Auteur Sujet: Sites gouvernementaux derrière Cloudflare  (Lu 1015 fois)

0 Membres et 1 Invité sur ce sujet

timpera

  • Abonné FAI autre
  • *
  • Messages: 208
  • Paris
Sites gouvernementaux derrière Cloudflare
« le: 24 juillet 2025 à 16:52:50 »
Bonjour, mauvaise surprise aujourd'hui : j'ai découvert qu'une partie des sites gouvernementaux, tels que legifrance.gouv.fr, interieur.gouv.fr ou encore info.gouv.fr, sont protégés par Cloudflare.
En revanche, ce n'est étonnamment pas le cas de service-public.fr (qui est pourtant à ma connaissance le plus visité d'entre eux).

C'est dommage, parce que Cloudflare est très capricieux : dès qu'on envoie plus de quelques requêtes ou qu'on utilise une adresse IP un peu exotique, on se retrouve bloqué. Pour Légifrance, ce n'est pas trop un problème parce que les jeux de données sont disponibles sur data.gouv, mais ça n'est pas le cas pour les autres sites. Espérons que la sécurité soit revue ou que plus de jeux de données soient publiés avec le temps  ::)

turold

  • Abonné Orange Fibre
  • *
  • Messages: 1 792
  • mp fermée (sauf admin et exceptions temporaires)
    • Site officieux de Paint.NET.
Sites gouvernementaux derrière Cloudflare
« Réponse #1 le: 24 juillet 2025 à 17:19:54 »
Bonjour,

Je doute que ce soit à cause de l'IP.

Pour les requêtes, par contre, depuis l'année dernière, ce système de Cloudfare commet des faux-positifs systématiques avec Firefox, selon tes extensions actives.

Si t'es sur Firefox, soit tu peux changer de navigateur pour ces sites, ou alors soit tu peux essayer de résoudre le souci, comme je l'ai indiqué dans un autre sujet:
Et depuis la 1ère moitié de 2024, avec Firefox, le captcha one-clic anti bot de Cloudfare bloque systématiquement en faux-positifs avec un certain nombre d'extensions pour navigateurs. Voici quelques exemples confirmés:
- Disable HTML5 Autoplay (dans mon cas)
- JavaScript Error Notifier (vu sur un retour sur internet)
- un "useragent switcher" (il en existe plusieurs, je ne sais pas lequel, vu sur un retour sur internet)

Jusqu'à présent, je n'ai pas encore eu de retours d'autres blocages avec Cloudfare, que celui avec Firefox sous certaines conditions. Mais il serait intéressant de le savoir si tu n'utilises pas Firefox (ou un des quelques navigateurs encore basé dessus).
Il y a peut être un niveau de sécurité paramétrable côté serveur du site à protéger.


Edit: désolé, mais je viens de me rendre compte que j'oublie systématiquement le dernier L de cloudflare. Comme c'est sur plusieurs sujets, j'essaierai d'y penser pour l'avenir.

vivien

  • Administrateur
  • *
  • Messages: 50 396
    • Bluesky LaFibre.info
Sites gouvernementaux derrière Cloudflare
« Réponse #2 le: 24 juillet 2025 à 17:59:16 »
Il y a peut-être un sujet souveraineté pour des sites gouvernementaux, s'il y a des données sensibles, Cloudflare étant une entreprise américaine.

J'utilise Firefox et je n'ai jamais eu de blocage.

J'ai des extensions plus classiques :
- uBlock Origin
- Simple Translate
- Correcteur d’orthographe et reformulateur — LanguageTool
- WebP / Avif image converter
- Alerte sur les sites GenAI, par Next.ink

turold

  • Abonné Orange Fibre
  • *
  • Messages: 1 792
  • mp fermée (sauf admin et exceptions temporaires)
    • Site officieux de Paint.NET.
Sites gouvernementaux derrière Cloudflare
« Réponse #3 le: 24 juillet 2025 à 18:14:35 »
J'utilise Firefox et je n'ai jamais eu de blocage.

