Autorisation des API : se connecter ne suffit pas
Points à considérer
Pour un portail documentaire, précisez qui peut consulter, modifier, télécharger et supprimer chaque document. Incluez personnel, clients et frontières entre entreprises dans une matrice partagée avec les développeurs.
Méthode de vérification
OWASP identifie l’absence de contrôles au niveau objet comme un risque API. Masquer un bouton ou rendre un identifiant difficile à deviner ne remplace pas la décision du serveur. Vérifiez aussi les exports et les pièces jointes.
Prochaines actions
Avec des comptes approuvés et des données fictives, vérifiez les accès permis et refusés. Conservez le résultat attendu et intégrez ces scénarios aux tests de régression après une modification des droits.
Liste pratique
- Associer rôles et actions
- Inclure exports et pièces jointes
- Vérifier la séparation des clients
- Retester les changements de droits
Question fréquente
Des identifiants aléatoires règlent-ils le problème ?
Non. Ils compliquent la devinette, mais le serveur doit toujours vérifier l’autorisation sur l’objet demandé.
Source et lectures complémentaires
OWASP API1:2023 Broken Object Level AuthorizationInformations pédagogiques générales, sans conclusion sur vos systèmes. Tout test nécessite un périmètre convenu et une autorisation.