Aller au contenu

TP 6 – Tests des interfaces et sécurité

"Tester la sécurité, c’est vérifier ce qui ne devrait jamais être possible."

Pratique responsable

Objectifs pédagogiques

  • Identifier les interfaces exposées
  • Tester authentification et autorisation
  • Détecter des risques de sécurité simples
  • Proposer des mesures correctives

Contexte – Mini cahier des charges (backend)

L’API expose : - des routes publiques - des routes protégées - des données sensibles


Travail demandé

  1. Choisissez une route protégée.
  2. Testez :
  3. accès sans authentification
  4. accès avec token invalide
  5. accès avec rôle incorrect
  6. Identifiez au moins 2 risques.
  7. Proposez des mesures correctives.

Indices

Indice — Points critiques
  • authentification
  • autorisation
  • validation des entrées
  • gestion des erreurs
Indice — Mesures correctives
  • middleware d’authentification
  • contrôles de rôles
  • messages d’erreur génériques

Solution proposée (exemple)

Voir une proposition de solution

Route testée : GET /profile

  • sans token → 401
  • token invalide → 401
  • utilisateur non autorisé → 403

Risques - accès non autorisé aux données - exposition d’informations sensibles

Mesures correctives - renforcer l’autorisation - masquer les détails d’erreur


✅ Auto-évaluation

  • J’ai testé l’authentification
  • J’ai testé l’autorisation
  • J’ai identifié des risques
  • J’ai proposé des corrections

⬅ TP 5 – Tester une API ➡ Outils