J'ai des extensions plus classiques :
Je n'ai jamais dit le contraire, c'est selon les extensions.
Aujourd'hui, avec plus aucun blocage Cloudflare, j'ai encore 24 extensions actives sur Firefox... sans compter les inactives qui ne comptent pas/plus en cas de blocage pour un diagnostique (si besoin, en faire la liste va être un peu long^^).

J'ai dû virer quelques autres extensions... pour d'autres blocages non paramétrables (et parfois aussi sur Chrome, mais moins nombreuses avec ce genre de souci bloquant).

hwti

  • Abonné Orange Fibre
  • *
  • Messages: 2 643
  • Chambly (60)
Sites gouvernementaux derrière Cloudflare
« Réponse #4 le: Hier à 04:55:17 »
https://www.info.gouv.fr/mentions-legales indique "Le site est hébergé en France par la société Worldline.".
info.gouv.fr a une unique IPv4 (Gandi, certificat Gandi), qui redirige vers www.info.gouv.fr (Cloudflare, certificat Dhimyotis).
C'est un peu bizarre, en tout cas les mentions oublient au moins un hébergeur, et le CDN.

Et en plus info.gouv.fr => 217.70.184.55 => webredir.gandi.net.
Mais webredir.gandi.net a aussi des IPv6, qui fonctionnent :
~ curl -v --resolve info.gouv.fr:443:2001:4b98:e01::38 https://info.gouv.fr
...
* Connected to info.gouv.fr (2001:4b98:e01::38) port 443
...
> GET / HTTP/1.1
> Host: info.gouv.fr
> User-Agent: curl/8.5.0
> Accept: */*
>
...
< HTTP/1.1 301 Moved Permanently
< content-length: 0
< location: https://www.info.gouv.fr/
Donc ils se privent de la compatibilté IPv6 sur info.gouv.fr juste parce qu'ils ont oublié de renseigner un AAAA  ::)

simon

  • Abonné Orange Fibre
  • *
  • Messages: 1 657
Sites gouvernementaux derrière Cloudflare
« Réponse #5 le: Hier à 08:51:11 »
Donc ils se privent de la compatibilté IPv6 sur info.gouv.fr juste parce qu'ils ont oublié de renseigner un AAAA  ::)

Juste pour le service de redirection, qui ne va pas voir beaucoup de trafic de toute facon? Même si sur le principe, je suis d'accord avec toi.

Il y a peut-être un sujet souveraineté pour des sites gouvernementaux, s'il y a des données sensibles, Cloudflare étant une entreprise américaine.
Il y a clairement un sujet de souveraineté et de disponibilité. Le fait que l'administration américaine soit hostile aujourd'hui n'entre selon moi même pas en ligne de compte : nos services gouvernementaux ne devraient pas dépendre de tierces parties pour limiter l'impact d'une indisponibilité sur laquelle les services de l'état n'auraient aucune prise.
Dans le cas de cloudflare, il y a tout de même entre 1 et 2 gros incidents de disponibilité par an, et leurs systèmes automatiques sont connus pour bloquer des comptes clients en interrompant le service, sur des critères qui ne sont pas connus du publics.

J'utilise Firefox et je n'ai jamais eu de blocage.
Je constate de temps à autre des captchas en boucle, et pourtant, à part uBlock Origin, je n'ai pas d'extension. Mais effectivement Firefox sous Linux est connu pour rendre CloudFlare "sensible", si je puis dire.

De facon plus générale, si, en tant que pays riche, développé et avec un accès à l'éducation supérieure aisé, nous ne sommes pas capables de maintenir nos services en ligne gouvernementaux sans l'aide d'un géant de la tech, on devrait selon moi se poser des questions.
Le fait que l'hébergement et la gestion de chaque site/application web soit délégué à une société différente par appel d'offres y est probablement pour quelque chose : les moyens ne sont pas les mêmes que si on avait un ou deux hébergeurs gouvernementaux pour l'ensemble des services, et les prix sont tirés vers le bas.

