Se connecter Ajouter mon serveur

Vous passez online-mode à false, vous relancez le serveur, vos joueurs crack se connectent. Dix minutes plus tard, quelqu'un rejoint avec le pseudo de votre admin, obtient les droits OP, et détruit le spawn. Autoriser les versions crack sur un serveur Minecraft est techniquement simple : une ligne dans server.properties. Le vrai travail commence après, quand il faut sécuriser un serveur qui n'a plus aucune vérification d'identité.

Ce qu'il faut retenir

  • Deux paramètres à modifier : online-mode=false et enforce-secure-profile=false (obligatoire depuis la 1.19).
  • Sans plugin d'authentification, n'importe qui peut se connecter avec n'importe quel pseudo, y compris celui de vos admins OP. C'est la faille de sécurité numéro un.
  • Les UUID changent en mode offline. Les inventaires, rangs et protections de terrain des joueurs existants ne seront plus associés à leur compte.
  • Installez AuthMe Reloaded avant de rendre le serveur public. Pas après.

Ce que fait réellement online-mode=false

Quand un joueur se connecte à un serveur Minecraft en mode normal (online-mode=true), le serveur contacte les serveurs d'authentification Mojang/Microsoft pour vérifier que ce joueur possède vraiment le compte associé à son pseudo. C'est ce qui empêche quelqu'un de se connecter avec le pseudo "Notch" sans être Notch.

Passer online-mode à false désactive cette vérification. Le serveur accepte n'importe quel pseudo sans contacter Mojang. Les joueurs sans compte premium (versions crack) peuvent se connecter, mais les joueurs premium aussi, et surtout n'importe qui peut prendre le pseudo de n'importe qui d'autre. Le serveur ne fait plus la différence.

Ce n'est pas un hack, pas un mod, pas un exploit. C'est un paramètre officiel que Mojang a mis dans le serveur vanilla dès le premier jour. Il est prévu pour les réseaux locaux sans accès internet et pour les serveurs de test. L'utiliser pour accueillir des joueurs crack est un usage courant mais qui nécessite des mesures de sécurité supplémentaires.

Configuration : les deux paramètres à modifier

Arrêtez votre serveur avant de modifier quoi que ce soit. Si vous éditez server.properties pendant que le serveur tourne, vos modifications seront écrasées à l'arrêt.

Ouvrez server.properties (à la racine du dossier serveur) et modifiez ces deux lignes :

online-mode=false

enforce-secure-profile=false

Le premier paramètre désactive l'authentification Mojang. Le second désactive la vérification des profils de chat signés, ajoutée en 1.19. Si vous ne passez que online-mode à false sans toucher à enforce-secure-profile, les joueurs crack seront rejetés à la connexion avec une erreur liée au profil signé. C'est le piège le plus fréquent et la raison pour laquelle beaucoup pensent que "ça ne marche pas".

Sauvegardez le fichier et redémarrez le serveur. Les joueurs crack peuvent maintenant se connecter avec l'adresse et le port habituels.

Chez un hébergeur de serveurs, le paramètre online-mode est souvent accessible directement dans le panel (onglet "Settings" ou "Properties"). Cherchez "Online Mode" et passez-le à false. Pour enforce-secure-profile, vous devrez peut-être éditer le fichier server.properties manuellement via le gestionnaire de fichiers ou le FTP.

Pourquoi c'est dangereux sans protection

Le risque n'est pas théorique. C'est la manière la plus courante dont les serveurs offline se font détruire.

Usurpation de pseudo

Sans authentification Mojang, n'importe qui peut se connecter avec le pseudo de votre choix. Si votre compte admin s'appelle "Alex" et qu'un inconnu se connecte avec le pseudo "Alex", le serveur le traite comme s'il était vous : mêmes permissions, même inventaire, même accès aux commandes OP. Un /stop, un /op Griefer, un /fill destructeur, et votre serveur est compromis.

Et ce risque existe même si vous ne partagez pas l'IP de votre serveur publiquement. Des bots scannent en permanence les plages d'adresses IP à la recherche de serveurs Minecraft en mode offline sans plugin d'authentification. Votre serveur peut être compromis quelques heures après son ouverture sans que vous ayez communiqué l'adresse à qui que ce soit.

