redis-security

par redis

Conseils de sécurité Redis couvrant l'authentification (requirepass et utilisateurs ACL), TLS, contrôle d'accès basé sur les ACL avec privilèges minimaux, restriction de l'exposition réseau via…

npx skills add https://github.com/redis/agent-skills --skill redis-security

Redis Security

Production hardening for Redis: authentication, ACL-based access control, and network exposure. Cover all three together — any one of them on its own leaves an exploitable gap.

When to apply

  • Deploying or reviewing a Redis instance destined for production.
  • Setting up application credentials beyond a shared password.
  • Auditing a Redis deployment against a security checklist.
  • Receiving "Redis exposed to the internet" findings from a scanner.

1. Always authenticate (and use TLS)

Never run a production Redis without a password. Pair authentication with TLS so credentials and data aren't sent in clear text.

# redis.conf
requirepass your-strong-password
tls-port 6380
tls-cert-file /path/to/redis.crt
tls-key-file  /path/to/redis.key
r = redis.Redis(
    host="localhost",
    port=6380,
    password="your-strong-password",
    ssl=True,
    ssl_cert_reqs="required",
)

If you can use ACL users (next section) instead of the single requirepass, do — requirepass is effectively the legacy "default user" shortcut.

See references/auth.md.

2. ACLs for least-privilege access

The default user with a shared password is fine for development. For production, give each application a dedicated ACL user with only the commands and key patterns it actually needs.

# Cache-only reader
ACL SETUSER app_readonly on >password ~cache:* +get +mget +scan

# Writer that can't run dangerous ops
ACL SETUSER app_writer   on >password ~*        +@all -@dangerous

# Admin (use sparingly, never for application traffic)
ACL SETUSER admin        on >strong-password ~* +@all

Useful command categories:

CategoryWhat it covers
@readRead commands (GET, MGET, HGET, ...)
@writeWrite commands (SET, DEL, XADD, ...)
@dangerousFLUSHALL, DEBUG, KEYS, etc.
@adminAdministrative commands

If app credentials leak, a tight ACL bounds the blast radius — the attacker can't FLUSHALL your DB just because they grabbed a cache reader's password.

See references/acls.md.

3. Restrict network access

The most common Redis breach is a public-internet Redis with no auth. Avoid that with three layers:

# redis.conf — bind to specific interfaces, keep protected-mode on
bind 127.0.0.1 192.168.1.100
protected-mode yes
# Firewall — allow only application subnets
iptables -A INPUT -p tcp --dport 6379 -s 192.168.1.0/24 -j ACCEPT
iptables -A INPUT -p tcp --dport 6379 -j DROP

Anti-pattern: bind 0.0.0.0 + protected-mode no — exposes Redis to the whole network without protection.

Optional but recommended: rename or disable destructive commands so a compromised client can't trash the DB:

rename-command FLUSHALL ""
rename-command DEBUG ""
rename-command CONFIG ""

See references/network.md.

References

Plus de skills de redis

docs-sync
redis
Analyser l'implémentation et la configuration de la branche master pour trouver la documentation manquante, incorrecte ou obsolète dans docs/, README.md et les READMEs par package. Utiliser…
redis-query-engine
redis
Conseils sur le moteur de requêtes Redis (RQE) couvrant la conception de schémas FT.CREATE, la sélection des types de champs (TEXT, TAG, NUMERIC, GEO, GEOSHAPE, VECTOR), la syntaxe des requêtes DIALECT 2,…
redis-search
redis
Conseils sur Redis Search couvrant la conception de schémas FT.CREATE, la sélection des types de champs (TEXT, TAG, NUMERIC, GEO, GEOSHAPE, VECTOR, chemin JSON), la syntaxe des requêtes DIALECT 2,…
redis-semantic-cache
redis
Guide Redis LangCache pour la mise en cache sémantique des réponses LLM sur Redis Cloud — appel de search/set via le SDK ou l'API REST, réglage du seuil de similarité,…
redis-vector-search
redis
Conseils sur la recherche vectorielle Redis couvrant le choix entre les algorithmes HNSW et FLAT, la configuration de l'index vectoriel (dimensions, métrique de distance, type de données), la recherche hybride filtrée…
bump-test-image
redis
Augmenter la version de l'image de test Docker Redis par défaut (redislabs/client-libs-test) dans le DEFAULT_DOCKER_CONFIG partagé et la matrice CI, puis force-push le…
i18n
redis
Conventions d'internationalisation pour l'interface RedisInsight (i18next). À utiliser lors de l'ajout ou de la modification de chaînes visibles par l'utilisateur sous redisinsight/ui/**, de la modification du…
dead-dependencies
redis
Trouver et supprimer en toute sécurité les dépendances npm inutilisées (« mortes ») dans RedisInsight à l'aide d'une recette grep + vérification des feuilles + gate de build. À utiliser lors du nettoyage des dépendances,…