Il y a aussi l'inertie de l'industrie du développement web, qui a tendance à mettre une part de plus en plus grande du Web derrière CloudFlare parce que "tout le monde fait comme ca".

dino

  • Abonné Free adsl
  • *
  • Messages: 257
Sites gouvernementaux derrière Cloudflare
« Réponse #6 le: Hier à 12:47:19 »
Bonjour, mauvaise surprise aujourd'hui : j'ai découvert qu'une partie des sites gouvernementaux, tels que legifrance.gouv.fr, interieur.gouv.fr ou encore info.gouv.fr, sont protégés par Cloudflare.
En revanche, ce n'est étonnamment pas le cas de service-public.fr (qui est pourtant à ma connaissance le plus visité d'entre eux).

C'est dommage, parce que Cloudflare est très capricieux : dès qu'on envoie plus de quelques requêtes ou qu'on utilise une adresse IP un peu exotique, on se retrouve bloqué. Pour Légifrance, ce n'est pas trop un problème parce que les jeux de données sont disponibles sur data.gouv, mais ça n'est pas le cas pour les autres sites. Espérons que la sécurité soit revue ou que plus de jeux de données soient publiés avec le temps  ::)

si c'est le cas, ca devrait être purement interdit.
Mais après tout, meme l'armée a eu une boite gmail pour assurer "sa comm'", évidemment ça a fait scandale... pour moi le service public devrait se voir interdit les services étrangers si la meme chose existe en france (non, cloudflare n'est pas un besoin, mais un virus à la google captcha)

Mais effectivement Firefox sous Linux est connu pour rendre CloudFlare "sensible", si je puis dire.
principe de ségrégation d'un internet divisé en deux depuis des années, "y'a plus rien à faire" à ce niveau.

cloudflare se mange la meme réputation que certains gafam..

turold

  • Abonné Orange Fibre
  • *
  • Messages: 1 792
  • mp fermée (sauf admin et exceptions temporaires)
    • Site officieux de Paint.NET.
Sites gouvernementaux derrière Cloudflare
« Réponse #7 le: Hier à 15:19:29 »
Je constate de temps à autre des captchas en boucle, et pourtant, à part uBlock Origin, je n'ai pas d'extension. Mais effectivement Firefox sous Linux est connu pour rendre CloudFlare "sensible", si je puis dire.
Cette cause, je n'avais pas eu de retours jusqu'à présent.

Donc je récapitule les blocages possibles avec ce captcha là:
- Firefox, avec certaines extensions, de manière systématique, quelque soit le système d'exploitation (dont un "useragent switcher", ce qui est très important pour l'autre cause)
- Firefox, de manière aléatoire, peu importe les extensions ou pas d'extension, sous Linux
=> donc sous Linux, même le contournement par une extension de type "useragent switcher" me parait peu probable en efficacité. Et encore, le peu probable suppose que le souci n'est pas avec tout les "useragent switcher" pour Firefox... ce qui n'est pas gagné.

En tout cas, je constate qu'il y a un pattern de blocage: Cloudflare n'aime pas les cas d'usages très minoritaires (l'extension Disable HTML5 Autoplay a été utilisé en grand nombre, mais de moins en moins déjà avant 2024 car de plus en plus de sites ont mis en place un moyen pour contourner son fonctionnement...).

dino

  • Abonné Free adsl
  • *
  • Messages: 257
Sites gouvernementaux derrière Cloudflare
« Réponse #8 le: Hier à 15:25:23 »

