Retour à la leçonMission
Mission : le rate limiting contourné en changeant d'instance
Diagnostiquer un rate limiting inefficace en environnement multi-instances, et corriger une tentative d'échappement manuel dangereuse contre l'injection SQL.
Contexte
Après avoir ajouté le rate limiting de 5 tentatives par minute sur /auth/login avec slowapi comme vu dans cette leçon, un nouveau test d'intrusion parvient malgré tout à effectuer 15 tentatives de connexion en une minute. L'application tourne sur 3 instances derrière un load balancer, et le Limiter a été initialisé sans storage_uri explicite, utilisant donc son stockage en mémoire par défaut. Par ailleurs, un développeur propose de corriger l'injection SQL de app/routers/products.py en échappant manuellement les apostrophes plutôt qu'en utilisant une requête paramétrée.