Retour à la leçonMission
Mission : bloquer une attaque par requête imbriquée sur une API publique
Diagnostiquer une attaque par imbrication excessive, puis mettre en place une limite de profondeur et une autorisation par champ.
Contexte
Le schéma public expose produit -> categorie -> produits -> categorie -> ..., une relation circulaire. Le monitoring détecte une requête qui imbrique cette chaîne une quinzaine de fois, faisant grimper le CPU du serveur en flèche. Au même moment, un audit révèle que le champ coutAchat de Produit, censé être réservé aux administrateurs, est en fait accessible à n'importe quel utilisateur authentifié via une simple query de lecture.