Retour à la leçonMission
Mission : sécuriser un fil de messagerie en temps réel
Comprendre le transport WebSocket des subscriptions et implémenter un filtre d'autorisation exécuté à chaque événement, pas seulement à la connexion.
Contexte
Une messagerie interne propose nouveauMessage(conversationId: ID!) en subscription. Un audit de sécurité relève qu'un utilisateur authentifié pourrait s'abonner à l'id d'une conversation à laquelle il n'appartient pas, simplement en devinant ou en énumérant des identifiants, et recevoir ainsi des messages qui ne le concernent pas.