Retour à la leçonMission
Mission : un mot de passe haché renvoyé par erreur à un client mobile
Corriger une fuite de champ sensible dans une réponse JSON, puis fiabiliser le décodage d'un webhook au schéma partiellement inconnu.
Contexte
Un audit de sécurité découvre que l'endpoint GET /profil de l'application mobile renvoie le champ mot_de_passe (la version hachée, mais quand même) dans sa réponse JSON. La struct Utilisateur déclare le champ MotDePasse avec le tag json:"mot_de_passe", sans aucune protection particulière.