chiffré ?
- Non. Le protocole natif svn:// est en clair, donc les identifiants et le code source transitent sans chiffrement. Utilisez plutôt svn+ssh:// ou HTTPS via Apache mod_dav_svn.
- N'importe qui peut-il lire mon dépôt sur le port 3690 ?
- Si anon-access reste à la valeur par défaut 'read', oui — quiconque atteint 3690 peut récupérer tout votre source et son historique. Définissez anon-access = none et exigez une authentification.