TP 6 – Tests des interfaces et sécurité
"Tester la sécurité, c’est vérifier ce qui ne devrait jamais être possible."
Objectifs pédagogiques
- Identifier les interfaces exposées
- Tester authentification et autorisation
- Détecter des risques de sécurité simples
- Proposer des mesures correctives
Contexte – Mini cahier des charges (backend)
L’API expose : - des routes publiques - des routes protégées - des données sensibles
Travail demandé
- Choisissez une route protégée.
- Testez :
- accès sans authentification
- accès avec token invalide
- accès avec rôle incorrect
- Identifiez au moins 2 risques.
- Proposez des mesures correctives.
Indices
Indice — Points critiques
- authentification
- autorisation
- validation des entrées
- gestion des erreurs
Indice — Mesures correctives
- middleware d’authentification
- contrôles de rôles
- messages d’erreur génériques
Solution proposée (exemple)
Voir une proposition de solution
Route testée : GET /profile
- sans token → 401
- token invalide → 401
- utilisateur non autorisé → 403
Risques - accès non autorisé aux données - exposition d’informations sensibles
Mesures correctives - renforcer l’autorisation - masquer les détails d’erreur
✅ Auto-évaluation
- J’ai testé l’authentification
- J’ai testé l’autorisation
- J’ai identifié des risques
- J’ai proposé des corrections