Une étude de la firme de sécurité cloud Wiz, publiée fin juillet 2026, a scanné plus de 400 millions de buckets cloud accessibles publiquement sur AWS, Google Cloud, Azure et Cloudflare R2. Conclusion : 45 millions de fichiers contenant des données sensibles sont exposés sans authentification chaque jour. Non pas parce que les plateformes cloud sont défaillantes, mais parce que les développeurs continuent de mal configurer leurs buckets.
Ce qui est exposé concrètement
Les chercheurs classifient les fichiers exposés en plusieurs catégories. En tête : les sauvegardes de bases de données (fichiers .sql, .dump, .bak), les logs applicatifs contenant des adresses email et des user agents, et les fichiers de configuration contenant des clés API ou des credentials. Plus grave encore : 2,3% des buckets exposés contiennent des clés privées SSH ou des certificats TLS.
Le vecteur le plus fréquent reste la commande passée trop vite lors d'un déploiement. Sur AWS S3, une seule option suffit à tout exposer :
# Ce que vous ne devez JAMAIS faire
aws s3api put-bucket-acl --bucket mon-bucket --acl public-read
Sur Cloudflare R2, le problème vient souvent du panneau de configuration où le développeur coche Allow public access pour tester un upload, oublie de le décocher, et déploie en production.
Auditer ses buckets existants
Sur AWS, la commande suivante liste tous vos buckets et indique leur niveau d'accès public :
aws s3api list-buckets --query 'Buckets[].Name' --output text | \
xargs -I{} aws s3api get-bucket-public-access-block --bucket {}
Activez le S3 Block Public Access au niveau du compte entier (pas seulement du bucket), ce qui bloque toute configuration publique accidentelle, quelle que soit la commande utilisée ensuite :
aws s3control put-public-access-block \
--account-id 123456789012 \
--public-access-block-configuration \
BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true
Pour R2, Cloudflare a ajouté en 2025 une option "block public access" au niveau du compte dans le dashboard, sous R2 > Settings > Public Access. Activez-la.
Détecter les fuites passées
Si votre bucket a été exposé publiquement pendant un temps, vérifiez les access logs S3 (à activer dans les propriétés du bucket). Des outils comme CloudSploit ou Prowler permettent un audit complet de la configuration cloud en quelques minutes.
La règle de base
Aucun bucket ne devrait être public par défaut. Si vous devez servir des fichiers statiques publiquement (images, assets frontend), utilisez un CDN devant un bucket privé : CloudFront devant S3, ou le domaine public Cloudflare R2 avec des règles d'accès explicites. Le bucket lui-même reste privé, seul le CDN y accède via une identité de service dédiée.
- Cloud Storage Misconfiguration Report 2026 — Wiz, 28 juillet 2026
- S3 Block Public Access — AWS Documentation, 2026