Référence des ports
Port 9418 (TCP) – Protocole Git
Le transport Git natif (git://) servi par git daemon — rapide, non authentifié et non chiffré.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert uniquement là où git daemon est explicitement exécuté. Non activé par défaut ; parfois laissé exposé sur des serveurs de dev/CI.
À quoi sert le port 9418 ?
Le port 9418 est le port TCP enregistré pour le protocole Git natif (git://), servi par git daemon (git daemon). C'est le transport rapide et léger que Git utilise pour cloner et récupérer des dépôts, distinct de Git sur SSH (port 22) et de Git sur HTTPS (443) utilisés par GitHub, GitLab et leurs équivalents. Les URL git:// que vous croisez parfois pointent ici. Il n'est pas actif par défaut et se démarre délibérément, généralement sur des serveurs de miroir, de CI ou de développement pour un accès anonyme rapide en lecture.
Quand faut-il l'ouvrir ?
Ouvrez ou transférez le 9418 si vous exécutez git daemon pour proposer des clones rapides, publics et en lecture seule de dépôts, par exemple un serveur miroir. Comme il n'offre aucune authentification, ne l'utilisez que pour du contenu que vous acceptez de partager avec tout le monde, et restreignez-le aux réseaux de confiance sinon.
Est-ce risqué de l'ouvrir ?
Le protocole Git est non authentifié et non chiffré ; quiconque l'atteint peut donc cloner ce qu'il sert et le trafic circule en clair. Pour tout dépôt privé ou en écriture, utilisez plutôt SSH ou HTTPS. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :9418
nmap -p 9418 <target>netstat -ano | findstr :9418
Test-NetConnection <host> -Port 9418lsof -i :9418
nmap -p 9418 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 9418 vers l'IP locale de votre appareil, port interne 9418, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 9418/tcpsudo firewall-cmd --permanent --add-port=9418/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 9418 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 9418" -Direction Inbound -Protocol TCP -LocalPort 9418 -Action AllowSécurité et risques
Attaques courantes
- Clonage anonyme / vol de code source depuis des dépôts exposés
- Écoute du trafic en clair des dépôts (aucun chiffrement ni intégrité)
- Exposition involontaire de dépôts privés via export-all / configuration laxiste
- Énumération de dépôts et divulgation d'informations
Durcissement
- Désactiver git daemon ; servir les dépôts via SSH (22) ou HTTPS à la place
- Ne jamais activer receive-pack (push anonyme) sur un démon public
- Utiliser des contrôles d'export (pas d'export-all) et des listes d'autorisation explicites par dépôt
- Filtrer TCP/9418 par pare-feu ; ne jamais l'exposer à Internet
- Garder Git corrigé contre les CVE de transport/parsing
Comment bloquer ce port
sudo ufw deny 9418/tcpsudo firewall-cmd --permanent --remove-port=9418/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 9418 -j DROPNew-NetFirewallRule -DisplayName "Block 9418" -Direction Inbound -Protocol TCP -LocalPort 9418 -Action BlockCommande nmap
nmap -p9418 --script banner <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Le protocole git:// sur le port 9418 est-il sûr ?
- Non. Le protocole Git est non authentifié et non chiffré — quiconque peut atteindre le 9418 peut lire les dépôts servis et le trafic est en clair. Utilisez SSH ou HTTPS pour tout accès non public ou en écriture.
- Faut-il exposer le port 9418 à Internet ?
- Non. Un git daemon exposé peut divulguer du code source et, si receive-pack est activé, accepter des push anonymes. Désactivez-le ou restreignez-le aux réseaux de confiance et utilisez plutôt SSH/HTTPS authentifié.