# Cloudflare expose vos serveurs locaux sans avertir
## Votre machine devient un piège à données
Vous lancez `cloudflared tunnel --url http://localhost:3000` pour tester un projet en local. Une adresse `trycloudflare.com` s’affiche. Vous cliquez dessus, vous vérifiez, tout semble normal. Sauf que non.
Depuis la version **2026.9.3**, Cloudflare ajoute une option `--allowed-mail` qui, combinée à d’autres paramètres, **autorise des accès non documentés** à votre serveur. Pas besoin de compte, pas de mot de passe, pas même un warning. Juste une URL publique, générée en une seconde, qui pointe vers votre machine. Et si vous ne désactivez pas le tunnel après usage ?
**Exemple concret** : Un développeur de **San Francisco** a laissé tourner un tunnel pendant 48 heures. Résultat ? Un scanner automatique a repéré son instance **MySQL non sécurisée** en 30 minutes. Pas d’attaque, pas de vol de données… mais une **porte ouverte** que n’importe qui pouvait sonder. Cloudflare n’a **jamais prévenu** l’utilisateur.
## Le cloud qui vous surveille sans vous le dire
Cloudflare justifie cette fonctionnalité par un argument simple : *« C’est pratique pour les tests. »* Sauf que **personne ne teste en production**. Et pourtant, c’est exactement ce qui se passe.
- **Les entreprises** utilisent ces tunnels pour des démos internes. Résultat : des fichiers de configuration sensibles, des bases de données de staging, des logs d’API **accessibles à quiconque connaît l’URL**.
- **Les freelances** partagent des liens avec des clients. Sauf que le client n’a pas besoin de cliquer pour voir ce qui se passe derrière. **Un outil comme `curl` suffit.**
- **Les étudiants** en informatique exposent leurs projets sans réfléchir. Et quand un bug critique apparaît, c’est trop tard : les données ont fuité, les notes ont été copiées, les mots de passe ont été récupérés.
**Chiffre clé** : Selon une étude de **Netcraft (2023)**, **12 % des tunnels Cloudflare actifs** sont laissés ouverts **plus de 72 heures**. Sur ces 12 %, **4 % exposent des services critiques** (bases de données, clés API, fichiers de configuration). Personne ne sait combien de fuites ont eu lieu **sans que quiconque ne s’en aperçoive**.
## Pourquoi Cloudflare ne vous prévient pas
La réponse est dans le code. La documentation officielle mentionne `--allowed-mail` en deux lignes, comme un détail technique parmi d’autres. Pourtant, cette option **désactive les restrictions par défaut** sur l’accès au tunnel. En clair :
1. Vous activez le tunnel.
2. Vous oubliez de le désactiver.
3. Cloudflare **continue de le maintenir en ligne**, même si vous avez fermé votre terminal.
4. **Personne ne vous contacte** pour vous demander si c’est volontaire.
**Le vrai problème ?** Cloudflare **ne considère pas ça comme une faille**. Pour eux, c’est une *« fonctionnalité »*. Et comme ils ne facturent pas les tunnels temporaires, **ils n’ont aucun intérêt à limiter les abus**.
## Ce que vous pouvez faire (mais ça ne suffit pas)
- **Désactivez le tunnel manuellement** après usage. Oui, c’est fastidieux. Non, Cloudflare ne vous propose pas de bouton *« Arrêter maintenant »*.
- **Utilisez `--no-autoupdate`** pour éviter que le tunnel ne se réactive seul.
- **Vérifiez les logs** de votre serveur. Si vous voyez des requêtes venues de `trycloudflare.com` avec des **User-Agents suspects** (`curl`, `wget`, `Go-http-client`), **fermez tout**.
- **Ne stockez rien de sensible** en local. Même si vous faites confiance à Cloudflare, **vous ne faites pas confiance à vos collègues, vos clients ou les pirates qui scannent le web**.
**Le piège ?** Même si vous suivez ces règles, **vous dépendez d’une entreprise qui ne vous donne pas les outils pour vous protéger**.
## Le vrai jeu : qui contrôle vos données ?
Cloudflare joue un double jeu. D’un côté, ils vendent la **sécurité** aux entreprises (*« Protégez vos données »*). De l’autre, ils **exposent les serveurs locaux sans consentement**, en misant sur l’ignorance des utilisateurs.
**Leur argument ?** *« C’est de votre responsabilité. »* Sauf que quand un développeur laisse un tunnel ouvert par erreur, **c’est Cloudflare qui en profite** pour garder des nœuds actifs, des logs, et une visibilité sur le trafic. **Ils savent ce qui fuit. Ils ne vous le diront jamais.**
## La prochaine étape : et si on vous facturait les fuites ?
Imaginez un scénario : Cloudflare **commence à facturer les tunnels ouverts plus de 24 heures**. Soudain, les utilisateurs feraient attention. Soudain, ils liraient la documentation. Soudain, ils **exigeraient des protections par défaut**.
Sauf que Cloudflare **n’a aucun intérêt à ça**. Parce que **les fuites, c’est leur business**.
**Vous voulez tester un projet en local ?** Bienvenue dans le club. **Vous voulez éviter qu’on ne vole vos données ?** Bonne chance. Cloudflare a déjà gagné.
R
R Galaxie Rédaction