Changement des UUID

En mode online, Minecraft identifie chaque joueur par un UUID lié à son compte Mojang. En mode offline, le serveur génère un UUID différent basé sur le pseudo. Conséquence : si vous passez un serveur existant de online à offline, tous les joueurs perdent leur inventaire, leur ender chest, leurs rangs (LuckPerms), leurs terrains protégés (WorldGuard, GriefPrevention) et leurs homes (EssentialsX). Le serveur les traite comme de nouveaux joueurs.

Faites un backup complet du monde et des données joueurs avant de changer ce paramètre. La migration des UUID est possible mais technique.

Incompatibilités

Certains plugins et services ne fonctionnent pas en mode offline : les skins officiels ne s'affichent plus (les joueurs crack apparaissent avec le skin par défaut Steve/Alex), le chat signé de la 1.19+ est désactivé, et les fonctionnalités liées aux Realms ou au Xbox Live sont inaccessibles.

Sécuriser le serveur avec un plugin d'authentification

Un plugin d'authentification force chaque joueur à créer un mot de passe à sa première connexion, puis à s'identifier à chaque visite. Même si quelqu'un se connecte avec le pseudo d'un autre joueur, il ne pourra pas interagir tant qu'il n'aura pas entré le bon mot de passe.

AuthMe Reloaded

AuthMe Reloaded est le plugin d'authentification le plus utilisé sur les serveurs Minecraft offline, avec plus de 1,6 million de téléchargements sur SpigotMC. Compatible Paper, Spigot, Purpur et Folia. Le joueur est immobilisé à la connexion jusqu'à ce qu'il tape /login MotDePasse (joueur existant) ou /register MotDePasse MotDePasse (première connexion). Les mots de passe sont hashés en base de données (bcrypt par défaut).

AuthMe bloque toutes les interactions (mouvement, chat, commandes, dégâts) tant que le joueur n'est pas authentifié. C'est la protection minimale absolue pour un serveur offline.

La version 6.0 (sortie en mai 2026) apporte des builds dédiés par plateforme (Spigot 1.16-1.19, Spigot 1.20-1.21+, Paper 1.21+, Folia 1.21+), des plugins proxy natifs pour BungeeCord et Velocity, des dialogues de connexion graphiques (sur Paper 1.21.11+), et un bypass premium intégré qui détecte automatiquement les comptes premium et leur permet de se connecter sans mot de passe.

FastLogin (serveurs mixtes premium + crack)

FastLogin détecte automatiquement si un joueur possède un compte premium Mojang. Si oui, il l'authentifie automatiquement sans lui demander de mot de passe. Si non (joueur crack), il redirige vers AuthMe pour l'authentification par mot de passe. C'est la combinaison classique pour un serveur mixte.

FastLogin nécessite AuthMe (ou un plugin d'authentification compatible) installé en parallèle. Il ne fonctionne pas seul. À noter : avec AuthMe 6.0 et son bypass premium natif, FastLogin devient optionnel pour les nouvelles installations. Si vous partez de zéro, AuthMe 6.0 seul peut suffire.

Configuration recommandée

  • Installez AuthMe Reloaded 6.0+ dans le dossier plugins/. Activez le bypass premium intégré si votre serveur accueille des joueurs premium et crack.
  • Activez la whitelist (white-list=true et enforce-whitelist=true dans server.properties) si votre serveur est privé ou semi-privé.
  • Ne donnez jamais les droits OP via le pseudo. Utilisez un plugin de permissions (LuckPerms) qui lie les droits au UUID offline du joueur authentifié.
  • Configurez AuthMe pour limiter les tentatives de connexion (anti-bruteforce) et bloquer les pseudos avec caractères spéciaux.

