Retour à la leçon
Mission

Mission : bloquer une vague d'attaques automatisées en pleine nuit

Sécuriser une API exposée en configurant CORS sans faille, un rate limiting ciblé sur les routes sensibles, et une protection contre l'injection NoSQL et les payloads géants.

Contexte

Les logs de la nuit montrent trois signaux distincts sur l'API de commandes : des centaines de tentatives de connexion automatisées sur /auth/login (jusqu'à 40 par seconde depuis la même IP), une configuration CORS actuelle en origin: "*" combinée à credentials: true sur les cookies de session, et une requête isolée de 800 Mo envoyée sur POST /orders qui a fait grimper la mémoire du serveur jusqu'au crash. Aucune limite de taille de payload n'est actuellement configurée.