Retour à la leçon
Mission

Mission : un mot de passe haché renvoyé par erreur à un client mobile

Corriger une fuite de champ sensible dans une réponse JSON, puis fiabiliser le décodage d'un webhook au schéma partiellement inconnu.

Contexte

Un audit de sécurité découvre que l'endpoint GET /profil de l'application mobile renvoie le champ mot_de_passe (la version hachée, mais quand même) dans sa réponse JSON. La struct Utilisateur déclare le champ MotDePasse avec le tag json:"mot_de_passe", sans aucune protection particulière.