Qu’est-ce qu’une fork bomb ? Définition, code, prévention et suppression

Mis à jour: 13 août 2026 Temps de lecture: ~

Résumé

Une fork bomb est une attaque par déni de service (DoS) dans laquelle un minuscule fragment de code provoque la réplication infinie d’un processus, épuisant ainsi les ressources du système jusqu’à ce que le serveur cesse de fonctionner. Bien que la menace remonte à 1969, elle reste d’actualité aujourd’hui. Les principales mesures de défense consistent à limiter le nombre maximal de processus par utilisateur et à plafonner l’utilisation de la mémoire par processus dans les environnements Linux. En cas d’attaque, la reprise nécessite une réinitialisation complète du serveur et la suppression de toutes les instances de code malveillant.

Comment fonctionne une fork bomb ? 

Imaginez ouvrir des centaines, voire des milliers d’instances d’un processus sur votre ordinateur. Le ventilateur se mettait à tourner, les performances ralentissaient et, à terme, votre appareil finissait par planter. Une bombe fork fonctionne de la même manière.

Comment le code d'une fork bomb se réplique-t-il ?

Le code fork-bomb crée une copie d’un programme. Une fois que la nouvelle instance est en cours d’exécution, le fork se produit à nouveau. Ce processus peut se poursuivre indéfiniment ou jusqu’à ce que toute la mémoire disponible soit épuisée. Une attaque par déni de service de ce type peut avoir des conséquences dévastatrices.

La mise en œuvre des « fork bombs » est relativement facile pour un pirate expérimenté. Nous n’entrerons pas dans les détails ici (car nous ne souhaitons pas induire qui que ce soit en erreur), mais il suffit souvent d’un tout petit peu de code.

Pourriez-vous empêcher une bombe fork ?

Vous ne pouvez pas surveiller chaque développeur en permanence pour les empêcher d’intégrer du code susceptible de vous nuire. Mais vous pouvez prendre deux mesures importantes pour réduire le risque qu’une fork bomb ne mette votre système hors service.

  • Limiter le nombre maximal de processus par utilisateur : sous Linux, restreindre le nombre de processus qu’un utilisateur peut posséder empêche une attaque de prendre de l’ampleur.
  • Limiter l’utilisation de la mémoire par processus : définir un plafond de mémoire par processus permet de détecter et de refuser toute duplication suspecte avant qu’elle n’épuise la capacité du serveur.

Vous pouvez également limiter l’utilisation de la mémoire par processus. Si un processus nécessite plus que la limite que vous avez définie, il est probable que vous soyez confronté à un doublon, et vous pouvez refuser l’exécution immédiatement. Cette mesure simple permet également d’éviter qu’une « fork bomb » n’épuise la capacité du serveur.

Que faire si une « fork bomb » affecte votre système ?

Si un attaquant vous lance une bombe fork, vous devrez réinitialiser votre serveur. Et malheureusement, il vous faudra supprimer chaque occurrence du code pour mettre fin à l’attaque.

  1. Réinitialisez votre serveur.
  2. Veuillez identifier et supprimer chaque occurrence du code de fork bomb.

Si vous souhaitez découvrir d’autres moyens de vous protéger dans un environnement Linux, consultez notre livre blanc sur l’application du principe du moindre privilège pour les serveurs Linux. N'hésitez pas à contacter Okta si vous avez des questions.

Foire aux questions (FAQ)

Que se passe-t-il exactement lors d’une attaque par fork bomb ?

Une bombe fork fonctionne en exécutant un petit morceau de code qui crée une copie d’elle-même. Chaque nouvelle copie fait de même, provoquant une réaction en chaîne exponentielle qui consomme rapidement toute la mémoire système disponible ainsi que les ressources de traitement, jusqu’à ce que le serveur tombe en panne.

Depuis combien de temps les attaques par fork bomb existent-elles ?

Les fork bombs ne sont pas une invention récente, l’un des premiers exemples connus de ce type d’attaque remontant à 1969, ce qui montre que des techniques vieilles de plusieurs décennies peuvent encore s’avérer efficaces contre des systèmes non préparés.

Comment limiter le risque d’une fork bomb sur un serveur Linux ?

Deux mesures de défense concrètes existent : premièrement, limiter le nombre maximal de processus qu’une même personne utilisatrice peut posséder, ce qui empêche la chaîne de réplication de suivre le rythme ; deuxièmement, définir un plafond d’utilisation de la mémoire par processus afin que tout processus dépassant ce seuil puisse se voir refuser l’exécution avant de causer des dommages.

Que faire si mon serveur est victime d’une bombe fork ?

La reprise nécessite deux étapes : réinitialiser le serveur concerné, puis identifier avec précision et supprimer chaque instance du code malveillant. Laisser ne serait-ce qu’une seule copie du code en place signifie que l’attaque peut reprendre.

Est-il difficile pour une personne malveillante de lancer une fork bomb ?

Pour un attaquant expérimenté, la mise en place d’une bombe fork est relativement simple — nécessitant souvent seulement très peu de code. Ce faible seuil d’accès rend essentielle la mise en place de contrôles préventifs, plutôt que de se reposer uniquement sur la détection.

Où puis-je en savoir plus sur la protection des serveurs Linux contre des attaques telles que les fork bombs ?

Okta propose un livre blanc sur l’application du principe du moindre privilège pour les serveurs Linux, qui présente des stratégies complémentaires pour réduire la surface d’attaque et limiter les conséquences qu’un processus ou un utilisateur compromis peut avoir.

Références

Comprendre le code de la bombe fork Bash. (janvier 2019). NixCraft. 

Sécurité contre l’attaque par bombe fork dans les systèmes basés sur Linux. (Avril 2019). International Journal of Research in Advent Technology.

Continuez votre parcours dans l‘univers de l’identité