Retour à la leçon
Mission

Mission : sécuriser un fil de messagerie en temps réel

Comprendre le transport WebSocket des subscriptions et implémenter un filtre d'autorisation exécuté à chaque événement, pas seulement à la connexion.

Contexte

Une messagerie interne propose nouveauMessage(conversationId: ID!) en subscription. Un audit de sécurité relève qu'un utilisateur authentifié pourrait s'abonner à l'id d'une conversation à laquelle il n'appartient pas, simplement en devinant ou en énumérant des identifiants, et recevoir ainsi des messages qui ne le concernent pas.