Retour à la leçonMission
Mission : bloquer une vague d'attaques automatisées en pleine nuit
Sécuriser une API exposée en configurant CORS sans faille, un rate limiting ciblé sur les routes sensibles, et une protection contre l'injection NoSQL et les payloads géants.
Contexte
Les logs de la nuit montrent trois signaux distincts sur l'API de commandes : des centaines de tentatives de connexion automatisées sur /auth/login (jusqu'à 40 par seconde depuis la même IP), une configuration CORS actuelle en origin: "*" combinée à credentials: true sur les cookies de session, et une requête isolée de 800 Mo envoyée sur POST /orders qui a fait grimper la mémoire du serveur jusqu'au crash. Aucune limite de taille de payload n'est actuellement configurée.