Skip to content

Référence des ports

Port 9418 (TCP) – Protocole Git

Le transport Git natif (git://) servi par git daemon — rapide, non authentifié et non chiffré.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert uniquement là où git daemon est explicitement exécuté. Non activé par défaut ; parfois laissé exposé sur des serveurs de dev/CI.

À quoi sert le port 9418 ?

Le port 9418 est le port TCP enregistré pour le protocole Git natif (git://), servi par git daemon (git daemon). C'est le transport rapide et léger que Git utilise pour cloner et récupérer des dépôts, distinct de Git sur SSH (port 22) et de Git sur HTTPS (443) utilisés par GitHub, GitLab et leurs équivalents. Les URL git:// que vous croisez parfois pointent ici. Il n'est pas actif par défaut et se démarre délibérément, généralement sur des serveurs de miroir, de CI ou de développement pour un accès anonyme rapide en lecture.

Quand faut-il l'ouvrir ?

Ouvrez ou transférez le 9418 si vous exécutez git daemon pour proposer des clones rapides, publics et en lecture seule de dépôts, par exemple un serveur miroir. Comme il n'offre aucune authentification, ne l'utilisez que pour du contenu que vous acceptez de partager avec tout le monde, et restreignez-le aux réseaux de confiance sinon.

Est-ce risqué de l'ouvrir ?

Le protocole Git est non authentifié et non chiffré ; quiconque l'atteint peut donc cloner ce qu'il sert et le trafic circule en clair. Pour tout dépôt privé ou en écriture, utilisez plutôt SSH ou HTTPS. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :9418
nmap -p 9418 <target>
Windows
netstat -ano | findstr :9418
Test-NetConnection <host> -Port 9418
macOS
lsof -i :9418
nmap -p 9418 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 9418 vers l'IP locale de votre appareil, port interne 9418, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 9418/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=9418/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 9418 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 9418" -Direction Inbound -Protocol TCP -LocalPort 9418 -Action Allow

Sécurité et risques

Attaques courantes

  • Clonage anonyme / vol de code source depuis des dépôts exposés
  • Écoute du trafic en clair des dépôts (aucun chiffrement ni intégrité)
  • Exposition involontaire de dépôts privés via export-all / configuration laxiste
  • Énumération de dépôts et divulgation d'informations

Durcissement

  • Désactiver git daemon ; servir les dépôts via SSH (22) ou HTTPS à la place
  • Ne jamais activer receive-pack (push anonyme) sur un démon public
  • Utiliser des contrôles d'export (pas d'export-all) et des listes d'autorisation explicites par dépôt
  • Filtrer TCP/9418 par pare-feu ; ne jamais l'exposer à Internet
  • Garder Git corrigé contre les CVE de transport/parsing

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 9418/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=9418/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 9418 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 9418" -Direction Inbound -Protocol TCP -LocalPort 9418 -Action Block

Commande nmap

nmap -p9418 --script banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Le protocole git:// sur le port 9418 est-il sûr ?
Non. Le protocole Git est non authentifié et non chiffré — quiconque peut atteindre le 9418 peut lire les dépôts servis et le trafic est en clair. Utilisez SSH ou HTTPS pour tout accès non public ou en écriture.
Faut-il exposer le port 9418 à Internet ?
Non. Un git daemon exposé peut divulguer du code source et, si receive-pack est activé, accepter des push anonymes. Désactivez-le ou restreignez-le aux réseaux de confiance et utilisez plutôt SSH/HTTPS authentifié.

Guides associés