Un piège spécifique à la whitelist en mode offline : le serveur génère l'UUID d'un joueur crack au moment de sa première connexion. Si vous ajoutez un pseudo à la whitelist avant que le joueur ne se soit jamais connecté, l'UUID sera incorrect et le joueur sera rejeté. La procédure correcte : désactivez temporairement la whitelist, laissez le joueur se connecter une première fois (son UUID offline est généré), ajoutez-le à la whitelist pendant qu'il est en ligne avec /whitelist add NomDuJoueur, puis réactivez la whitelist.

Configuration pour un réseau proxy (BungeeCord / Velocity)

Si vous utilisez un proxy (BungeeCord ou Velocity) devant plusieurs serveurs backend, la configuration est différente et plus sûre.

  • Le proxy reste en online-mode=true (ou false selon votre choix). C'est lui qui gère l'authentification.
  • Les serveurs backend passent en online-mode=false et font confiance au proxy pour l'identité des joueurs.
  • Sur Spigot/Paper, activez bungeecord: true dans spigot.yml (pour BungeeCord) ou configurez le secret Velocity dans paper-global.yml.
  • Les serveurs backend ne doivent jamais être accessibles directement depuis l'extérieur. Seul le proxy doit être exposé. Si un joueur peut se connecter directement à un backend en offline-mode sans passer par le proxy, toute la chaîne de sécurité saute.

Cette architecture est celle utilisée par la majorité des réseaux Minecraft de taille moyenne à grande (lobby + survie + mini-jeux). Le proxy gère l'authentification une seule fois, et les backends font confiance à cette authentification. AuthMe 6.0 dispose de plugins proxy natifs pour BungeeCord et Velocity qui synchronisent automatiquement l'état d'authentification entre le proxy et les serveurs backend.

Questions fréquentes

Les joueurs premium peuvent-ils toujours se connecter en offline mode ?

Oui. Le mode offline ne bloque personne. Les joueurs premium se connectent normalement, mais leur compte n'est plus vérifié par Mojang. Avec AuthMe 6.0 et son bypass premium activé, les joueurs premium sont automatiquement authentifiés (transparence totale), tandis que les joueurs crack doivent entrer un mot de passe.

Les skins fonctionnent-ils en offline mode ?

Les skins des joueurs premium ne s'affichent plus par défaut car le serveur ne communique plus avec les serveurs Mojang. Des plugins comme SkinsRestorer permettent de restaurer les skins premium et d'en attribuer aux joueurs crack. C'est un ajout cosmétique, pas un prérequis de sécurité.

Est-ce légal ?

Le paramètre online-mode=false est une fonctionnalité officielle du serveur Minecraft vanilla, présente depuis les premières versions. L'utiliser ne viole aucune loi. Mojang ne l'a jamais officiellement approuvé pour accueillir des joueurs crack, mais ne l'a pas non plus bloqué. La question éthique concerne davantage le fait d'accueillir des joueurs qui utilisent des copies non achetées du jeu. Chaque administrateur fait son choix en connaissance de cause.

Comment migrer les UUID si je passe d'online à offline ?

La migration est technique. Les UUID en mode online (liés au compte Mojang) et en mode offline (générés à partir du pseudo) sont différents. Des scripts spécifiques peuvent convertir les fichiers de données joueurs (playerdata, advancements) d'un format à l'autre. Faites un backup complet avant toute migration, et testez sur une copie du serveur.

Faut-il aussi modifier enforce-whitelist ?

Si vous activez la whitelist (white-list=true), activez aussi enforce-whitelist=true. Sans cette option, un joueur déjà connecté au moment où vous activez la whitelist reste en jeu même s'il n'y figure pas. Avec enforce-whitelist=true, le serveur expulse automatiquement tout joueur non whitelisté, même en cours de session.

Mon hébergeur autorise-t-il le mode offline ?

La plupart des hébergeurs de serveurs Minecraft autorisent le mode offline. Certains affichent l'option directement dans leur panel (un toggle "Online Mode"), d'autres nécessitent d'éditer manuellement server.properties. Aucun hébergeur grand public ne bloque techniquement cette fonctionnalité. En cas de doute, vérifiez les conditions d'utilisation de votre hébergeur.

Avis

Aucun commentaire pour le moment.

Commenter

Pour commenter, vous devez être connecté.