Sécurité applicative

Autorisation des API : se connecter ne suffit pas

Publié par MoShield · Mis à jour

Points à considérer

Pour un portail documentaire, précisez qui peut consulter, modifier, télécharger et supprimer chaque document. Incluez personnel, clients et frontières entre entreprises dans une matrice partagée avec les développeurs.

Méthode de vérification

OWASP identifie l’absence de contrôles au niveau objet comme un risque API. Masquer un bouton ou rendre un identifiant difficile à deviner ne remplace pas la décision du serveur. Vérifiez aussi les exports et les pièces jointes.

Prochaines actions

Avec des comptes approuvés et des données fictives, vérifiez les accès permis et refusés. Conservez le résultat attendu et intégrez ces scénarios aux tests de régression après une modification des droits.

Liste pratique

  • Associer rôles et actions
  • Inclure exports et pièces jointes
  • Vérifier la séparation des clients
  • Retester les changements de droits

Question fréquente

Des identifiants aléatoires règlent-ils le problème ?

Non. Ils compliquent la devinette, mais le serveur doit toujours vérifier l’autorisation sur l’objet demandé.

Source et lectures complémentaires

OWASP API1:2023 Broken Object Level Authorization

Informations pédagogiques générales, sans conclusion sur vos systèmes. Tout test nécessite un périmètre convenu et une autorisation.