En tout cas, je constate qu'il y a un pattern de blocage: Cloudflare n'aime pas les cas d'usages très minoritaires (l'extension Disable HTML5 Autoplay a été utilisé en grand nombre, mais de moins en moins déjà avant 2024 car de plus en plus de sites ont mis en place un moyen pour contourner son fonctionnement...).
l'écrasante majorité des gros services en ligne exècre particulièrement ceux qui roulent en dehors des sentiers battus :

-navigateur tiers (pas chrome)
-usage sur ordi, au lieu de l'application mobile
-usage derrière vpn au lieu d'une livebox
-extensions (notamment bloqueurs de pub) au lieu de navigateur nu
-navigation sur une plateforme, sans etre connecté (particulièrement chez les gafam)

ca fait déjà des années que le web s'est divisé en deux à cause de ca.

timpera

  • Abonné FAI autre
  • *
  • Messages: 208
  • Paris
Sites gouvernementaux derrière Cloudflare
« Réponse #9 le: Hier à 16:12:18 »
Plus Cloudflare luttera agressivement contre les robots d'indexation d'intelligence artificielle, plus ces faux positifs vont se multiplier.
Je considère que ces sites édités par l'administration devraient être accessibles par tous sans conditions. Ce sont peut-être les réglages par défaut de Cloudflare plutôt qu'un choix du webmestre.

Désactiver l'extension "user agent switcher" permet effectivement de sortir du blocage, merci pour le conseil !
Par contre, j'ai toujours des captchas trop réguliers dès que j'utilise un VPN, sur Edge comme sur Firefox.

turold

  • Abonné Orange Fibre
  • *
  • Messages: 1 792
  • mp fermée (sauf admin et exceptions temporaires)
    • Site officieux de Paint.NET.
Sites gouvernementaux derrière Cloudflare
« Réponse #10 le: Hier à 17:54:08 »
Désactiver l'extension "user agent switcher" permet effectivement de sortir du blocage, merci pour le conseil !
Tant mieux que t'es réussi à te débloquer de ton côté. :)

Je ne l'ai pas dit, mais en 2024, quand j'avais des blocages, et avec mes environ 30 extensions à ce moment là, le diagnostique a été très pénible pour moi.
Avant d'arriver à cette conclusion, je suis quand même passé par une ouverture de ticket de bug (via Chrome du coup), sur l'un des sites bloqués pour moi.
J'ai eu une seule réponse, avec fermeture du ticket par eux, et la réponse a été sans appel: ça fonctionne avec Chrome, alors on m'a conseillé de passer par Chrome.
C'est par la suite, quand j'ai réussi à me débloquer de ce blocage, tout en restant sous Firefox, que je me suis rendu compte que le développeur du site en question n'a probablement pas testé (ou très peu) avec Firefox.

Par contre, j'ai toujours des captchas trop réguliers dès que j'utilise un VPN, sur Edge comme sur Firefox.
Le problème, c'est que chaque développement captcha est unique.
J'en ai 3 exemples avec mon usage:
- Cloudflare: déjà dit dans ce sujet (en fonction des requêtes automatiques, en résumé).
- Google: au nombre de requêtes par IP par seconde ou par minute (et j'ai eu un bug, une fois il y a longtemps, de blocage auto durant 24h sur le sous-domaine dédié à la traduction, avec la fonction de traduction d'un site, mais le blocage a ensuite été pour tout le sous-domaine).
- Discord: peu importe le navigateur ou leur application Windows, j'ai leur captcha pour me connecter à mon compte dès que: je change d'IP publique (ça va être 1 des 2 choses lourdes avec ce service dès que je vais me retrouver sans internet fixe, ça), je me trompe dans mon login, je me trompe dans mon mot de passe.

vivien

  • Administrateur
  • *
  • Messages: 50 396
    • Bluesky LaFibre.info
Sites gouvernementaux derrière Cloudflare
« Réponse #11 le: Hier à 19:31:58 »
Je suis majoritairement sous Linux avec Firefox et je ne rencontre jamais de problème de ce type.